
Continuiamo a introdurvi nel mondo che combatte contro il phishing, studia le basi dell'ingegneria sociale e non dimentica di istruirsi il proprio personale. Oggi abbiamo come ospite il prodotto Phishman. È uno dei partner di TS Solution, che offre un sistema automatizzato di test e formazione dei dipendenti. Brevemente sulla sua concezione:
Identificazione delle esigenze di formazione di specifici dipendenti.
Corsi pratici e teorici per i dipendenti tramite il portale di formazione.
Sistema di automazione del lavoro flessibile.
Introduzione al prodotto

Azienda dal 2016 si occupa dello sviluppo di software legato ai sistemi di test e formazione dei dipendenti di grandi aziende nel settore della cybersecurity. Tra i clienti ci sono diversi rappresentanti dei settori: giganti finanziari, assicurativi, commerciali, delle materie prime e industriali — da M.Video a Rosatom.
Soluzioni proposte
Phishman collabora con diverse aziende (da piccole imprese a grandi corporation), è sufficiente avere inizialmente 10 dipendenti. Esaminiamo la politica di pricing e di licensing:
Per piccole imprese:
A) — versione del prodotto per 10-249 dipendenti con un prezzo di partenza per la licenza di 875 rubli. Contiene i moduli principali: raccolta informazioni (invio di email di phishing di prova), formazione (3 corsi base sulla sicurezza informatica), automazione (configurazione della modalità di test generale).
B) — versione del prodotto per 10-999 dipendenti con un prezzo di partenza per la licenza di 1120 rubli. A differenza della versione Lite, offre la possibilità di sincronizzazione con il vostro server AD aziendale, il modulo di formazione contiene 5 corsi.
Per grandi imprese:
A) — in questa soluzione non c'è limite al numero di dipendenti, garantendo un processo completo di aumento della consapevolezza del personale in materia di sicurezza informatica per aziende di qualsiasi dimensione con la possibilità di adattare i corsi alle esigenze del cliente e dell'azienda. È disponibile la sincronizzazione con sistemi AD, SIEM, DLP per raccogliere informazioni sui dipendenti e identificare gli utenti che necessitano di formazione. È supportata l'integrazione con il sistema di apprendimento a distanza già esistente (LMS), l'abbonamento stesso include 7 corsi base di sicurezza informatica, 4 corsi avanzati e 3 corsi interattivi. È inoltre disponibile un'interessante opzione per un attacco didattico utilizzando unità USB (chiavette).
B) — la versione avanzata include tutte le opzioni di Enterprise, con la possibilità di sviluppare connettori e report personalizzati (con l'assistenza degli ingegneri Phishman).
Pertanto, il prodotto può essere configurato in modo flessibile per le esigenze specifiche di un'azienda e integrato con i sistemi di formazione esistenti in materia di sicurezza informatica.
Introduzione al sistema
Per la stesura dell'articolo abbiamo implementato un modello con le seguenti caratteristiche:
Ubuntu Server dalla versione 16.04.
4 GB di RAM, 50 GB di spazio su disco rigido, processore con frequenza di clock di almeno 1 GHz e superiore.
Server Windows con ruolo DNS, AD, MAIL.
In generale, il set è standard e non richiede un grande impegno in termini di risorse, considerando anche che di solito avete già un server AD. Durante l'implementazione verrà installato un container Docker, che configurerà automaticamente l'accesso al portale di gestione e formazione.
Sotto il segnaposto uno schema di rete tipico con Fishman
Schema di rete tipico
Successivamente esploreremo l'interfaccia del sistema, le possibilità di amministrazione e, naturalmente, le funzionalità.
Accesso al portale di gestione
Il portale di amministrazione di Phishman serve per gestire l'elenco dei reparti e dei dipendenti dell'azienda. Inizia attacchi tramite invio di email di phishing (nell'ambito della formazione), i risultati vengono elaborati in rapporti. È possibile accedervi tramite indirizzo IP o nome di dominio che si specifica durante l'implementazione del sistema.
Autenticazione nel portale Phishman
Sulla pagina principale saranno disponibili widget utili con statistiche sui vostri dipendenti:
Pagina principale del portale Phishman
Aggiunta di dipendenti per interazioni
Dal menu principale è possibile passare alla sezione “Dipendenti”, dove si trova l'elenco dell'intero personale dell'azienda suddiviso per dipartimenti (manualmente o tramite AD). Contiene strumenti per gestire i loro dati e offre la possibilità di strutturare in base al personale.
Pannello di controllo utenti
Scheda per la creazione di un dipendente
Opzionale: è disponibile l'integrazione con AD, che consente di automatizzare agevolmente il processo di formazione dei nuovi dipendenti e di tenere statistiche generali.
Avvio della formazione dei dipendenti
Dopo aver inserito le informazioni sui dipendenti dell'azienda, si può inviarli a corsi di formazione. Quando può essere utile:
nuovo dipendente;
formazione programmata;
corso urgente (è presente un evento, è necessario avvertire).
La registrazione è disponibile sia per un singolo dipendente che per l'intero dipartimento.
Creazione di un corso di formazione
Dove le opzioni:
formare un gruppo di studio (unire gli utenti);
scelta del corso di studi (numero a seconda della licenza);
accesso (permanente o temporaneo con indicazione delle date).
Importante!
Alla prima registrazione ai corsi, il dipendente riceverà un'email con i dati per accedere al Portale di formazione. L'interfaccia di invito è un modello, disponibile per modifiche a discrezione del Cliente.
Esempio di email per l'invito alla formazione
Se si clicca sul link, il dipendente verrà indirizzato al portale di formazione, dove sarà registrato automaticamente il suo progresso e visualizzato nelle statistiche dell'amministratore Phishman.
Esempio di corso avviato dall'utente
Lavorare con i modelli di attacco
I modelli consentono di inviare campagne di formazione mirate attraverso email di phishing focalizzate sulla social engineering.
Sezione "Modelli"
I modelli sono organizzati all'interno di categorie, ad esempio:
Scheda di ricerca modelli integrati da varie categorie
Per ciascun modello pronto è presente un'informazione, compresa quella sull'efficacia.
Esempio del modello "Newsletter Twitter"
Vale la pena menzionare la comoda possibilità di creare modelli personalizzati: basta copiare il testo dall'email e verrà automaticamente trasformato in codice HTML.

Nota:
se si torna al contenuto , quindi ci trovavamo a dover selezionare manualmente il modello per preparare un attacco di phishing. Nella soluzione Enterprise di Phishman c'è un gran numero di modelli integrati e ci sono strumenti convenienti per crearne di propri. Inoltre, il fornitore supporta attivamente i clienti e può aiutare nell'aggiunta di modelli unici, cosa che riteniamo sia di gran lunga più efficace.
Impostazioni generali e assistenza
Nella sezione «Impostazioni» vengono modificati i parametri del sistema Phishman in base al livello di accesso dell'utente attuale (a causa delle limitazioni del layout, non erano completamente disponibili per noi).
Interfaccia della sezione «Impostazioni»
Elencare brevemente le opzioni di configurazione:
parametri di rete (indirizzo del server di posta, porta, crittografia, autenticazione);
scelta del sistema di formazione (è supportata l'integrazione con altri LMS);
modifica dei modelli di invio e formazione;
lista nera degli indirizzi e-mail (opzione importante per escludere la partecipazione a invii di phishing, ad esempio, per i dirigenti dell'azienda);
gestione degli utenti (creazione, modifica degli account di accesso);
aggiornamento (visualizzazione dello stato e pianificazione).
Agli amministratori sarà utile la sezione “Assistenza”, in cui è disponibile l'accesso al manuale utente con un'analisi dettagliata del funzionamento di Phishman, l'indirizzo del servizio di assistenza e informazioni sullo stato del sistema.
Interfaccia della sezione «Assistenza»
Informazioni sullo stato del sistema
Attacco e formazione
Dopo aver esaminato le opzioni di base e le impostazioni del sistema, eseguiremo un attacco di formazione, per questo apriremo la sezione “Attacchi”.
Interfaccia del pannello di controllo «Attacchi»
Qui possiamo esaminare i risultati degli attacchi già avviati, crearne di nuovi, ecc. Descriveremo i passaggi per avviare una campagna.
Avvio dell'attacco
1) Daremo un nome al nuovo attacco «perdita di dati».

Definire le seguenti impostazioni:

Dove:
Mittente → si indica il dominio di invio (predefinito del fornitore).
Moduli di phishing → vengono utilizzati nei modelli con l'obiettivo di tentare di ottenere dati dagli utenti, registrando solo il fatto dell'inserimento, i dati non vengono conservati.
Reindirizzamento → si indica il reindirizzamento alla pagina dopo che l'utente ha effettuato il passaggio.
2) Nella fase di invio si indica la modalità di diffusione dell'attacco

Dove:
Tipo di attacco → si indica come e per quanto tempo avverrà l'attacco. (l'opzione include un regime di invio irregolare, ecc.)
Orario di inizio invio → si indica l'orario di avvio dell'invio dei messaggi.
3) Nella fase "Obiettivi" si indicano i dipendenti per reparti o individualmente

4) Dopodiché, indichiamo i modelli di attacco già coinvolti:

Quindi, per avviare l'attacco, abbiamo bisogno di:
a) creare un modello di attacco;
b) specificare la modalità di invio;
c) scegliere gli obiettivi;
d) definire il modello dell'email di phishing.
Verifica dei risultati dell'attacco
Possiamo vedere:

Dall'utente, appare un nuovo messaggio di posta elettronica:
![]()
Se lo si apre:

Se si clicca sul link, verrà richiesto di inserire i dati dell'email:

Contemporaneamente, controlliamo le statistiche dell'attacco:

Importante!
La politica di Phishman segue rigorosamente le normative e i principi etici, quindi i dati inseriti dall'utente non vengono salvati, viene registrato solo il fatto della fuga di dati.
Rapporti
Tutto ciò che è stato fatto sopra deve essere supportato da varie statistiche e informazioni generali sul livello di preparazione dei dipendenti. Esiste una sezione separata "Rapporti" per il monitoraggio.

Include:
Rapporto sulla formazione, che riflette le informazioni sui risultati del corso nel periodo di riferimento.
Rapporto sugli attacchi, che mostra il risultato dell'esecuzione di attacchi di phishing (numero di incidenti, distribuzione nel tempo, ecc.).
Rapporto sulla dinamica dell'apprendimento, che mostra il rendimento dei vostri dipendenti.
Rapporto sulla dinamica delle vulnerabilità da phishing (informazioni riepilogative sugli incidenti).
Rapporto analitico (reazione dei dipendenti agli eventi prima/dopo).
Lavorare con il rapporto
1) Procederemo a "Generare rapporto".

2) Indicheremo il dipartimento/i dipendenti per generare il rapporto.

3) Sceglieremo il periodo

4) Indicheremo i corsi di interesse

5) Generiamo il rapporto finale

In questo modo, i rapporti aiutano a riflettere comodamente le statistiche e a monitorare i risultati del portale di formazione, così come il comportamento dei dipendenti.
Automazione della formazione
Vale la pena menzionare la possibilità di creare regole automatiche che aiuteranno gli amministratori a configurare la logica di funzionamento di Phishman.
Scrittura dello script automatico
Per la configurazione, è necessario andare alla sezione "Regole". Ci viene proposto:
1) Indica il nome e imposta l'orario di verifica delle condizioni.

2) Creiamo un evento a partire da una delle fonti (Phishing, Formazione, Utenti); se ce ne sono più di una, è possibile utilizzare un operatore logico (E / O).

Nel nostro esempio abbiamo creato la seguente regola: “Se un utente clicca su un link dannoso di uno dei nostri attacchi di phishing, verrà automaticamente iscritto a un corso di formazione; pertanto, riceverà un invito via email e il suo progresso sarà monitorato.
Opzionale:
→ Esiste il supporto per la creazione di diverse regole in base alle fonti (DLP, SIEM, Antivirus, Servizi HR, ecc.).
Scenario: “Se un utente invia informazioni sensibili, il DLP registra l'evento e invia i dati a Phishman, dove scatta la regola: assegnare un corso al dipendente sulla gestione delle informazioni riservate.”
In questo modo, l'amministratore può ridurre parte dei processi di routine (inviare i dipendenti a formazione, effettuare attacchi pianificati, ecc.).
In conclusione
Oggi ci siamo conosciuti con una soluzione russa per l'automazione del processo di test e formazione dei dipendenti. Questo aiuta a preparare l'azienda per la conformità al 187-FZ, PCI DSS, ISO 27001. Tra i vantaggi della formazione tramite Phishman ci sono:
Personalizzazione dei corsi — possibilità di modificare il contenuto dei corsi;
Branding — creazione di una piattaforma digitale secondo i vostri standard aziendali;
Lavoro offline — installazione sul server dedicato;
Automazione — creazione di regole (scenari) per i dipendenti;
Reportistica — statistiche sugli eventi di interesse;
Flessibilità nella licenza — supporto a partire da 10 utenti.
Se sei interessato a questa soluzione, puoi sempre contattare , ti aiuteremo nell'organizzazione di un progetto pilota e ti consiglieremo insieme ai rappresentanti di Phishman. Per oggi è tutto, impara da solo e forma i tuoi dipendenti, a presto!
Fonte: habr.com
