
Kontynuujemy zapoznawanie Państwa ze światem, który walczy z phishingiem, bada podstawy inżynierii społecznej i nie zapomina szkolić swojego personelu. Dziś gościmy produkt Phishman. To jeden z partnerów TS Solution, oferujący zautomatyzowany system testowania i szkolenia pracowników. Krótko o jego koncepcji:
Identyfikacja potrzeb szkoleniowych konkretnych pracowników.
Praktyczne i teoretyczne kursy dla pracowników dostępne przez portal szkoleniowy.
Elastyczny system automatyzacji pracy.
Wprowadzenie do produktu

Firma od 2016 roku zajmuje się tworzeniem oprogramowania związanego z systemem testowania i szkolenia pracowników dużych firm w dziedzinie cyberbezpieczeństwa. Wśród klientów znajdują się różni przedstawiciele branż: finansowej, ubezpieczeniowej, handlowej, surowcowej oraz przemysłowej — od M.Video po Rosatom.
Proponowane rozwiązania
Phishman współpracuje z różnymi firmami (od małych przedsiębiorstw po duże korporacje), wstępnie wystarczy mieć 10 pracowników. Rozważmy politykę cenową i licencjonowania:
Dla małego biznesu:
A) — wersja produktu dla 10 do 249 pracowników z ceną startową licencji od 875 rubli. Zawiera podstawowe moduły: zbieranie informacji (testowe wysyłanie phishingowych wiadomości), szkolenie (3 podstawowe kursy z zakresu bezpieczeństwa informacji), automatyzacja (konfiguracja ogólnego trybu testowania).
B) — wersja produktu dla 10 do 999 pracowników z ceną startową licencji od 1120 rubli. W odróżnieniu od wersji Lite ma możliwość synchronizacji z Twoim korporacyjnym serwerem AD, moduł szkoleniowy zawiera 5 kursów.
Dla dużych firm:
A) W tej ofercie liczba pracowników nie jest ograniczona, zapewniając kompleksowy proces zwiększania świadomości pracowników w zakresie bezpieczeństwa informacji dla firm dowolnej wielkości, z możliwością dostosowania kursów do potrzeb klienta i biznesu. Dostępna jest synchronizacja z systemami AD, SIEM, DLP do zbierania informacji o pracownikach i identyfikacji użytkowników, którzy potrzebują szkolenia. Obsługiwana jest integracja z już istniejącym systemem e-learningowym (LMS), a subskrypcja zawiera 7 podstawowych kursów z zakresu bezpieczeństwa informacji, 4 rozszerzone i 3 interaktywne. Istnieje również interesująca opcja ataku edukacyjnego przy użyciu nośników USB (pamięci flash).
B) Rozszerzona wersja zawiera wszystkie opcje Enterprise, a także możliwość opracowywania własnych łączników i raportów (przy wsparciu inżynierów Phishman).
W ten sposób produkt można elastycznie dostosować do potrzeb konkretnego biznesu i zintegrować z już istniejącymi systemami szkolenia w zakresie bezpieczeństwa informacji.
Wprowadzenie do systemu
Aby napisać artykuł, uruchomiliśmy makietę o następujących cechach:
Serwer Ubuntu od wersji 16.04.
4 GB RAM, 50 GB miejsca na dysku twardym, procesor o częstotliwości od 1 GHz i wyżej.
Serwer Windows z rolą DNS, AD, MAIL.
Ogólnie rzecz biorąc, zestaw jest standardowy i nie wymaga dużych nakładów zasobów, zwłaszcza biorąc pod uwagę, że serwer AD zazwyczaj już posiadasz. Podczas uruchamiania zainstalowany zostanie kontener Docker, który automatycznie skonfiguruje dostęp do portalu zarządzania i szkoleń.
Pod spoilerem typowy schemat sieci z Fishman
Typowy schemat sieci
Następnie zapoznamy się z interfejsem systemu, możliwościami administracyjnymi oraz funkcjami.
Logowanie do portalu zarządzania
Portal administracyjny Phishman służy do zarządzania listą działów i pracowników firmy. Uruchamiane są w nim ataki polegające na wysyłaniu phishingowych e-maili (w ramach szkolenia), a wyniki są przedstawiane w formie raportów. Można do niego przejść poprzez adres IP lub nazwę domeny, którą podajesz podczas uruchamiania systemu.
Autorzyzacja na portalu Phishman
Na stronie głównej będziesz mieć dostęp do wygodnych widgetów ze statystykami Twoich pracowników:
Strona główna portalu Phishman
Dodawanie pracowników do interakcji
Z menu głównego można przejść do sekcji „Pracownicy”, gdzie znajduje się lista całego personelu firmy z podziałem na działy (ręcznie lub przez AD). Znajdują się tam narzędzia do zarządzania ich danymi, istnieje możliwość budowania struktury zgodnie z zatrudnieniem.
Panel zarządzania użytkownikami
Karta tworzenia pracownika
Opcjonalnie: dostępna integracja z AD, co pozwala wygodnie zautomatyzować proces szkolenia nowych pracowników i prowadzić ogólną statystykę.
Rozpoczęcie szkolenia pracowników
Po dodaniu informacji o pracownikach firmy, istnieje możliwość wysłania ich na kursy szkoleniowe. Kiedy to może być przydatne:
nowy pracownik;
planowe szkolenie;
pilny kurs (jest powód do informacji, należy ostrzec).
Rejestracja jest dostępna zarówno dla pojedynczego pracownika, jak i dla całego działu.
Tworzenie kursu szkoleniowego
Gdzie opcje:
utworzyć grupę szkoleniową (połączyć użytkowników);
wybór kursu szkoleniowego (liczba w zależności od licencji);
dostęp (stały lub tymczasowy z podaniem dat).
WAŻNE!
Przy pierwszej rejestracji na kursy pracownik otrzyma wiadomość z danymi do logowania się na Portal szkoleniowy. Interfejs zaproszenia — szablon, dostępny do zmiany według uznania Zamawiającego.
Wzór wiadomości do zaproszenia na szkolenie
Po kliknięciu w link, pracownik trafi na portal szkoleniowy, gdzie jego postępy będą automatycznie rejestrowane i wyświetlane w statystykach administratora Phishmana.
Przykład kursu uruchomionego przez użytkownika
Praca z szablonami ataków
Szablony pozwalają wysyłać ukierunkowane szkoleniowe kampanie phishingowe z naciskiem na inżynierię społeczną.
Sekcja „Szablony”
Szablony znajdują się wewnątrz kategorii, na przykład:
Zakładka wyszukiwania wbudowanych szablonów z różnych kategorii
O każdym z gotowych szablonów dostępne są informacje, w tym także na temat efektywności.
Przykład szablonu „Wysyłka Twittera”
Warto również wspomnieć o wygodnej możliwości tworzenia własnych szablonów: wystarczy skopiować tekst z wiadomości, a on automatycznie zostanie przekształcony w kod HTML.

Uwaga:
jeśli wrócić do treści , mieliśmy ręcznie dobierać szablon do przygotowania ataku phishingowego. W rozwiązaniu Enterprise Phishman istnieje wiele zintegrowanych szablonów oraz wsparcie dla wygodnych narzędzi do tworzenia własnych. Ponadto, dostawca aktywnie wspiera klientów i może pomóc w dodawaniu unikalnych szablonów, co uważamy za znacznie bardziej efektywne.
Ogólne ustawienia i pomoc
W sekcji „Ustawienia” zmieniają się parametry systemu Phishman w zależności od poziomu dostępu aktualnego użytkownika (z powodu ograniczeń szablonu nie były one w pełni dostępne).
Interfejs sekcji „Ustawienia”
Krótko przedstawimy możliwości konfiguracji:
parametry sieciowe (adres serwera pocztowego, port, szyfrowanie, uwierzytelnianie);
wybór systemu szkoleniowego (wsparcie dla integracji z innymi systemami LMS);
edycja szablonów wysyłki i szkolenia;
czarna lista adresów e-mail (ważna funkcja, by wykluczyć uczestnictwo w ataku phishingowym, na przykład dla menedżerów firmy);
zarządzanie użytkownikami (tworzenie, edytowanie kont dostępu);
aktualizacje (sprawdzanie statusu i planowanie).
Dla administratorów przydatna będzie sekcja „Pomoc”, w której znajduje się dostęp do podręcznika użytkownika z dokładnym opisem pracy z Phishman, adres wsparcia technicznego oraz informacje o stanie systemu.
Interfejs sekcji „Pomoc”
Informacje o stanie systemu
Atak i szkolenie
Po omówieniu podstawowych opcji i ustawień systemu przeprowadzimy atak szkoleniowy, w tym celu otworzymy sekcję „Ataki”.
Interfejs panelu kontrolnego „Ataki”
Możemy zapoznać się z wynikami już uruchomionych ataków, stworzyć nowe itd. Opiszemy kroki do uruchomienia kampanii.
Uruchomienie ataku
1) Nazwiemy nowy atak „wyciek danych”.

Określimy następujące ustawienia:

Gdzie:
Nadawca → wskazuje domenę wysyłki (domyślnie od dostawcy).
Formularze phishingowe → używane w szablonach w celu próby uzyskania danych od użytkowników, przy czym rejestrowany jest tylko fakt wprowadzenia, dane nie są przechowywane.
Przekierowanie → wskazuje przekierowanie na stronę po przejściu użytkownika.
2) Na etapie wysyłki określa się tryb rozprzestrzenienia ataku

Gdzie:
Rodzaj ataku → określa, jak i przez jaki czas będzie przeprowadzany atak. (opcja obejmuje nierównomierny tryb rozsyłania itp.)
Czas rozpoczęcia rozsyłania → określa czas rozpoczęcia wysyłania wiadomości.
3) Na etapie „Cele” wskazujemy pracowników według działów lub indywidualnie

4) Następnie wskazujemy już wykorzystywane przez nas szablony do ataku:

Zatem, aby uruchomić atak, potrzebowaliśmy:
a) stworzyć szablon ataku;
b) wskazać tryb rozsyłania;
c) wybrać cele;
d) określić szablon wiadomości phishingowej.
Sprawdzanie wyników ataku
Początkowo mamy:

Z perspektywy użytkownika widoczne jest nowe wiadomość e-mail:
![]()
Jeśli je otworzymy:

Jeśli przejdziemy do linku, zostanie nam zaproponowane wprowadzenie danych do poczty:

Równolegle obserwujemy statystyki ataku:

WAŻNE!
Polityka Phishman ściśle przestrzega normy regulacyjne i etyczne, dlatego dane wprowadzane przez użytkownika nie są nigdzie zapisywane, rejestrowany jest tylko fakt wycieku.
Raporty
Wszystko, co zrobiono powyżej, powinno być poparte różnymi statystykami i ogólnymi informacjami o poziomie przygotowania pracowników. Istnieje osobna sekcja „Raporty” do monitorowania.

Zawiera:
Raport o szkoleniu, odzwierciedlający informacje o wynikach kursu w okresie sprawozdawczym.
Raport o atakach, pokazujący wyniki przeprowadzonych ataków phishingowych (liczba incydentów, rozkład w czasie itp.).
Raport o dynamice nauczania, przedstawiający wyniki nauki Twoich pracowników.
Raport o dynamice podatności na phishing (zbiorcze informacje o incydentach).
Raport analityczny (reakcja pracowników na wydarzenia przed/po).
Praca z raportem
1) Wykonamy „Utwórz raport”.

2) Wskażemy dział/pracowników do utworzenia raportu.

3) Wybierzemy okres

4) Wskażemy interesujące kursy

5) Tworzymy końcowy raport

W ten sposób raporty pomagają w wygodny sposób odzwierciedlić statystyki i śledzić wyniki pracy portalu edukacyjnego, a także zachowanie pracowników.
Automatyzacja nauczania
Osobno warto wspomnieć o możliwości tworzenia automatycznych reguł, które pomogą administratorom skonfigurować logikę działania Phishman.
Pisanie automatycznego scenariusza
Aby skonfigurować, należy przejść do sekcji „Reguły”. Zaproponowane nam zostaje:
1) Podaj imię i ustal czas weryfikacji warunku.

2) Tworzymy zdarzenie z jednego z źródeł (Phishing, Szkolenie, Użytkownicy), jeśli jest ich kilka, można użyć operatora logicznego (I / LUB).

W naszym przykładzie stworzyliśmy następującą regułę: “Jeśli użytkownik kliknie w złośliwy link z jednej z naszych ataków phishingowych, zostanie automatycznie zapisany na kurs szkoleniowy, a na jego e-mail otrzyma zaproszenie, a jego postępy będą monitorowane.
Opcjonalnie:
—> Istnieje wsparcie w tworzeniu różnych reguł według źródeł (DLP, SIEM, Oprogramowanie antywirusowe, Działy kadr itd.).
Scenariusz: “Jeśli użytkownik wysyła poufne informacje, DLP rejestruje zdarzenie i przesyła dane do Phishman, gdzie uruchamiana jest reguła: przypisać kurs pracownikowi zajmującemu się danymi poufnymi.”
W ten sposób administrator może skrócić część rutynowych procesów (wysyłanie pracowników na szkolenia, przeprowadzanie planowanych ataków itd.).
Zamiast zakończenia
Dziś zapoznaliśmy się z rosyjskim rozwiązaniem automatyzacji procesu testowania i szkolenia pracowników. Pomaga to przygotować firmę do przestrzegania ustawy 187-FZ, PCI DSS, ISO 27001. Do zalet szkolenia przez Phishman zaliczymy:
Dostosowywanie kursów — możliwość zmiany treści kursów;
Branding — tworzenie cyfrowej platformy zgodnie z Twoimi standardami korporacyjnymi;
Praca offline — instalacja na własnym serwerze;
Automatyzacja — tworzenie reguł (scenariuszy) dla pracowników;
Raportowanie — statystyki dotyczące interesujących zdarzeń;
Elastyczność licencjonowania — wsparcie dla minimum 10 użytkowników.
Jeśli jesteś zainteresowany tym rozwiązaniem, zawsze możesz skontaktować się z , pomożemy w organizacji pilotażu i skonsultujemy się razem z przedstawicielami Phishman. To wszystko na dziś, ucz się sam i szkol pracowników, do zobaczenia!
Źródło: habr.com
