Jesteś na serwisie Kampanie socjotechniczne — to osobna część audytor-it.pl Wróć do serwisu głównego →

Kampania socjotechniczna · autoryzowana i rozliczana ze zgłoszeń

Kampania socjotechniczna — czy Państwa zespół rozpoznaje fałszywą wiadomość

Najczęstszą drogą do danych nie jest dziura w systemie, a wiadomość, która wygląda jak zwykła sprawa służbowa. Sprawdzamy, ilu pracowników rozpozna próbę i ilu ją zgłosi.

Kampania socjotechniczna bada coś innego niż test penetracyjny. Test penetracyjny sprawdza hosty, usługi i konfiguracje — czy da się obejść zabezpieczenie. Kampania sprawdza zachowanie ludzi: kto przeczyta uważnie, kto kliknie, a kto zgłosi podejrzaną wiadomość do działu IT. To dwie różne informacje o tej samej organizacji i obie są potrzebne.

Nie straszymy i nie oceniamy osób. Wynik kampanii to liczby zbiorcze i wnioski dla organizacji, a nie lista winnych. Głównym miernikiem nie jest liczba kliknięć, a liczba zgłoszeń — bo organizacja, która zauważa i zgłasza podejrzane wiadomości, jest odporna niezależnie od tego, ilu osobom zdarzy się kliknąć.

Na czym to polega

Wysyłamy wiadomości łudząco podobne do codziennej komunikacji Państwa organizacji — z naszej domeny kampanijnej i naszego serwera. Nie dotykamy Państwa domeny, serwera pocztowego ani stron internetowych, nie zmieniamy niczego w Państwa systemach.

Mierzymy, ilu odbiorców otworzyło wiadomość, ilu kliknęło odnośnik, ilu ją zgłosiło i po jakim czasie. Domyślnie strona docelowa pokazuje komunikat „to był test” i nie zbiera żadnych danych.

Co mierzymy

Mierniki kampanii socjotechnicznej
MiernikCo pokazuje
Dostarczenieczy wiadomość dotarła i czy filtry jej nie zatrzymały
Odczytilu odbiorców otworzyło wiadomość
Klikilu odbiorców kliknęło odnośnik
Zgłoszenieilu pracowników rozpoznało próbę i ją zgłosiło — główny miernik kampanii
Czas do zgłoszeniajak szybko organizacja reaguje
Próba podania danychtylko w wariantach z formularzem i wyłącznie za odrębną zgodą

Jak prowadzimy kampanię

Falami rozciągniętymi w czasie — nie jednym mailem do wszystkich. Gdy wszyscy dostaną wiadomość tego samego dnia, pracownicy ostrzegą się nawzajem i wynik przestanie odzwierciedlać codzienną podatność organizacji. Dlatego dobieramy odbiorców losowo, wysyłamy w różnych porach, różnicujemy treści i zachowujemy odstępy między falami.

Czas trwania kampanii w zależności od wielkości organizacji
OrganizacjaFaleCzas trwania
Mała (do 50 osób)3–5 falminimum 30 dni
Średnia (51–200 osób)4–6 fal45–60 dni
Duża (201–500 osób)5–8 faldo około 3 miesięcy
Bardzo duża (powyżej 500)6–10 fal3 miesiące i więcej

Przygotowanie kampanii — uzgodnienie obszarów, treści, list wyłączeń i konfiguracji pomiaru — zajmuje po naszej stronie 10–15 dni roboczych. Szczegóły: jak pracujemy.

Punkt wyjścia — Państwa decyzja, co sprawdzamy

Obszary do sprawdzenia ustalamy wspólnie. Typowe to płatności i zmiany numeru rachunku, sprawy kadrowe i wynagrodzenia, reset hasła i logowanie, sprawy urzędowe oraz sprawy handlowe. Możemy też przygotować scenariusz z Państwa organizacji.

Nie podszywamy się pod konkretne osoby bez ich pisemnej zgody. Zamiast tego używamy adresów i podpisów działowych — takich jak kadry@, ksiegowosc@, it@ — które są naturalne dla odbiorcy i nie wymagają zgody żadnej osoby.

Zgody, dane i granice zaufania

To część, która w administracji publicznej decyduje o tym, czy kampanię w ogóle można przeprowadzić. Dlatego jest opisana osobno i bez skrótów — pełny opis w zgodach i danych.

  • Odrębne Reguły Zaangażowania dla kampanii. Podpisane RoE testu penetracyjnego nie rozszerza zgód — bez podpisu nie ma wysyłki.
  • Administratorem danych pracowników pozostaje Państwa organizacja. My przetwarzamy je na jej zlecenie, na podstawie umowy powierzenia (art. 28 RODO).
  • Listę odbiorców dostarcza Państwa organizacja. Nie budujemy jej z publicznych źródeł ani z mediów społecznościowych.
  • Zbieramy minimum: dostarczenie, odczyt bez treści, klik bez treści, ewentualne zgłoszenie. Nie zbieramy treści korespondencji, danych logowania ani informacji o urządzeniu odbiorcy; nie profilujemy pracowników.
  • Domyślnie bez zbierania danych: strona docelowa to komunikat „to był test”. Głębsze warianty tylko za odrębną, wyraźną zgodą.
  • Lista wyłączeń: osoby wskazane przez Państwa, dział IT i bezpieczeństwa (chyba że świadomie włączony), adresy grupowe i skrzynki techniczne, osoby spoza organizacji.
  • Zasada bezwzględna: kampania nie gra na lęku osobistym pracowników. Żadnych pretekstów o zwolnieniach, wypłatach pojedynczych osób czy sprawach prywatnych.
  • Państwa dział bezpieczeństwa wie o terminie i zakresie przed kampanią (zna termin, nie zna treści wiadomości) — żeby odróżnić kampanię od realnego ataku.
  • Procedura wstrzymania: na Państwa zgłoszenie kampania zatrzymuje się niezwłocznie, najpóźniej w ciągu 60 minut. Jeśli w trakcie wykryjemy równoległy, realny atak — kampania jest wstrzymana, a linki dezaktywowane.

Co otrzymujecie

  • Raport zagregowany — mierniki zbiorcze, rozbicie na grupy, trend między falami. Bez listy imiennej w części głównej.
  • Rozliczenie ze zgłoszeń: zgłoszenia do wysłanych, zgłoszenia do odczytanych, kliknięcia do zgłoszeń oraz mediana czasu do zgłoszenia.
  • Rekomendacje szkoleniowe — tematy i grupy docelowe oraz materiały do szkolenia.
  • Materiał „to był test” dla pracowników i oświadczenie o zniszczeniu danych.

Ile to trwa i jak wyceniamy

Wycena zależy od liczby odbiorców, liczby fal i zakresu pomiaru — nie od liczby wiadomości. Kampania dla małej organizacji to kilkanaście tysięcy złotych, nie dziesiątki: rozliczamy roboczodni potrzebne na przygotowanie, prowadzenie i raport, a nie „wartość ryzyka”. Pełny model i orientacyjne kwoty: wycena kampanii.

Dla kogo

Dla administracji publicznej — urzędów, starostw, jednostek samorządu i jednostek podległych, gdzie komunikacja urzędowa (procedury, sprawozdania, zamówienia publiczne, kontrole) jest naturalnym pretekstem — oraz dla firm, w których na phishing najbardziej narażone są działy sprzedaży, HR, finansów i łańcucha dostaw.

Świadomość pracowników jest elementem wymagań w zakresie bezpieczeństwa informacji, dlatego kampania dobrze uzupełnia audyt zgodności i wdrożenie SZBI.

Kampania a test penetracyjny — jak to łączyć

Kampanię można zamówić samodzielnie albo jako moduł dołączony do testu penetracyjnego — najlepiej do wariantu Pełnego z Active Directory albo Dzień Zero. Wtedy po jednym projekcie wiadomo i to, jak głęboko da się wejść technicznie, i to, czy organizacja zauważy próbę. Różnicę wyjaśnia jedna rzecz: test penetracyjny sprawdza systemy, kampania sprawdza ludzi. Zobacz warianty testów penetracyjnych →

Najczęstsze pytania

Czym różni się kampania socjotechniczna od testu penetracyjnego?pytanie

Przedmiotem badania są ludzie, nie konfiguracje. Test penetracyjny odpowiada na pytanie „czy da się obejść zabezpieczenie”, kampania — „czy pracownicy rozpoznają próbę i czy ją zgłoszą”. Wynik kampanii to mierniki zachowania, nie lista podatności.

Czy pracownicy dowiedzą się przed kampanią?pytanie

Domyślnie nie — inaczej pomiar traci sens, bo ostrzeżona załoga zachowa się inaczej niż w codziennej pracy. O terminie i zakresie wie Państwa dział bezpieczeństwa. Załoga dostaje komunikat „to był test” po zakończeniu kampanii.

Czy wysyłka może zostać zablokowana przez filtry poczty?pytanie

Może — dlatego Państwa dział IT dodaje naszą domenę kampanijną do whitelisty przed startem. Bez tego mierzylibyśmy skuteczność filtrów, a nie zachowanie ludzi.

Czy dostaniemy listę pracowników, którzy kliknęli?pytanie

W części głównej raportu nie — raport jest zagregowany. Lista imienna tylko na wyraźne pisemne żądanie, w celu szkoleniowym i z zakazem wyciągania konsekwencji wobec pracowników.

Czy dane pracowników są bezpieczne?pytanie

Administratorem pozostaje Państwa organizacja, my działamy na jej zlecenie. Zbieramy minimum niezbędne do pomiaru, dane surowe są niszczone po kampanii, a na piśmie dostają Państwo oświadczenie o zniszczeniu. Szczegóły w sekcji zgody i dane.

Zamów rozmowę o zakresie kampanii

Wystarczy krótka rozmowa: ile osób ma być objętych kampanią i co chcecie sprawdzić. Na tej podstawie podaję zakres, liczbę fal, termin i kwotę.

Zamów rozmowę o zakresie → Zobacz wycenę

Autor: Mariusz Jakubowski — o mnie i moje podejście do testów. Materiały zewnętrzne, z których korzystam przy tym zakresie: CERT Polska oraz ENISA — publikacje o phishingu i bezpieczeństwie poczty.