
Vazhdojmë të ju njohim me një botë që lufton kundër phishing-ut, studiojmë bazat e inxhinierisë sociale dhe nuk harrojmë të trajnojmë stafin tonë. Sot kemi në bisedë produktin Phishman. Ky është një nga partnerët e TS Solution, që ofron një sistem automatizimi për testimin dhe trajnimin e punonjësve. Një përmbledhje e konceptit të tij:
Identifikimi i nevojave për trajnimin e punonjësve të caktuar.
Kurset praktike dhe teorike për punonjësit përmes portalit të trajnimit.
Një sistem fleksibël automatizimi për funksionimin e sistemit.
Prezantimi i produktit

Kompania nga viti 2016 merret me zhvillimin e softuerit i lidhur me sistemin e testimit dhe trajnimit të punonjësve të kompanive të mëdha në fushën e sigurisë kibernetike. Mes klientëve janë përfaqësues të ndryshëm të sektorëve: financiarë, të sigurimeve, tregtisë, burimeve dhe gjigantëve industrialë - nga M.Video deri te Rosatom.
Zgjidhjet e ofruara
Phishman bashkëpunon me kompani të ndryshme (nga bizneset e vogla deri te korporatat e mëdha), fillimisht janë të mjaftueshme 10 punonjës. Le të shqyrtojmë politikën e caktimit të çmimeve dhe licencimit:
Për bizneset e vogla:
A) — versioni i produktit për 10 deri në 249 punonjës, me një çmim fillestar për licencën prej 875 rubla. Përmban modulet kryesore: mbledhja e informacionit (dërgimi i testeve të postave phishing), trajnimi (3 kurse bazë mbi sigurinë e informacionit), automatizimi (konfigurimi i modalitetit të zakonshëm të testimit).
B) — versioni i produktit për 10 deri në 999 punonjës, me një çmim fillestar për licencën prej 1120 rubla. Ndryshe nga versioni Lite, ka mundësinë e sinkronizimit me serverin tuaj AD korporativ, moduli i trajnimit përmban 5 kurse.
Për biznesin e madh:
A) — në këtë zgjidhje nuk ka kufizime në numrin e punonjësve, duke siguruar një proces të plotë për rritjen e ndjeshmërisë së punonjësve në fushën e sigurisë informative për kompani të çdo madhësie me mundësi përshtatjeje të kurseve sipas nevojave të klientit dhe biznesit. Sinjalizimi me sistemet AD, SIEM, DLP është në dispozicion për mbledhjen e informacionit mbi punonjësit dhe identifikimin e përdoruesve që nevojitet të trajnohen. Mbështetet integrimi me sistemet ekzistuese të të mësuarit në distancë (SMD), dhe abonimi vetë përmban 7 kurse bazë të sigurisë informative, 4 të avancuara dhe 3 lojëra. Për më tepër, mbështetet një opsion interesant për sulmin edukativ nëpërmjet pajisjeve USB (kartelave flash).
B) — versioni i zgjeruar përfshin të gjitha opsionet e Enterprise, duke u ofruar mundësinë zhvillimit të konnektorëve dhe raporteve të personalizuara (me ndihmën e inxhinierëve të Phishman).
Prandaj, produkti mund të përshtatet në mënyrë fleksibël sipas kërkesave të biznesit të caktuar dhe të integrohet në sistemet e ekzistueshme të mësimit në fushën e sigurisë informative.
Njoftimi me sistemin
Për të shkruar artikullin ne përgatitëm një model me karakteristikat e mëposhtme:
Ubuntu Server nga versioni 16.04.
4 GB RAM, 50 GB hapësirë në disk, procesor me frekuencë nga 1 GHz e lart.
Server Windows me rol DNS, AD, MAIL.
Në përgjithësi, ky set është standard dhe nuk kërkon shpenzime të mëdha për burime, sidomos duke marrë parasysh se serveri AD zakonisht e keni tashmë. Në implementim do të instalohet një kontejner Docker, i cili do të konfigurojë automatikisht aksesin në portalin e menaxhimit dhe trajnimit.
Nën spoiler, skema tipike e rrjetit me Fishman
Skema tipike e rrjetit
Më pas do të njohim ndërfaqen e sistemit, mundësitë për administrim dhe, sigurisht, funksionalitetet e tij.
Hyrja në portalin e menaxhimit
Portali i administratës Phishman shërben për të menaxhuar listën e departamenteve dhe punonjësve të kompanisë. Në të iniciohen sulme për dërgimin e emaileve phishing (në kuadër të trajnimit), rezultatet përpunohen në raporte. Mund të qaseni në të përmes adresës IP apo emrit të domainit që përcaktoni gjatë implementimit të sistemit.
Autentifikimi në portalin Phishman
Në faqen kryesore do t'ju jenë në dispozicion widget-e të përshtatshme me statistika për punonjësit tuaj:
Faqja kryesore e portalit Phishman
Shtimi i punonjësve për ndërveprime
Nga menu kryesor mund të kaloni në seksionin “Punonjësit”, ku ndodhet lista e të gjithë punonjësve të kompanisë me ndarje sipas departamenteve (duke e bërë manualisht ose përmes AD). Atje janë vendosur mjete për menaxhimin e të dhënave të tyre, dhe ekziston mundësia për të ndërtuar strukturën në përputhje me stafimin.
Paneli i menaxhimit të përdoruesve
Kartela e krijimit të punonjësit
Opsionale: integrare me AD, që lejon automatizimin e lehtë të procesit të trajnimit të punonjësve të rinj dhe mbajtjen e statistikave të përgjithshme.
Fillimi i trajnimit të punonjësve
Pas gjithashtu që keni shtuar informacionin mbi punonjësit e kompanisë, ju jepet mundësia të dërgoni ata në kurse trajnimi. Kur mund të jetë e dobishme:
punonjësi i ri;
trajnimi i planifikuar;
kurs urgjent (ka një informacion, është e nevojshme të paralajmërohet).
Regjistrimi është i disponueshëm si për një punonjës të veçantë, ashtu edhe për të gjithë departamentin.
Formimi i kursit të trajnimit
Ku opsionet:
të formoni një grup studimi (të bashkoni përdoruesit);
zgjedhja e kursit të studimit (numri në varësi të licencës);
akses (përhershëm ose përkohësisht me përcaktimin e datave).
E rëndësishme!
Për regjistrimin e parë në kurse, punonjësi do të marrë një email me të dhënat për t'u lidhur në Portalin e Trajnimit. Ndërfaqja e ftesës është një shabllon, e cila është e disponueshme për ndryshim sipas dëshirës së Porositësit.
Shembulli i email-it për ftesë në trajnim
Nëse kaloni në lidhje, punonjësi do të hyjë në portalin e trajnimit, ku do të regjistrohet automatikisht progresi i tij dhe do të shfaqet në statistikën e administratorit Phishman.
Shembulli i kursit të filluar nga përdoruesi
Puna me shabllonet e sulmeve
Shabllonet lejojnë dërgimin e fushatave të targetuara të trajnimit të email-eve phishing, duke u fokusuar në inxhinierinë sociale.
Seksi 'Shabllonet'
Shabllonet janë të vendosura brenda kategorive, për shembull:
Tabi për kërkimin e shablloneve të integruara nga kategori të ndryshme
Për secilin nga shabllonet e gatshme ka informacion, përfshirë dhe mbi efikasitetin e tyre.
Shembulli i shabllonit 'Dërgesa Twitter'
Gjithashtu, duhet përmendur se ka një mundësi të përshtatshme për të krijuar shabllone të personalizuara: mjafton të kopjoni tekstin nga email-i dhe ai do të konvertohet automatikisht në kod HTML.

Shënim:
nëse ktheheni në përmbajtjen , atëherë ne na duhej të zgjidhnim manualisht një model për përgatitjen e një sulmi phishing. Në zgjidhjen Enterprise të Phishman ka një numër të madh modelesh të integruara, dhe ofrohet mbështetje për mjete të përshtatshme për krijimin e të tjereve. Përveç kësaj, furnizuesi aktivisht mbështet klientët dhe mund të ndihmojë në shtimin e modeleve unike, që e konsiderojmë disa herë më efektive.
Përgatitja dhe mbështetja e përgjithshme
Në seksionin "Cilësimet" ndodhen parametrat e sistemit Phishman në varësi të nivelit të aksesit të përdoruesit aktual (për shkak të kufizimeve të modelit, ato nuk ishin plotësisht të disponueshme për ne).
Ndërfaqja e seksionit "Cilësimet"
Le të përmendim shkurtimisht mundësitë për cilësim:
parametrat e rrjetit (adresa e serverit të postës, porta, enkriptimi, autentifikimi);
zgjedhja e sistemit të trajnimit (mbështeten integrimi me sistemet e tjera të mësimit);
redaktimi i modeleve të dërgesave dhe trajnimit;
lista e zezë e adresave të postës (mundësi e rëndësishme për përjashtimin e pjesëmarrjes në dërgesat phishing, për shembull, për drejtuesit e kompanisë);
menaxhimi i përdoruesve (krijimi, redaktimi i llogarive të aksesit);
përditësimi (shikimi i statusit dhe planifikimi).
Administratoret do t’u ndihmojë seksioni "Ndihma", ku ka qasje në udhëzuesin e përdoruesit me një përshkrim të detajuar për përdorimin e Phishman, adresën e shërbimit të mbështetjes dhe informacionin mbi gjendjen e sistemit.
Ndërfaqja e seksionit "Ndihma"
Informacion mbi gjendjen e sistemit
Sulmi dhe trajnimi
Pas shqyrtimit të opsioneve dhe konfigurimeve themelore të sistemit, do të zhvillojmë një sulm trajnimor, për këtë do të hapim seksionin "Sulmet".
Ndërfaqja e panelit të kontrollit "Sulmet"
Këtu mund të shqyrtojmë rezultatet e sulmeve të zhvilluara tashmë, të krijojmë të reja etj. Do të përshkruajmë hapat për nisjen e fushatës.
Nisja e sulmit
1) Do ta quajmë sulmin e ri "shpërthim të të dhënave".

Do të përcaktojmë konfigurimet e mëposhtme:

Ku:
Dërguesi → tregohet domeni i dërguesit (në mënyrë të paracaktuar nga vendori).
Format phishing → përdoren në template për të tentuar të marrin të dhëna nga përdoruesit, ndërkohë që regjistrohet vetëm fakti i futjes, të dhënat nuk ruhen.
Rrjedhje → tregohet redirektimi në një faqe pas kalimit të përdoruesit.
2) Në fazën e shpërndarjes tregohet mënyra e shpërndarjes së sulmit

Ku:
Tipi i sulmit → tregohet, si dhe përsa kohë do të ndodhë sulmi. (opsioni përfshin mënyrën e shpërndarjes së pa rregullt etj.)
Koha e fillimit të dërgimit → tregohet koha e nisjes së mesazheve.
3) Në fazën "Qëllimet" specifikohen punonjësit sipas departamenteve ose individualisht

4) Pas kësaj, ne përcaktojmë shabllonet e përfshira për sulm:

Pra, për të filluar sulmin na nevojitet:
a) të krijojmë një shabllon sulmi;
b) të përcaktojmë modin e dërgimit;
c) të zgjedhim qëllimet;
d) të përcaktojmë shabllonin e emails phishing.
Kontrolli i rezultateve të sulmit
Fillimisht kemi:

Nga ana e përdoruesit duket një mesazh i ri në email:
![]()
Nëse e hap atë:

Nëse viziton lidhjen, do të kërkohet të fusë të dhënat e emailit:

Paralelisht shohim në statistikat e sulmit:

E rëndësishme!
Politika e Phishman ndjek në mënyrë strikte normat dhe etikat, prandaj të dhënat e futur nga përdoruesi nuk ruhen askund, vetëm faktin e rrjedhjes regjistrohet.
Raportet
Të gjitha që u bënë më lart, duhet të mbështeten me statistika të ndryshme dhe informacion të përgjithshëm mbi nivelin e përgatitjes së punonjësve. Për monitorimin ekziston një seksion i veçantë "Raportet".

Ai përfshin:
Raporti i trajnimit, i cili reflekton informacionin mbi rezultatet e kalimit të kursit brenda periudhës së raportimit.
Raporti mbi sulmet, që tregon rezultatin e realizimit të sulmeve phishing (numri i incidenteve, shpërndarja me kohë etj.).
Raporti mbi dinamikën e trajnimit, që reflekton performancën e punonjësve tuaj.
Raporti mbi dinamikën e dobësive ndaj phishing (informacion i përmbledhur mbi incidentet).
Raporti analitik (reaksioni i punonjësve ndaj ngjarjeve përpara/pas).
Puna me raportin
1) Do të realizojmë “Formimin e raportit”.

2) Do të tregojmë departamentin/punonjësit për formimin e raportit.

3) Do të zgjedhim periudhën

4) Do të tregojmë kurset që na interesojnë

5) Formojmë raportin përfundimtar

Kështu, raportet ndihmojnë në pasqyrimin në një formë të përshtatshme të statistikave dhe ndihmojnë në ndjekjen e rezultateve të punës së portalit të trajnimeve, si dhe sjelljes së punonjësve.
Automatizimi i trajnimit
Veçanërisht duhet theksuar mundësia për të krijuar rregulla automatike, që do të ndihmojnë administratorët për të vendosur logjikën e punës së Phishman.
Shkrimi i një skenari automatizimi
Për konfigurimin, është e nevojshme të kaloni në seksionin “Rregulla”. Ne ofrohen:
1) Tregoni emrin dhe vendosni kohën e kontrollit të kushtit.

2) Krijojmë një ngjarje nga një nga burimet (Phishing, Trajnim, Përdorues), nëse ka disa, mund të përdoret operatori logjik (DHE / OSE).

Në shembullin tonë, ne krijuam rregullin e mëposhtëm: “Nëse përdoruesi kalon nëpër një lidhje të dëmshme nga një nga sulmet tona phishing, ai do të regjistrohet automatikisht në një kurs trajnim, përkatësisht, ai do të marrë një ftesë në email dhe do të fillojë të ndiqet progresi i kalimit.”
Opsionale:
—> Ekziston mbështetje për krijimin e rregullave të ndryshme sipas burimeve (DLP, SIEM, Antivirusë, Shërbime Burimore, etj).
Skema: “Nëse përdoruesi dërgon informacion të ndjeshëm, DLP regjistron ngjarjen dhe dërgon të dhënat në Phishman, ku aktivizohet rregulli: caktimi i një kursi për punonjësin për trajtimin e informacionit konfidencial”.
Kështu, administratori mund të reduktojë një pjesë të proceseve rutinë (dërgimi i punonjësve në trajnim, zhvillimi i sulmeve të planifikuara, etj.).
Në vend të përfundimit
Sot, sot ne kemi njohur sot një zgjidhje ruse për automatizimin e procesit të testimit dhe trajnimit të stafit. Kjo ndihmon në përgatitjen e kompanisë për përputhshmërinë me 187 FZ, PCI DSS, ISO 27001. Ndër avantazhet e trajnimit përmes Phishman mund të përmendim:
Personalizimi i kurseve — mundësia për të ndryshuar përmbajtjen e kurseve;
Markimi — krijimi i një platforme digjitale sipas standardeve tuaja korporative;
Puna offline — instalimi në serverin tuaj;
Automatizimi — krijimi i rregullave (scenarëve) për punonjësit;
Raportimi — statistika për ngjarjet e rëndësishme;
Fleksibiliteti i licencimit — mbështetje nga 10 përdoruesit.
Nëse jeni të interesuar për këtë zgjidhje, gjithmonë mund të kontaktoni , ne do t'ju ndihmojmë në organizimin e një pilot dhe do t'ju japim këshilla në bashkëpunim me përfaqësuesit e Phishman. Këtë herë është gjithçka, mësojuni vetë dhe trajnojini punonjësit, deri në takimin e ardhshëm!
Burimi: habr.com
