2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. Phishman

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. Phishman

Vazhdojmë të ju njohim me një botë që lufton kundër phishing-ut, studiojmë bazat e inxhinierisë sociale dhe nuk harrojmë të trajnojmë stafin tonë. Sot kemi në bisedë produktin Phishman. Ky është një nga partnerët e TS Solution, që ofron një sistem automatizimi për testimin dhe trajnimin e punonjësve. Një përmbledhje e konceptit të tij:

  • Identifikimi i nevojave për trajnimin e punonjësve të caktuar.

  • Kurset praktike dhe teorike për punonjësit përmes portalit të trajnimit.

  • Një sistem fleksibël automatizimi për funksionimin e sistemit.

Prezantimi i produktit

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. Phishman

Kompania Phishman nga viti 2016 merret me zhvillimin e softuerit i lidhur me sistemin e testimit dhe trajnimit të punonjësve të kompanive të mëdha në fushën e sigurisë kibernetike. Mes klientëve janë përfaqësues të ndryshëm të sektorëve: financiarë, të sigurimeve, tregtisë, burimeve dhe gjigantëve industrialë - nga M.Video deri te Rosatom.

Zgjidhjet e ofruara

Phishman bashkëpunon me kompani të ndryshme (nga bizneset e vogla deri te korporatat e mëdha), fillimisht janë të mjaftueshme 10 punonjës. Le të shqyrtojmë politikën e caktimit të çmimeve dhe licencimit:

  1. Për bizneset e vogla:

    A) Phishman Lite — versioni i produktit për 10 deri në 249 punonjës, me një çmim fillestar për licencën prej 875 rubla. Përmban modulet kryesore: mbledhja e informacionit (dërgimi i testeve të postave phishing), trajnimi (3 kurse bazë mbi sigurinë e informacionit), automatizimi (konfigurimi i modalitetit të zakonshëm të testimit).

    B) Phishman Standart — versioni i produktit për 10 deri në 999 punonjës, me një çmim fillestar për licencën prej 1120 rubla. Ndryshe nga versioni Lite, ka mundësinë e sinkronizimit me serverin tuaj AD korporativ, moduli i trajnimit përmban 5 kurse.

  2. Për biznesin e madh:

    A) Phishman Enterprise — në këtë zgjidhje nuk ka kufizime në numrin e punonjësve, duke siguruar një proces të plotë për rritjen e ndjeshmërisë së punonjësve në fushën e sigurisë informative për kompani të çdo madhësie me mundësi përshtatjeje të kurseve sipas nevojave të klientit dhe biznesit. Sinjalizimi me sistemet AD, SIEM, DLP është në dispozicion për mbledhjen e informacionit mbi punonjësit dhe identifikimin e përdoruesve që nevojitet të trajnohen. Mbështetet integrimi me sistemet ekzistuese të të mësuarit në distancë (SMD), dhe abonimi vetë përmban 7 kurse bazë të sigurisë informative, 4 të avancuara dhe 3 lojëra. Për më tepër, mbështetet një opsion interesant për sulmin edukativ nëpërmjet pajisjeve USB (kartelave flash).

    B) Phishman Enterprise+ — versioni i zgjeruar përfshin të gjitha opsionet e Enterprise, duke u ofruar mundësinë zhvillimit të konnektorëve dhe raporteve të personalizuara (me ndihmën e inxhinierëve të Phishman).

    Prandaj, produkti mund të përshtatet në mënyrë fleksibël sipas kërkesave të biznesit të caktuar dhe të integrohet në sistemet e ekzistueshme të mësimit në fushën e sigurisë informative.

Njoftimi me sistemin

Për të shkruar artikullin ne përgatitëm një model me karakteristikat e mëposhtme:

  1. Ubuntu Server nga versioni 16.04.

  2. 4 GB RAM, 50 GB hapësirë në disk, procesor me frekuencë nga 1 GHz e lart.

  3. Server Windows me rol DNS, AD, MAIL.

Në përgjithësi, ky set është standard dhe nuk kërkon shpenzime të mëdha për burime, sidomos duke marrë parasysh se serveri AD zakonisht e keni tashmë. Në implementim do të instalohet një kontejner Docker, i cili do të konfigurojë automatikisht aksesin në portalin e menaxhimit dhe trajnimit.

Nën spoiler, skema tipike e rrjetit me Fishman

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. PhishmanSkema tipike e rrjetit

Më pas do të njohim ndërfaqen e sistemit, mundësitë për administrim dhe, sigurisht, funksionalitetet e tij.

Hyrja në portalin e menaxhimit

Portali i administratës Phishman shërben për të menaxhuar listën e departamenteve dhe punonjësve të kompanisë. Në të iniciohen sulme për dërgimin e emaileve phishing (në kuadër të trajnimit), rezultatet përpunohen në raporte. Mund të qaseni në të përmes adresës IP apo emrit të domainit që përcaktoni gjatë implementimit të sistemit.

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. PhishmanAutentifikimi në portalin Phishman

Në faqen kryesore do t'ju jenë në dispozicion widget-e të përshtatshme me statistika për punonjësit tuaj:

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. PhishmanFaqja kryesore e portalit Phishman

Shtimi i punonjësve për ndërveprime

Nga menu kryesor mund të kaloni në seksionin “Punonjësit”, ku ndodhet lista e të gjithë punonjësve të kompanisë me ndarje sipas departamenteve (duke e bërë manualisht ose përmes AD). Atje janë vendosur mjete për menaxhimin e të dhënave të tyre, dhe ekziston mundësia për të ndërtuar strukturën në përputhje me stafimin.

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. PhishmanPaneli i menaxhimit të përdoruesve2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. PhishmanKartela e krijimit të punonjësit

Opsionale: integrare me AD, që lejon automatizimin e lehtë të procesit të trajnimit të punonjësve të rinj dhe mbajtjen e statistikave të përgjithshme.

Fillimi i trajnimit të punonjësve

Pas gjithashtu që keni shtuar informacionin mbi punonjësit e kompanisë, ju jepet mundësia të dërgoni ata në kurse trajnimi. Kur mund të jetë e dobishme:

  • punonjësi i ri;

  • trajnimi i planifikuar;

  • kurs urgjent (ka një informacion, është e nevojshme të paralajmërohet).

Regjistrimi është i disponueshëm si për një punonjës të veçantë, ashtu edhe për të gjithë departamentin.

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. PhishmanFormimi i kursit të trajnimit

Ku opsionet:

  • të formoni një grup studimi (të bashkoni përdoruesit);

  • zgjedhja e kursit të studimit (numri në varësi të licencës);

  • akses (përhershëm ose përkohësisht me përcaktimin e datave).

E rëndësishme!

Për regjistrimin e parë në kurse, punonjësi do të marrë një email me të dhënat për t'u lidhur në Portalin e Trajnimit. Ndërfaqja e ftesës është një shabllon, e cila është e disponueshme për ndryshim sipas dëshirës së Porositësit.

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. PhishmanShembulli i email-it për ftesë në trajnim

Nëse kaloni në lidhje, punonjësi do të hyjë në portalin e trajnimit, ku do të regjistrohet automatikisht progresi i tij dhe do të shfaqet në statistikën e administratorit Phishman.

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. PhishmanShembulli i kursit të filluar nga përdoruesi

Puna me shabllonet e sulmeve

Shabllonet lejojnë dërgimin e fushatave të targetuara të trajnimit të email-eve phishing, duke u fokusuar në inxhinierinë sociale.

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. PhishmanSeksi 'Shabllonet'

Shabllonet janë të vendosura brenda kategorive, për shembull:

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. PhishmanTabi për kërkimin e shablloneve të integruara nga kategori të ndryshme

Për secilin nga shabllonet e gatshme ka informacion, përfshirë dhe mbi efikasitetin e tyre.

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. PhishmanShembulli i shabllonit 'Dërgesa Twitter'

Gjithashtu, duhet përmendur se ka një mundësi të përshtatshme për të krijuar shabllone të personalizuara: mjafton të kopjoni tekstin nga email-i dhe ai do të konvertohet automatikisht në kod HTML.

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. Phishman

Shënim:

nëse ktheheni në përmbajtjen 1 artikulli, atëherë ne na duhej të zgjidhnim manualisht një model për përgatitjen e një sulmi phishing. Në zgjidhjen Enterprise të Phishman ka një numër të madh modelesh të integruara, dhe ofrohet mbështetje për mjete të përshtatshme për krijimin e të tjereve. Përveç kësaj, furnizuesi aktivisht mbështet klientët dhe mund të ndihmojë në shtimin e modeleve unike, që e konsiderojmë disa herë më efektive.  

Përgatitja dhe mbështetja e përgjithshme

Në seksionin "Cilësimet" ndodhen parametrat e sistemit Phishman në varësi të nivelit të aksesit të përdoruesit aktual (për shkak të kufizimeve të modelit, ato nuk ishin plotësisht të disponueshme për ne).

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. PhishmanNdërfaqja e seksionit "Cilësimet"

Le të përmendim shkurtimisht mundësitë për cilësim:

  • parametrat e rrjetit (adresa e serverit të postës, porta, enkriptimi, autentifikimi);

  • zgjedhja e sistemit të trajnimit (mbështeten integrimi me sistemet e tjera të mësimit);

  • redaktimi i modeleve të dërgesave dhe trajnimit;

  • lista e zezë e adresave të postës (mundësi e rëndësishme për përjashtimin e pjesëmarrjes në dërgesat phishing, për shembull, për drejtuesit e kompanisë);

  • menaxhimi i përdoruesve (krijimi, redaktimi i llogarive të aksesit);

  • përditësimi (shikimi i statusit dhe planifikimi).

Administratoret do t’u ndihmojë seksioni "Ndihma", ku ka qasje në udhëzuesin e përdoruesit me një përshkrim të detajuar për përdorimin e Phishman, adresën e shërbimit të mbështetjes dhe informacionin mbi gjendjen e sistemit.

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. PhishmanNdërfaqja e seksionit "Ndihma"2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. PhishmanInformacion mbi gjendjen e sistemit

Sulmi dhe trajnimi

Pas shqyrtimit të opsioneve dhe konfigurimeve themelore të sistemit, do të zhvillojmë një sulm trajnimor, për këtë do të hapim seksionin "Sulmet".

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. PhishmanNdërfaqja e panelit të kontrollit "Sulmet"

Këtu mund të shqyrtojmë rezultatet e sulmeve të zhvilluara tashmë, të krijojmë të reja etj. Do të përshkruajmë hapat për nisjen e fushatës.

Nisja e sulmit

1) Do ta quajmë sulmin e ri "shpërthim të të dhënave".

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. Phishman

Do të përcaktojmë konfigurimet e mëposhtme:

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. Phishman

Ku:

Dërguesi → tregohet domeni i dërguesit (në mënyrë të paracaktuar nga vendori).

Format phishing → përdoren në template për të tentuar të marrin të dhëna nga përdoruesit, ndërkohë që regjistrohet vetëm fakti i futjes, të dhënat nuk ruhen.

Rrjedhje → tregohet redirektimi në një faqe pas kalimit të përdoruesit.

2) Në fazën e shpërndarjes tregohet mënyra e shpërndarjes së sulmit

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. Phishman

Ku:

Tipi i sulmit → tregohet, si dhe përsa kohë do të ndodhë sulmi. (opsioni përfshin mënyrën e shpërndarjes së pa rregullt etj.)

Koha e fillimit të dërgimit → tregohet koha e nisjes së mesazheve.

3) Në fazën "Qëllimet" specifikohen punonjësit sipas departamenteve ose individualisht

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. Phishman

4) Pas kësaj, ne përcaktojmë shabllonet e përfshira për sulm:

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. Phishman

Pra, për të filluar sulmin na nevojitet:

a) të krijojmë një shabllon sulmi;

b) të përcaktojmë modin e dërgimit;

c) të zgjedhim qëllimet;

d) të përcaktojmë shabllonin e emails phishing.

Kontrolli i rezultateve të sulmit

Fillimisht kemi:

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. Phishman

Nga ana e përdoruesit duket një mesazh i ri në email:

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. Phishman

Nëse e hap atë:

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. Phishman

Nëse viziton lidhjen, do të kërkohet të fusë të dhënat e emailit:

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. Phishman

Paralelisht shohim në statistikat e sulmit:

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. Phishman

E rëndësishme!

Politika e Phishman ndjek në mënyrë strikte normat dhe etikat, prandaj të dhënat e futur nga përdoruesi nuk ruhen askund, vetëm faktin e rrjedhjes regjistrohet.

Raportet

Të gjitha që u bënë më lart, duhet të mbështeten me statistika të ndryshme dhe informacion të përgjithshëm mbi nivelin e përgatitjes së punonjësve. Për monitorimin ekziston një seksion i veçantë "Raportet".

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. Phishman

Ai përfshin:

  • Raporti i trajnimit, i cili reflekton informacionin mbi rezultatet e kalimit të kursit brenda periudhës së raportimit.

  • Raporti mbi sulmet, që tregon rezultatin e realizimit të sulmeve phishing (numri i incidenteve, shpërndarja me kohë etj.).

  • Raporti mbi dinamikën e trajnimit, që reflekton performancën e punonjësve tuaj.

  • Raporti mbi dinamikën e dobësive ndaj phishing (informacion i përmbledhur mbi incidentet).

  • Raporti analitik (reaksioni i punonjësve ndaj ngjarjeve përpara/pas).

Puna me raportin

1) Do të realizojmë “Formimin e raportit”.

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. Phishman

2) Do të tregojmë departamentin/punonjësit për formimin e raportit.

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. Phishman

3) Do të zgjedhim periudhën

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. Phishman

4) Do të tregojmë kurset që na interesojnë

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. Phishman

5) Formojmë raportin përfundimtar

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. Phishman

Kështu, raportet ndihmojnë në pasqyrimin në një formë të përshtatshme të statistikave dhe ndihmojnë në ndjekjen e rezultateve të punës së portalit të trajnimeve, si dhe sjelljes së punonjësve.

Automatizimi i trajnimit

Veçanërisht duhet theksuar mundësia për të krijuar rregulla automatike, që do të ndihmojnë administratorët për të vendosur logjikën e punës së Phishman.

Shkrimi i një skenari automatizimi

Për konfigurimin, është e nevojshme të kaloni në seksionin “Rregulla”. Ne ofrohen:

1) Tregoni emrin dhe vendosni kohën e kontrollit të kushtit.

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. Phishman

2) Krijojmë një ngjarje nga një nga burimet (Phishing, Trajnim, Përdorues), nëse ka disa, mund të përdoret operatori logjik (DHE / OSE). 

2. Trajnimi i përdoruesve në bazat e Sigurisë së Informacionit. Phishman

Në shembullin tonë, ne krijuam rregullin e mëposhtëm: “Nëse përdoruesi kalon nëpër një lidhje të dëmshme nga një nga sulmet tona phishing, ai do të regjistrohet automatikisht në një kurs trajnim, përkatësisht, ai do të marrë një ftesë në email dhe do të fillojë të ndiqet progresi i kalimit.”

Opsionale:

—> Ekziston mbështetje për krijimin e rregullave të ndryshme sipas burimeve (DLP, SIEM, Antivirusë, Shërbime Burimore, etj). 

Skema: “Nëse përdoruesi dërgon informacion të ndjeshëm, DLP regjistron ngjarjen dhe dërgon të dhënat në Phishman, ku aktivizohet rregulli: caktimi i një kursi për punonjësin për trajtimin e informacionit konfidencial”.

Kështu, administratori mund të reduktojë një pjesë të proceseve rutinë (dërgimi i punonjësve në trajnim, zhvillimi i sulmeve të planifikuara, etj.).

Në vend të përfundimit

Sot, sot ne kemi njohur sot një zgjidhje ruse për automatizimin e procesit të testimit dhe trajnimit të stafit. Kjo ndihmon në përgatitjen e kompanisë për përputhshmërinë me 187 FZ, PCI DSS, ISO 27001. Ndër avantazhet e trajnimit përmes Phishman mund të përmendim:

  • Personalizimi i kurseve — mundësia për të ndryshuar përmbajtjen e kurseve;

  • Markimi — krijimi i një platforme digjitale sipas standardeve tuaja korporative;

  • Puna offline — instalimi në serverin tuaj;

  • Automatizimi — krijimi i rregullave (scenarëve) për punonjësit;

  • Raportimi — statistika për ngjarjet e rëndësishme;

  • Fleksibiliteti i licencimit — mbështetje nga 10 përdoruesit. 

Nëse jeni të interesuar për këtë zgjidhje, gjithmonë mund të kontaktoni ne, ne do t'ju ndihmojmë në organizimin e një pilot dhe do t'ju japim këshilla në bashkëpunim me përfaqësuesit e Phishman. Këtë herë është gjithçka, mësojuni vetë dhe trajnojini punonjësit, deri në takimin e ardhshëm!

Burimi: habr.com

Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë 🔥 Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë | ProHoster