Kampania socjotechniczna · autoryzowana i rozliczana ze zgłoszeń
Kampania socjotechniczna — czy Państwa zespół rozpoznaje fałszywą wiadomość
Najczęstszą drogą do danych nie jest dziura w systemie, a wiadomość, która wygląda jak zwykła sprawa służbowa. Sprawdzamy, ilu pracowników rozpozna próbę i ilu ją zgłosi.
Kampania socjotechniczna bada coś innego niż test penetracyjny. Test penetracyjny sprawdza hosty, usługi i konfiguracje — czy da się obejść zabezpieczenie. Kampania sprawdza zachowanie ludzi: kto przeczyta uważnie, kto kliknie, a kto zgłosi podejrzaną wiadomość do działu IT. To dwie różne informacje o tej samej organizacji i obie są potrzebne.
Nie straszymy i nie oceniamy osób. Wynik kampanii to liczby zbiorcze i wnioski dla organizacji, a nie lista winnych. Głównym miernikiem nie jest liczba kliknięć, a liczba zgłoszeń — bo organizacja, która zauważa i zgłasza podejrzane wiadomości, jest odporna niezależnie od tego, ilu osobom zdarzy się kliknąć.
Na czym to polega
Wysyłamy wiadomości łudząco podobne do codziennej komunikacji Państwa organizacji — z naszej domeny kampanijnej i naszego serwera. Nie dotykamy Państwa domeny, serwera pocztowego ani stron internetowych, nie zmieniamy niczego w Państwa systemach.
Mierzymy, ilu odbiorców otworzyło wiadomość, ilu kliknęło odnośnik, ilu ją zgłosiło i po jakim czasie. Domyślnie strona docelowa pokazuje komunikat „to był test” i nie zbiera żadnych danych.
Co mierzymy
| Miernik | Co pokazuje |
|---|---|
| Dostarczenie | czy wiadomość dotarła i czy filtry jej nie zatrzymały |
| Odczyt | ilu odbiorców otworzyło wiadomość |
| Klik | ilu odbiorców kliknęło odnośnik |
| Zgłoszenie | ilu pracowników rozpoznało próbę i ją zgłosiło — główny miernik kampanii |
| Czas do zgłoszenia | jak szybko organizacja reaguje |
| Próba podania danych | tylko w wariantach z formularzem i wyłącznie za odrębną zgodą |
Jak prowadzimy kampanię
Falami rozciągniętymi w czasie — nie jednym mailem do wszystkich. Gdy wszyscy dostaną wiadomość tego samego dnia, pracownicy ostrzegą się nawzajem i wynik przestanie odzwierciedlać codzienną podatność organizacji. Dlatego dobieramy odbiorców losowo, wysyłamy w różnych porach, różnicujemy treści i zachowujemy odstępy między falami.
| Organizacja | Fale | Czas trwania |
|---|---|---|
| Mała (do 50 osób) | 3–5 fal | minimum 30 dni |
| Średnia (51–200 osób) | 4–6 fal | 45–60 dni |
| Duża (201–500 osób) | 5–8 fal | do około 3 miesięcy |
| Bardzo duża (powyżej 500) | 6–10 fal | 3 miesiące i więcej |
Przygotowanie kampanii — uzgodnienie obszarów, treści, list wyłączeń i konfiguracji pomiaru — zajmuje po naszej stronie 10–15 dni roboczych. Szczegóły: jak pracujemy.
Punkt wyjścia — Państwa decyzja, co sprawdzamy
Obszary do sprawdzenia ustalamy wspólnie. Typowe to płatności i zmiany numeru rachunku, sprawy kadrowe i wynagrodzenia, reset hasła i logowanie, sprawy urzędowe oraz sprawy handlowe. Możemy też przygotować scenariusz z Państwa organizacji.
Nie podszywamy się pod konkretne osoby bez ich pisemnej zgody. Zamiast tego używamy adresów i podpisów działowych — takich jak kadry@, ksiegowosc@, it@ — które są naturalne dla odbiorcy i nie wymagają zgody żadnej osoby.
Zgody, dane i granice zaufania
To część, która w administracji publicznej decyduje o tym, czy kampanię w ogóle można przeprowadzić. Dlatego jest opisana osobno i bez skrótów — pełny opis w zgodach i danych.
- Odrębne Reguły Zaangażowania dla kampanii. Podpisane RoE testu penetracyjnego nie rozszerza zgód — bez podpisu nie ma wysyłki.
- Administratorem danych pracowników pozostaje Państwa organizacja. My przetwarzamy je na jej zlecenie, na podstawie umowy powierzenia (art. 28 RODO).
- Listę odbiorców dostarcza Państwa organizacja. Nie budujemy jej z publicznych źródeł ani z mediów społecznościowych.
- Zbieramy minimum: dostarczenie, odczyt bez treści, klik bez treści, ewentualne zgłoszenie. Nie zbieramy treści korespondencji, danych logowania ani informacji o urządzeniu odbiorcy; nie profilujemy pracowników.
- Domyślnie bez zbierania danych: strona docelowa to komunikat „to był test”. Głębsze warianty tylko za odrębną, wyraźną zgodą.
- Lista wyłączeń: osoby wskazane przez Państwa, dział IT i bezpieczeństwa (chyba że świadomie włączony), adresy grupowe i skrzynki techniczne, osoby spoza organizacji.
- Zasada bezwzględna: kampania nie gra na lęku osobistym pracowników. Żadnych pretekstów o zwolnieniach, wypłatach pojedynczych osób czy sprawach prywatnych.
- Państwa dział bezpieczeństwa wie o terminie i zakresie przed kampanią (zna termin, nie zna treści wiadomości) — żeby odróżnić kampanię od realnego ataku.
- Procedura wstrzymania: na Państwa zgłoszenie kampania zatrzymuje się niezwłocznie, najpóźniej w ciągu 60 minut. Jeśli w trakcie wykryjemy równoległy, realny atak — kampania jest wstrzymana, a linki dezaktywowane.
Co otrzymujecie
- Raport zagregowany — mierniki zbiorcze, rozbicie na grupy, trend między falami. Bez listy imiennej w części głównej.
- Rozliczenie ze zgłoszeń: zgłoszenia do wysłanych, zgłoszenia do odczytanych, kliknięcia do zgłoszeń oraz mediana czasu do zgłoszenia.
- Rekomendacje szkoleniowe — tematy i grupy docelowe oraz materiały do szkolenia.
- Materiał „to był test” dla pracowników i oświadczenie o zniszczeniu danych.
Ile to trwa i jak wyceniamy
Wycena zależy od liczby odbiorców, liczby fal i zakresu pomiaru — nie od liczby wiadomości. Kampania dla małej organizacji to kilkanaście tysięcy złotych, nie dziesiątki: rozliczamy roboczodni potrzebne na przygotowanie, prowadzenie i raport, a nie „wartość ryzyka”. Pełny model i orientacyjne kwoty: wycena kampanii.
Dla kogo
Dla administracji publicznej — urzędów, starostw, jednostek samorządu i jednostek podległych, gdzie komunikacja urzędowa (procedury, sprawozdania, zamówienia publiczne, kontrole) jest naturalnym pretekstem — oraz dla firm, w których na phishing najbardziej narażone są działy sprzedaży, HR, finansów i łańcucha dostaw.
Świadomość pracowników jest elementem wymagań w zakresie bezpieczeństwa informacji, dlatego kampania dobrze uzupełnia audyt zgodności i wdrożenie SZBI.
Kampania a test penetracyjny — jak to łączyć
Kampanię można zamówić samodzielnie albo jako moduł dołączony do testu penetracyjnego — najlepiej do wariantu Pełnego z Active Directory albo Dzień Zero. Wtedy po jednym projekcie wiadomo i to, jak głęboko da się wejść technicznie, i to, czy organizacja zauważy próbę. Różnicę wyjaśnia jedna rzecz: test penetracyjny sprawdza systemy, kampania sprawdza ludzi. Zobacz warianty testów penetracyjnych →
Najczęstsze pytania
Czym różni się kampania socjotechniczna od testu penetracyjnego?pytanie
Przedmiotem badania są ludzie, nie konfiguracje. Test penetracyjny odpowiada na pytanie „czy da się obejść zabezpieczenie”, kampania — „czy pracownicy rozpoznają próbę i czy ją zgłoszą”. Wynik kampanii to mierniki zachowania, nie lista podatności.
Czy pracownicy dowiedzą się przed kampanią?pytanie
Domyślnie nie — inaczej pomiar traci sens, bo ostrzeżona załoga zachowa się inaczej niż w codziennej pracy. O terminie i zakresie wie Państwa dział bezpieczeństwa. Załoga dostaje komunikat „to był test” po zakończeniu kampanii.
Czy wysyłka może zostać zablokowana przez filtry poczty?pytanie
Może — dlatego Państwa dział IT dodaje naszą domenę kampanijną do whitelisty przed startem. Bez tego mierzylibyśmy skuteczność filtrów, a nie zachowanie ludzi.
Czy dostaniemy listę pracowników, którzy kliknęli?pytanie
W części głównej raportu nie — raport jest zagregowany. Lista imienna tylko na wyraźne pisemne żądanie, w celu szkoleniowym i z zakazem wyciągania konsekwencji wobec pracowników.
Czy dane pracowników są bezpieczne?pytanie
Administratorem pozostaje Państwa organizacja, my działamy na jej zlecenie. Zbieramy minimum niezbędne do pomiaru, dane surowe są niszczone po kampanii, a na piśmie dostają Państwo oświadczenie o zniszczeniu. Szczegóły w sekcji zgody i dane.
Zamów rozmowę o zakresie kampanii
Wystarczy krótka rozmowa: ile osób ma być objętych kampanią i co chcecie sprawdzić. Na tej podstawie podaję zakres, liczbę fal, termin i kwotę.
Zamów rozmowę o zakresie → Zobacz wycenę
Autor: Mariusz Jakubowski — o mnie i moje podejście do testów. Materiały zewnętrzne, z których korzystam przy tym zakresie: CERT Polska oraz ENISA — publikacje o phishingu i bezpieczeństwie poczty.