2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. Phishman

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. Phishman

Continuamos presentándoles un mundo que lucha contra el phishing, explora los fundamentos de la ingeniería social y no olvida capacitar a su personal. Hoy tenemos como invitado al producto Phishman. Este es uno de los socios de TS Solution, que ofrece un sistema automatizado para probar y capacitar a los empleados. Un breve resumen de su concepto:

  • Identificación de las necesidades de capacitación de empleados específicos.

  • Cursos prácticos y teóricos para empleados a través del portal de capacitación.

  • Sistema de automatización del trabajo bastante flexible.

Introducción al producto

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. Phishman

Empresa Phishman desde 2016, se dedica al desarrollo de software relacionado con sistemas de prueba y capacitación de empleados de grandes empresas en el campo de la ciberseguridad. Entre sus clientes se encuentran diversas representaciones de industrias: gigantes financieros, de seguros, comerciales, de materias primas e industriales, desde M.Video hasta Rosatom.

Soluciones ofrecidas

Phishman colabora con diferentes empresas (desde pequeñas hasta grandes corporaciones), donde basta con tener 10 empleados inicialmente. Consideremos la política de precios y licencias:

  1. Para pequeñas empresas:

    A) Phishman Lite — versión del producto para 10 a 249 empleados con un precio inicial de licencia a partir de 875 rublos. Contiene los módulos básicos: recolección de información (envío de correos electrónicos de phishing de prueba), capacitación (3 cursos básicos sobre seguridad de la información), automatización (configuración del modo general de prueba).

    B) Phishman Standart — versión del producto para 10 a 999 empleados con un precio inicial de licencia a partir de 1120 rublos. A diferencia de la versión Lite, tiene la capacidad de sincronización con su servidor AD corporativo, y el módulo de capacitación incluye 5 cursos.

  2. Para grandes empresas:

    A) Phishman Enterprise — en esta solución, el número de empleados no está limitado; se proporciona un proceso integral de concienciación sobre la seguridad de la información para empresas de cualquier tamaño, con la posibilidad de adaptar los cursos a las necesidades del cliente y del negocio. Se ofrece sincronización con sistemas AD, SIEM y DLP para recopilar información sobre los empleados y detectar a los usuarios que necesitan capacitación. También existe soporte para la integración con sistemas de aprendizaje a distancia (LMS) existentes; la suscripción incluye 7 cursos básicos de seguridad de la información, 4 avanzados y 3 lúdicos. Además, se admite una opción interesante para un ataque de capacitación utilizando unidades USB.

    B) Phishman Enterprise+ — la versión ampliada incluye todas las opciones de la versión Enterprise, así como la posibilidad de desarrollar conectores y reportes personalizados (con la ayuda de los ingenieros de Phishman).

    Así, el producto se puede adaptar flexiblemente a las necesidades específicas de cada negocio e integrarse en los sistemas de formación de seguridad de la información ya existentes.

Introducción al sistema

Para la redacción del artículo, implementamos un modelo con las siguientes características:

  1. Ubuntu Server desde la versión 16.04.

  2. 4 GB de RAM, 50 GB de espacio en disco duro, procesador con frecuencia de 1 GHz o superior.

  3. Servidor Windows con rol de DNS, AD, MAIL.

En general, el conjunto es estándar y no requiere un alto gasto de recursos, especialmente considerando que generalmente ya dispone de un servidor AD. Al implementar, se instalará un contenedor Docker que configurará automáticamente el acceso al portal de gestión y capacitación.

Bajo el spoiler, el esquema típico de la red con Fishman

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. PhishmanEsquema típico de la red

A continuación, conoceremos la interfaz del sistema, las posibilidades de administración y, por supuesto, las funcionalidades.

Acceso al portal de gestión

El portal de administración de Phishman se utiliza para gestionar la lista de departamentos y empleados de la empresa. En él se llevan a cabo ataques de envío de correos electrónicos de phishing (en el marco de la capacitación), cuyos resultados se presentan en informes. Se puede acceder a él a través de la dirección IP o el nombre de dominio que se indica al implementar el sistema.

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. PhishmanAutenticación en el portal de Phishman

En la página principal, tendrá disponibles widgets cómodos con estadísticas sobre sus empleados:

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. PhishmanPágina principal del portal de Phishman

Adición de empleados para interacciones

Desde el menú principal, se puede acceder a la sección “Empleados”, donde se encuentra la lista de todo el personal de la empresa desglosada por departamentos (manualmente o a través de AD). En ella se encuentran herramientas para gestionar sus datos, hay posibilidad de estructurar de acuerdo con la plantilla del personal.

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. PhishmanPanel de control de usuarios2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. PhishmanTarjeta de creación de empleado

Opcional: está disponible la integración con AD, lo que permite automatizar cómodamente el proceso de capacitación de nuevos empleados y llevar estadísticas generales.

Inicio de la capacitación de empleados

Después de que se haya añadido la información sobre los empleados de la empresa, se puede enviarles a cursos de formación. ¿Cuándo puede ser útil esto?

  • nuevo empleado;

  • capacitación programada;

  • curso urgente (hay un motivo informativo, es necesario advertir).

La inscripción está disponible tanto para un empleado individual como para todo un departamento.

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. PhishmanFormación de curso de capacitación

Donde las opciones:

  • formar un grupo de estudio (unir a los usuarios);

  • selección del curso de estudio (cantidad dependiendo de la licencia);

  • acceso (permanente o temporal con fechas especificadas).

¡Importante!

En el primer registro a los cursos, el empleado recibirá un correo con los datos para acceder al Portal de capacitación. La interfaz de la invitación es un plantilla, disponible para modificación a criterio del Cliente.

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. PhishmanEjemplo de correo para invitación a la capacitación

Si se accede al enlace, el empleado será llevado al portal de capacitación, donde se registrará automáticamente su progreso y se mostrará en las estadísticas del administrador Phishman.

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. PhishmanEjemplo de curso iniciado por el usuario

Trabajo con plantillas de ataque

Las plantillas permiten enviar boletines de capacitación dirigidos sobre correos electrónicos de phishing con énfasis en la ingeniería social.

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. PhishmanSección «Plantillas»

Las plantillas están ubicadas dentro de categorías, por ejemplo:

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. PhishmanPestaña de búsqueda de plantillas integradas de varias categorías

Sobre cada una de las plantillas listas hay información, incluyendo su efectividad.

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. PhishmanEjemplo de plantilla «Boletín de Twitter»

También vale la pena mencionar la conveniente posibilidad de crear plantillas propias: basta con copiar el texto del correo: y se transformará automáticamente en código HTML.

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. Phishman

Nota:

si se regresa al contenido 1 artículo, teníamos que seleccionar manualmente una plantilla para preparar un ataque de phishing. En la solución empresarial de Phishman existe una gran cantidad de plantillas integradas y se cuenta con herramientas convenientes para crear las propias. Además, el proveedor apoya activamente a los clientes y puede ayudar en la adición de plantillas únicas, lo que consideramos mucho más efectivo.  

Configuración general y asistencia

En la sección 'Configuración' se modifican los parámetros del sistema Phishman dependiendo del nivel de acceso del usuario actual (debido a las limitaciones del diseño, no estaban completamente disponibles para nosotros).

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. PhishmanInterfaz de la sección 'Configuración'

Enumeremos brevemente las posibilidades de configuración:

  • parámetros de red (dirección del servidor de correo, puerto, cifrado, autenticación);

  • selección del sistema de capacitación (se admite integración con otros LMs);

  • edición de plantillas de envío y capacitación;

  • lista negra de direcciones de correo (una función importante para excluir la participación en el envío de phishing, por ejemplo, para los directores de la empresa);

  • gestión de usuarios (creación, edición de cuentas de acceso);

  • actualización (ver estado y planificación).

A los administradores les será útil la sección 'Asistencia', donde hay acceso al manual del usuario con un análisis detallado de cómo trabajar con Phishman, la dirección del servicio de soporte y la información sobre el estado del sistema.

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. PhishmanInterfaz de la sección 'Asistencia'2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. PhishmanInformación sobre el estado del sistema

Ataque y capacitación

Después de revisar las opciones y configuraciones básicas del sistema, realizaremos un ataque de capacitación, para ello abriremos la sección 'Ataques'.

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. PhishmanInterfaz del panel de control 'Ataques'

En él podemos conocer los resultados de los ataques ya lanzados, crear nuevos, etc. Describiremos los pasos para iniciar la campaña.

Lanzamiento del ataque

1) Nombraremos el nuevo ataque 'filtración de datos'.

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. Phishman

Definiremos las siguientes configuraciones:

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. Phishman

Donde:

Remitente → se indica el dominio de envío (por defecto del proveedor).

Formularios de phishing → se utilizan en plantillas con el objetivo de intentar obtener datos de los usuarios, registrándose solo el hecho de la entrada, sin guardar los datos.

Redirección → se indica la redirección a la página después de que el usuario haga clic.

2) En la etapa de envío se indica el modo de difusión del ataque

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. Phishman

Donde:

Tipo de ataque → se indica cómo y durante cuánto tiempo se llevará a cabo el ataque. (la opción incluye modo de envío irregular, etc.)

Hora de inicio del envío → se indica el tiempo de inicio del envío de mensajes.

3) En la etapa de “Objetivos” se indican los empleados por departamentos o de forma individual

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. Phishman

4) Después de eso, especificamos las plantillas que vamos a utilizar para el ataque:

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. Phishman

Así que, para iniciar el ataque necesitamos:

a) crear una plantilla de ataque;

b) especificar el modo de envío;

c) elegir los objetivos;

d) determinar la plantilla del correo electrónico de phishing.

Verificación de los resultados del ataque

Inicialmente tenemos:

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. Phishman

Desde el lado del usuario, aparece un nuevo mensaje de correo:

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. Phishman

Si lo expandimos:

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. Phishman

Si hacemos clic en el enlace, se nos pedirá que ingresemos los datos del correo:

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. Phishman

Paralelamente, miramos las estadísticas del ataque:

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. Phishman

¡Importante!

La política de Phishman sigue estrictamente las normas y principios éticos, por lo que los datos ingresados por el usuario no se guardan en ningún lugar, solo se registra el hecho de la filtración.

Informes

Todo lo mencionado anteriormente debe ser respaldado por diversas estadísticas e información general sobre el nivel de preparación de los empleados. Para el monitoreo, existe una sección separada “Informes”.

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. Phishman

Incluye:

  • Informe de capacitación, que refleja la información sobre los resultados del curso durante el período de informes.

  • Informe de ataques, que muestra el resultado de la realización de ataques de phishing (número de incidentes, distribución por tiempo, etc.).

  • Informe sobre la dinámica de la capacitación, que muestra el rendimiento de sus empleados.

  • Informe sobre la dinámica de vulnerabilidades de phishing (información resumida sobre incidentes).

  • Informe analítico (reacción de los empleados a los eventos antes/después).

Trabajo con el informe

1) Ejecutaremos “Generar informe”.

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. Phishman

2) Especificaremos el departamento/empleados para generar el informe.

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. Phishman

3) Elegiremos el período

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. Phishman

4) Especificaremos los cursos de interés

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. Phishman

5) Generamos el informe final

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. Phishman

Así, los informes ayudan a reflejar la estadística de manera conveniente y a seguir los resultados del portal de formación, así como el comportamiento de los empleados.

Automatización del aprendizaje

Es importante mencionar la posibilidad de crear reglas automáticas que ayudarán a los administradores a configurar la lógica del funcionamiento de Phishman.

Escritura de un guion automático

Para la configuración, es necesario ir a la sección “Reglas”. Se nos propone:

1) Especificar un nombre y establecer el tiempo de verificación de la condición.

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. Phishman

2) Creamos un evento a partir de una de las fuentes (Phishing, Capacitación, Usuarios); si hay varias, se puede usar un operador lógico (Y / O). 

2. Capacitación de usuarios sobre los fundamentos de la seguridad de la información. Phishman

En nuestro ejemplo, hemos creado la siguiente regla: “Si un usuario hace clic en un enlace malicioso de uno de nuestros ataques de phishing, será automáticamente inscrito en un curso de capacitación, por lo tanto, recibirá una invitación por correo electrónico y se comenzará a rastrear su progreso.”

Opcional:

—> Existe soporte para la creación de diversas reglas según las fuentes (DLP, SIEM, Antivirus, Departamentos de Recursos Humanos, etc.). 

Escenario: “Si un usuario envía información sensible, DLP registra el evento y envía los datos a Phishman, donde se activa la regla: asignar un curso al empleado sobre el manejo de información confidencial.”

De esta manera, el administrador puede reducir parte de los procesos rutinarios (enviar empleados a capacitación, realizar ataques programados, etc.).

En conclusión

Hoy hemos conocido una solución rusa para la automatización del proceso de capacitación y prueba de empleados. Ayuda a preparar a la empresa para cumplir con la Ley Federal 187, PCI DSS, ISO 27001. Entre las ventajas de la capacitación a través de Phishman se encuentran:

  • Personalización de los cursos: posibilidad de modificar el contenido de los cursos;

  • Branding: creación de una plataforma digital según tus estándares corporativos;

  • Trabajo sin conexión: instalación en tu propio servidor;

  • Automatización: creación de reglas (escenarios) para los empleados;

  • Informes: estadísticas sobre eventos de interés;

  • Flexibilidad en la licencia: soporte desde 10 usuarios. 

Si estás interesado en esta solución, siempre puedes contactar a a nosotros, estaremos encantados de ayudarte a organizar una prueba y consultarte junto con los representantes de Phishman. Eso es todo por hoy, aprende por ti mismo y capacita a tus empleados, ¡hasta la próxima!

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster