Санкционированная симуляция фишинга, звонков и других манипулятивных сценариев. Проверяем не «наивность людей», а устойчивость всей системы: обучения, процессов, каналов связи и технических контролей.
Без публичного стыда и необоснованного сбора персональных данных. Индивидуальные результаты обрабатываются по заранее согласованной политике и, как правило, агрегируются.
Почта и целевые письма, корпоративные и мобильные мессенджеры, телефонные сценарии, QR-фишинг и поддельные страницы входа.
Метрики кампании и скорость реакции, участки процессов с реальным риском и адресная программа улучшений — вместо подсчёта кликов.
Социальная инженерия использует доверие, срочность, авторитет и привычные рабочие сценарии. Поэтому оценивать нужно всю цепочку: обучение, процессы, каналы связи и технические контроли.
Дорогие средства защиты обходятся человеком. Фишинговое письмо, звонок от имени руководителя, поддельная форма входа или просьба срочно изменить реквизиты срабатывают там, где процесс не предусматривает независимую проверку.
Главная цель — не оценка, а решение. Мы выявляем сценарии риска и определяем, какие меры нужны: обучение, изменение бизнес-процесса, усиление почты, MFA или улучшение канала сообщений об угрозах.
На чём строятся сценарии атакующего
Срочность
«Нужно сегодня до 18:00» — времени на проверку как будто нет.
Авторитет
Обращение от имени руководителя, регулятора или подрядчика.
Доверие
Знакомое имя, привычный шаблон письма, ожидаемая тема.
Привычный сценарий
Запрос выглядит как рутинная операция, которую делают каждый день.
Оцениваем устойчивость сотрудников, процессов и технических средств к фишингу и другим формам обмана. Состав кампании собирается под ваши роли и риски — ниже типовой объём работ.
Email-фишинг
Массовые и целевые письма, подготовленные под роли и рабочий контекст сотрудников.
Мессенджеры
Сообщения в корпоративных и мобильных мессенджерах — канал, который редко закрыт фильтрацией.
Телефон и vishing
Голосовые сценарии: звонок «от руководителя», подрядчика или технической поддержки.
QR-фишинг
Коды, ведущие на контролируемые страницы, — сценарий, обходящий проверку ссылки в письме.
Поддельные страницы входа
Формы авторизации на контролируемых доменах: проверяем ввод учётных данных и кода MFA.
Запросы на изменение реквизитов
Просьбы изменить платёжные реквизиты или выдать данные — классический сценарий BEC.
Help desk и восстановление доступа
Проверяем процедуры идентификации: можно ли получить сброс пароля или доступ по звонку.
Физические сценарии и носители
Проход в помещения, оставленные накопители и подобные проверки.
только по отдельному согласованиюОтдельным пунктом — проверка реакции. Кампания измеряет не только взаимодействие с приманкой, но и то, что происходит дальше: сообщение об угрозе, блокировка, эскалация в ИТ/ИБ и последующий разбор.
Знание правила и его применение под давлением срочности — разные вещи. Симуляция показывает, как правила работают в реалистичном сценарии.
Одинаковое письмо на всю компанию считает клики, но не отвечает на вопрос, где именно манипуляция приводит к деньгам или доступу.
Индивидуальные результаты обрабатываются по заранее согласованной политике и, как правило, агрегируются: страх наказания снижает число сообщений об атаках.
Тестирование даёт больше всего пользы, когда есть что проверять: новый процесс, свежее обучение или изменившийся фон угроз.
После базового обучения сотрудников
Перед внедрением новой процедуры платежей или восстановления доступа
При росте случаев фишинга, BEC и кражи учётных данных
Для проверки почтовой защиты, MFA и процесса реагирования
Периодически — с разными сценариями и целевыми группами
Кампания отвечает на практические вопросы: где процесс позволяет совершить опасное действие с одного сообщения, работают ли технические средства и знают ли сотрудники, куда сообщить о подозрении.
Измерение реального поведения
Оценивается не только переход по ссылке, но и ввод данных, запуск файла, сообщение об атаке и скорость реакции.
Проверка бизнес-процессов
Выявляются операции, где одного сообщения или звонка достаточно для опасного действия: платежа, выдачи доступа или раскрытия данных.
Оценка технических контролей
Проверяется доставка письма, предупреждения, блокировка страницы и устойчивость MFA.
Безопасная культура
Сотрудники знают, куда быстро сообщить о подозрении, не опасаясь наказания за добросовестную ошибку.
Адресная программа улучшений
Результаты превращаются в обучение по ролям и изменения конкретных процедур.
Сценарий доходит до сотрудника через несколько контуров защиты — и каждый из них даёт свой вывод. Поэтому проверка идёт сразу по трём направлениям.
Границы, метрики и порядок обработки результатов фиксируются до запуска — это условие того, что проверка останется безопасной и для сотрудников, и для компании.
Определение целей и этических ограничений
Согласуем группы, сценарии, собираемые метрики, исключения и порядок обработки результатов.
Разработка легенд
Создаём реалистичные, но безопасные сценарии на основе ваших процессов и открытого контекста.
Техническая подготовка
Настраиваем контролируемые домены, страницы, телефонию и сбор минимально необходимых событий.
Проведение кампании
Запускаем сценарии в согласованное время.
немедленная остановка при непредвиденном рискеАнализ реакции
Оцениваем поведение пользователей, работу технических средств и действия ответственных команд.
Разбор и улучшения
Передаём агрегированные выводы, рекомендации и программу последующего обучения.
Отчёт собран так, чтобы им можно было пользоваться на двух уровнях: руководству — решения и приоритеты, командам ИТ и ИБ — метрики и конкретные участки процессов.
Управленческий отчёт
Ключевые сценарии риска, динамика и приоритетные решения — без технических подробностей.
Метрики кампании
Доставка, взаимодействия, сообщения об угрозе, время реакции и сегментация по ролям — в согласованной форме.
Анализ процессов
Участки, где манипуляция может привести к платежу, выдаче доступа или раскрытию данных.
План улучшений
Обучение по ролям, технические меры, MFA и изменения конкретных процедур.
Одна и та же рассылка быстро обучает узнавать шаблон, а не атаки. Эффективная программа строится иначе.
Хорошая симуляция не ищет «виноватых». Она помогает построить среду, в которой ошибку трудно совершить, легко заметить и быстро исправить.
Обсудим цели, целевые группы и этические ограничения до начала работ.