Ljudski faktor

Socijalni inženjering

Većina ozbiljnih incidenata ne počinje kod vatrozida. Počinje kod osobe. Testiramo ljudski sloj obrane realističnim, prilagođenim kampanjama putem e-pošte, telefona, poruka i uživo, uvijek kontrolirano i unutar dogovorenih pravila, a zatim rezultate pretvaramo u edukaciju koja vaš tim čini otpornijim na prevare.

Socijalni inženjering

Jednostavnim riječima

Vaši ljudi su pravi perimetar

Napadači danas rijetko provaljuju kroz domišljat exploit. Oni se jednostavno prijave, koristeći lozinku koju je zaposlenik utipkao na uvjerljivoj lažnoj stranici, ili je izdiktirao tijekom dobro uvježbanog telefonskog poziva, ili kroz vrata koja je netko ljubazno pridržao strancu u reflektirajućem prsluku. Sama tehnologija ovo ne može zaustaviti, jer meta nije propust u sustavu nego ljudsko povjerenje. Jedini način da saznate kako bi vaša organizacija reagirala jest da je sigurno testirate.

Gradimo kampanje koje izgledaju i djeluju kao stvarne, prilagođene vašoj organizaciji, i precizno mjerimo kako ljudi reagiraju. Cilj nikada nije nekoga uhvatiti u pogrešci ili nekoga okriviti. Cilj je dati vam jasnu, iskrenu polaznu točku i svaki klik pretvoriti u trenutak učenja koji cijeli vaš tim, i njegove procedure, čini otpornijima na manipulaciju.

Postoji važan razlog zašto ovo treba raditi namjerno, umjesto da čekate da vas pouči stvarni napad: prvi susret vaših ljudi s uvjerljivom prevarom trebao bi biti onaj koji ste vi osmislili, u sigurnom okruženju, gdje pogreška ništa ne košta i postaje trajna pouka. Kada se dobro provede, ovakav program postupno vodi vašu organizaciju od stava „nadamo se da su ljudi oprezni” do stanja u kojem brojkama možete dokazati da vaš tim prepoznaje i prijavljuje ovakve napade.

Opseg i pokrivenost

Što testiramo

Phishing (e-pošta)

Realistične, prilagođene kampanje e-pošte razine težine koju sami odaberete, od širokih testova osviještenosti do visoko ciljanog spear phishinga.

  • Prilagođene domene pošiljatelja i uvjerljive odredišne stranice
  • Scenariji prikupljanja vjerodajnica i zlonamjernih privitaka
  • Pretekst financija, IT podrške, HR-a i dostave
  • Razina težine prilagodljiva od očite do stručne

Vishing (telefon) i smishing (SMS)

Manipulacija koja nikada ne dotiče pretinac e-pošte: glasovni i tekstualni pretekstovi koji testiraju hoće li zaposlenici postupiti po uputama uvjerljivog pozivatelja ili dobro tempirane poruke.

  • Pozivi s lažnim predstavljanjem IT podrške i helpdeska
  • Scenariji resetiranja lozinke i MFA fatigue napada
  • SMS mamci s vremenskim pritiskom i naznakama autoriteta
  • Testiranje vaših telefonskih procedura provjere identiteta

Fizičko testiranje i tajni gost

Tester se predstavlja kao dostavljač, izvođač radova ili novi zaposlenik i pokušava ući u prostor, potpuno kao što bi to učinio stvarni uljez.

  • Ulazak „na rep” (tailgating) kroz kontrolirana vrata
  • Pretekstiranje recepcije i procedure za posjetitelje
  • Dolazak do radnih stolova, sala za sastanke i mrežnih priključaka
  • Provjera zaustavljaju li ulazak ljudi i procesi, a ne samo brave

Edukacija o sigurnosnoj osviještenosti

Druga polovica posla: praktična edukacija izgrađena na rezultatima vaše vlastite kampanje, tako da je učenje konkretno, relevantno i mjerljivo.

  • Radionice oblikovane onime što je vaše testiranje stvarno otkrilo
  • Prilagođeno korisnicima, rukovodstvu i IT timu
  • Prepoznavanje mamaca, sigurno rukovanje vjerodajnicama, prijavljivanje
  • Opcionalno ponovno testiranje kojim se dokazuje napredak

Ciljanje temeljeno na OSINT-u

Dodatna sposobnost koja svaki scenarij čini realističnim: istražujemo što je javno dostupno o vašoj organizaciji, baš onako kako bi to učinio napadač.

  • Izložene adrese e-pošte, uloge i hijerarhija izvještavanja
  • Vjerodajnice procurjele u prijašnjim proboj­ima kod trećih strana
  • Detalji koji čine pretekst uvjerljivim
  • Jasan pregled onoga što treba ukloniti iz javnog pogleda

Vrijednost

Što dobivate

Mjerljivi, iskreni rezultati

Otvaranja, klikovi, unesene vjerodajnice i, što je ključno, tko je prijavio pokušaj. Stvarna polazna točka koju možete pratiti i unaprjeđivati kroz vrijeme.

Otporniji tim

Svaka simulacija ujedno je i edukacija. Ljudi koji su se sigurno susreli s realističnim napadom mnogo su vjerojatnije da će prepoznati stvarni napad.

Napredak koji možete dokazati

Provodi se jednokratno ili kao kontinuirani program s kvartalnim scenarijima rastuće težine, čime upravnom odboru možete pokazati mjerljiv napredak.

Metodologija

Kako radimo

01

Opseg i scenariji

Zajedno dogovaramo ciljne skupine, kanale, razinu težine i pretekste, uz potpunu etičnost i unutar dogovorenih granica.

02

Izrada i pokretanje

Izrađujemo infrastrukturu, sadržaj i, gdje je relevantno, plan za teren, a zatim provodimo kampanju u dogovorenom vremenskom okviru.

03

Mjerenje

Sigurno bilježimo svaku interakciju: otvaranja, klikove, pozive, ulaske i prijave, bez ikakvog pohranjivanja stvarnih lozinki.

04

Edukacija zaposlenika

Rezultate pretvaramo u praktične smjernice i edukaciju koju će ljudi zaista zapamtiti.

05

Radionica s vašim timom

Prolazimo kroz rezultate kampanje zajedno s vašim timom: što je upalilo, što je prijavljeno i koje procedure treba pooštriti.

06

Ponovno testiranje

Potvrđujemo da su ključni nalazi doista otklonjeni.

Prilagođena infrastrukturaPregled MFA i Conditional AccessaRukovanje u skladu s GDPR-omBez pohrane stvarnih vjerodajnicaPotpuno ovlašteno i omeđeno opsegom

Za tehničkog čitatelja

Pogled ispod haube

Kampanje se provode na namjenskoj, prilagođenoj infrastrukturi s realističnim domenama pošiljatelja i odredišnim stranicama, tako da test odražava ono što bi stvarni protivnik zaista poslao, a ne očiti predložak koji svaki filtar već blokira. Razinu težine precizno prilagođavamo, od generičkog mamca koji bi svaki oprezan korisnik trebao prepoznati do ciljane, dobro istražene poruke izrađene za određeni tim, a kanale možemo kombinirati onako kako to čine i stvarni napadi: e-poruka koja se poziva na telefonski poziv koji slijedi nakon SMS poruke.

S podacima odgovorno postupamo tijekom cijelog procesa. Unesene lozinke nikada se ne pohranjuju, rezultati se izvještavaju na razini trendova i timova, a ne isticanjem pojedinaca, a cijela je vježba osmišljena da izgradi kulturu pozitivnog prijavljivanja umjesto kulture krivnje. Kada su u pitanju prikupljene vjerodajnice, provjeravamo i bi li MFA i Conditional Access blokirali prijavu, tako da saznajete i o svojoj tehničkoj sigurnosnoj mreži, ne samo o svojim ljudima.

Socijalni inženjering tretiramo i kao mjerenje vaših kontrola, ne samo vaših ljudi. Kada netko unese vjerodajnice, provjeravamo bi li MFA, Conditional Access ili pravila za nemoguća putovanja (impossible travel) zaustavili prijavu; kada pozivatelj razgovorom dođe do resetiranja lozinke, ispitujemo proceduru helpdeska koja mu je to omogućila. Rezultat je slika oba sloja obrane, ljudskog i tehničkog, te mjesta na kojima svaki od njih treba ojačati.

Isporuke

Što dobivate

Sažetak za rukovodstvo

Jasni zaključci na razini poslovanja, napisani za rukovodstvo i donositelje odluka, bez nepotrebnog žargona.

Tehnički nalazi prema riziku

Svaki problem klasificiran od kritičnog do niskog, s CVSS ocjenom, tako da vaš tim uvijek zna što popraviti prvo.

Dokazi za svaki nalaz

Snimke zaslona, zapisnici i dokaz koncepta za svaki problem, tako da ništa nije teoretsko i sve je provjerljivo.

Prioritizirani plan otklanjanja

Konkretni, provedivi popravci: prvo hitne sigurnosne mjere, zatim strateška poboljšanja.

Radionica za predstavljanje rezultata

Pregled nalaza zajedno s vašim timom, uključujući pitanja i odgovore te sljedeće korake.

Ponovno testiranje ključnih nalaza

Potvrda da su najvažniji propusti doista otklonjeni nakon što ih je vaš tim popravio.

Za koga je namijenjeno

Kada testiranje socijalnog inženjeringa ima smisla

Vaše osoblje rukuje plaćanjima, korisničkim podacima ili osjetljivim informacijama koje bi napadaču bile vrijedne.
Znatno ste uložili u tehnologiju, no nikada niste testirali ljude koji je koriste.
Uvodite ili obnavljate edukaciju o sigurnosnoj osviještenosti i trebate stvarnu polaznu točku za mjerenje.
Vaši financijski ili HR timovi izloženi su prijevarama s računima i kompromitaciji poslovne e-pošte (BEC).
Trebate dokazati, za potrebe NIS2 ili revizije, da se ljudski rizik aktivno upravlja.
Želite kontinuirani program koji dokazuje da vaše ljude s vremenom postaje sve teže prevariti.

Prirodan prvi korak

Socijalni inženjering često je realističan uvodni potez black box penetracijskog testiranja ili potpunog red team angažmana. Možete ga provesti samostalno kako biste izmjerili i educirali svoje ljude, ili kao prvu fazu šire procjene koja točno pokazuje koliko daleko napadača mogu odvesti jedan klik, poziv ili otvorena vrata.

Pitanja i odgovori

Socijalni inženjering: pitanja i odgovori

Zar ovo nije samo obmanjivanje vlastitih zaposlenika?

Cilj nikada nije uhvatiti ljude u pogrešci ili nekoga okriviti. Cilj je svima omogućiti siguran susret s realističnim napadom i pretvoriti ga u učenje. Rezultati se izvještavaju kao trendovi po timovima, nikada kao popis onih koji su „pali”, a cijela je vježba osmišljena da izgradi kulturu u kojoj ljudi rano prijavljuju pogreške.

Pohranjujete li lozinke koje ljudi unesu?

Nikada. Bilježimo činjenicu da je vjerodajnica unesena, što je relevantno za metrike, no stvarna lozinka nikada se ne pohranjuje. Vježba je od samog početka osmišljena da s podacima postupa odgovorno i u skladu s GDPR-om.

Je li simulacija phishinga dopuštena prema GDPR-u?

Da, kada se provodi ispravno. Testiranje je u potpunosti ovlašteno od strane vaše organizacije, unaprijed omeđeno opsegom, a s podacima se pažljivo postupa i izvještavaju se na razini timova i trendova. Pravila angažmana dogovaramo s vama prije nego što bilo što započne.

Što je „tajni gost” odnosno fizičko testiranje?

To je fizička, uživo provedena strana socijalnog inženjeringa. Tester se predstavlja kao dostavljač, izvođač radova ili novi zaposlenik i pokušava ući u vašu zgradu, ulaskom „na rep” kroz vrata ili razgovorom mimo recepcije, kako bi se vidjelo zaustavljaju li stvarnog uljeza vaši ljudi i procedure, a ne samo brave.

Hoćete li nam reći koji su pojedinci „pali” na testu?

Ne. Rezultate izvještavamo po timovima i trendovima, tako da edukaciju možete usmjeriti tamo gdje je potrebna, bez isticanja pojedinaca. Imenovanje pojedinaca narušava kulturu prijavljivanja koja vas štiti.

Kako se zapravo unaprijediti nakon testiranja?

Nalaze pretvaramo u fokusiranu edukaciju o osviještenosti, a zatim, ako želite, ponovno provodimo simulaciju kako bismo dokazali promjenu. Proveden kao kontinuirani program s rastućom razinom težine, ovaj pristup proizvodi metriku koju možete izvještavati i unaprjeđivati svaki kvartal.

Besplatni uvodni razgovor, bez obveze

Recite nam koje sustave imate. Mi ćemo vam reći kako bismo ih testirali.

Kratak razgovor s jednim od osnivača u kojem dogovaramo opseg, a zatim ponuda za taj opseg. Razgovarate s testerom, a ne s prodajnim timom.

Dogovorite besplatni uvodni razgovor