Оценка защищённости

Тестирование методом социальной инженерии

Санкционированная симуляция фишинга, звонков и других манипулятивных сценариев. Проверяем не «наивность людей», а устойчивость всей системы: обучения, процессов, каналов связи и технических контролей.

  • Этичная симуляция

    Без публичного стыда и необоснованного сбора персональных данных. Индивидуальные результаты обрабатываются по заранее согласованной политике и, как правило, агрегируются.

  • Все реальные каналы

    Почта и целевые письма, корпоративные и мобильные мессенджеры, телефонные сценарии, QR-фишинг и поддельные страницы входа.

  • Измеримый результат

    Метрики кампании и скорость реакции, участки процессов с реальным риском и адресная программа улучшений — вместо подсчёта кликов.

Сценарий доходит до сотрудника — важно, что происходит дальше: сообщение, блокировка, эскалация
Подход

Проверяем устойчивость системы, а не наивность людей

Социальная инженерия использует доверие, срочность, авторитет и привычные рабочие сценарии. Поэтому оценивать нужно всю цепочку: обучение, процессы, каналы связи и технические контроли.

Дорогие средства защиты обходятся человеком. Фишинговое письмо, звонок от имени руководителя, поддельная форма входа или просьба срочно изменить реквизиты срабатывают там, где процесс не предусматривает независимую проверку.

Главная цель — не оценка, а решение. Мы выявляем сценарии риска и определяем, какие меры нужны: обучение, изменение бизнес-процесса, усиление почты, MFA или улучшение канала сообщений об угрозах.

На чём строятся сценарии атакующего

  • Срочность

    «Нужно сегодня до 18:00» — времени на проверку как будто нет.

  • Авторитет

    Обращение от имени руководителя, регулятора или подрядчика.

  • Доверие

    Знакомое имя, привычный шаблон письма, ожидаемая тема.

  • Привычный сценарий

    Запрос выглядит как рутинная операция, которую делают каждый день.

Этические рамки проекта
  • Без публичного стыда Результаты не используются для наказания сотрудников. Индивидуальные данные обрабатываются по заранее согласованной политике и обычно агрегируются.
  • Минимум персональных данных Собираем только те события, которые нужны для выводов кампании, — состав метрик фиксируется на старте.
  • Без реального ущерба Исключаем действия, способные навредить сотруднику или компании. При непредвиденном риске кампания немедленно останавливается.
Что входит в услугу

Санкционированная симуляция манипулятивных сценариев

Оцениваем устойчивость сотрудников, процессов и технических средств к фишингу и другим формам обмана. Состав кампании собирается под ваши роли и риски — ниже типовой объём работ.

  • Email-фишинг

    Массовые и целевые письма, подготовленные под роли и рабочий контекст сотрудников.

  • Мессенджеры

    Сообщения в корпоративных и мобильных мессенджерах — канал, который редко закрыт фильтрацией.

  • Телефон и vishing

    Голосовые сценарии: звонок «от руководителя», подрядчика или технической поддержки.

  • QR-фишинг

    Коды, ведущие на контролируемые страницы, — сценарий, обходящий проверку ссылки в письме.

  • Поддельные страницы входа

    Формы авторизации на контролируемых доменах: проверяем ввод учётных данных и кода MFA.

  • Запросы на изменение реквизитов

    Просьбы изменить платёжные реквизиты или выдать данные — классический сценарий BEC.

  • Help desk и восстановление доступа

    Проверяем процедуры идентификации: можно ли получить сброс пароля или доступ по звонку.

  • Физические сценарии и носители

    Проход в помещения, оставленные накопители и подобные проверки.

    только по отдельному согласованию

Отдельным пунктом — проверка реакции. Кампания измеряет не только взаимодействие с приманкой, но и то, что происходит дальше: сообщение об угрозе, блокировка, эскалация в ИТ/ИБ и последующий разбор.

Границы услуги

Чем тестирование отличается от смежных работ

  • от обучения

    Обучение объясняет правила — тестирование их измеряет

    Знание правила и его применение под давлением срочности — разные вещи. Симуляция показывает, как правила работают в реалистичном сценарии.

    Курс: сотрудник знает, как надо
    Тест: видно, как он поступает на самом деле
  • от «рассылки всем»

    Кампания проектируется под роли и процессы

    Одинаковое письмо на всю компанию считает клики, но не отвечает на вопрос, где именно манипуляция приводит к деньгам или доступу.

    Рассылка: один шаблон и процент переходов
    Кампания: сценарии под роли, процессы и риски
  • от наказания

    Цель — улучшить систему, а не найти виноватых

    Индивидуальные результаты обрабатываются по заранее согласованной политике и, как правило, агрегируются: страх наказания снижает число сообщений об атаках.

    Разбор «кто кликнул» по именам
    Агрегированные выводы и адресные изменения
Когда актуально

Моменты, когда проверку стоит проводить

Тестирование даёт больше всего пользы, когда есть что проверять: новый процесс, свежее обучение или изменившийся фон угроз.

  • 01

    После базового обучения сотрудников

  • 02

    Перед внедрением новой процедуры платежей или восстановления доступа

  • 03

    При росте случаев фишинга, BEC и кражи учётных данных

  • 04

    Для проверки почтовой защиты, MFA и процесса реагирования

  • 05

    Периодически — с разными сценариями и целевыми группами

Результат для бизнеса

Какие задачи решает тестирование

Кампания отвечает на практические вопросы: где процесс позволяет совершить опасное действие с одного сообщения, работают ли технические средства и знают ли сотрудники, куда сообщить о подозрении.

  • Измерение реального поведения

    Оценивается не только переход по ссылке, но и ввод данных, запуск файла, сообщение об атаке и скорость реакции.

    переход ввод данных запуск файла сообщение об атаке время реакции
  • Проверка бизнес-процессов

    Выявляются операции, где одного сообщения или звонка достаточно для опасного действия: платежа, выдачи доступа или раскрытия данных.

    платежи и реквизиты выдача доступа восстановление пароля
  • Оценка технических контролей

    Проверяется доставка письма, предупреждения, блокировка страницы и устойчивость MFA.

  • Безопасная культура

    Сотрудники знают, куда быстро сообщить о подозрении, не опасаясь наказания за добросовестную ошибку.

  • Адресная программа улучшений

    Результаты превращаются в обучение по ролям и изменения конкретных процедур.

Состав проверки

Что проверяется и прорабатывается

Сценарий доходит до сотрудника через несколько контуров защиты — и каждый из них даёт свой вывод. Поэтому проверка идёт сразу по трём направлениям.

Люди
  • Устойчивость к срочности, авторитету и дефициту информации
  • Проверка отправителя, домена, ссылки и вложения
  • Поведение при запросе пароля, кода MFA или удалённого доступа
Процессы
  • Готовность подтверждать финансовые и административные запросы вторым каналом
  • Скорость эскалации в ИТ/ИБ
  • Действия после обнаружения кампании
Технические средства
  • Качество почтовой фильтрации и предупреждений
  • Доступность и понятность кнопки или канала сообщения о фишинге
  • Устойчивость MFA и блокировка поддельных страниц входа
Ход работ

Как проходит проект

Границы, метрики и порядок обработки результатов фиксируются до запуска — это условие того, что проверка останется безопасной и для сотрудников, и для компании.

  • 01

    Определение целей и этических ограничений

    Согласуем группы, сценарии, собираемые метрики, исключения и порядок обработки результатов.

  • 02

    Разработка легенд

    Создаём реалистичные, но безопасные сценарии на основе ваших процессов и открытого контекста.

  • 03

    Техническая подготовка

    Настраиваем контролируемые домены, страницы, телефонию и сбор минимально необходимых событий.

  • 04

    Проведение кампании

    Запускаем сценарии в согласованное время.

    немедленная остановка при непредвиденном риске
  • 05

    Анализ реакции

    Оцениваем поведение пользователей, работу технических средств и действия ответственных команд.

  • 06

    Разбор и улучшения

    Передаём агрегированные выводы, рекомендации и программу последующего обучения.

Отчётность

Что вы получаете по итогам кампании

Отчёт собран так, чтобы им можно было пользоваться на двух уровнях: руководству — решения и приоритеты, командам ИТ и ИБ — метрики и конкретные участки процессов.

  • Управленческий отчёт

    Ключевые сценарии риска, динамика и приоритетные решения — без технических подробностей.

  • Метрики кампании

    Доставка, взаимодействия, сообщения об угрозе, время реакции и сегментация по ролям — в согласованной форме.

  • Анализ процессов

    Участки, где манипуляция может привести к платежу, выдаче доступа или раскрытию данных.

  • План улучшений

    Обучение по ролям, технические меры, MFA и изменения конкретных процедур.

Регулярность

Почему работу важно повторять и актуализировать

Одна и та же рассылка быстро обучает узнавать шаблон, а не атаки. Эффективная программа строится иначе.

  • Разные каналы и сценарии Почта, мессенджеры, телефон и QR чередуются, чтобы проверялась готовность, а не память о прошлой рассылке.
  • Измеряется динамика Сравнение кампаний показывает, что изменилось в поведении и в скорости реакции команд.
  • Проверяются исправленные процессы Изменения в процедурах платежей и восстановления доступа тестируются повторно — иначе неизвестно, сработали ли они.

Хорошая симуляция не ищет «виноватых». Она помогает построить среду, в которой ошибку трудно совершить, легко заметить и быстро исправить.

Обсудить программу тестирования

Обсудим цели, целевые группы и этические ограничения до начала работ.