Jesteś na serwisie Kampanie socjotechniczne — to osobna część audytor-it.pl Wróć do serwisu głównego →

FAQ

Pytania o kampanię socjotechniczną

Zebrałem pytania, które słyszę przed każdą kampanią — o zgodę, RODO, wyłączenia, raport i to, co się dzieje, gdy w firmie trwa prawdziwy atak.

Pytania o audyt

Czy kampania phishingowa jest legalna?

Tak, jeśli jest prowadzona w ramach prawnie uzasadnionego interesu organizacji, udokumentowana Regułami Zaangażowania i ograniczona do niezbędnego zakresu danych. Nie zbieramy danych, które nie są potrzebne do pomiaru, a podstawę prawną ocenia i przyjmuje Państwa organizacja — nie zastępujemy w tym radcy prawnego.

Czy trzeba uprzedzić pracowników?

Nie informuje się całej załogi — wiedza o kampanii zmieniłaby wynik i pozbawiła badanie sensu. Informowany jest wąski krąg osób: dział bezpieczeństwa, wybrani administratorzy i osoby pierwszego kontaktu, tak aby mogły odróżnić kampanię od realnego ataku i wiedziały, jak zgłaszać podejrzane wiadomości.

Czy zbierają Państwo dane logowania albo treść wiadomości?

Nie. To jedno z podstawowych ograniczeń tej usługi: nie zbieramy danych logowania, treści korespondencji, informacji o urządzeniu odbiorcy ani lokalizacji. W kampanii mierzy się kliknięcie i zgłoszenie — nie to, co ktoś wpisał albo komu odpisał.

Jak wygląda kwestia RODO?

Przetwarzamy minimalny zakres danych: adres służbowy i fakt interakcji z wiadomością kampanijną. Dane surowe są niszczone w uzgodnionym terminie, a Państwo otrzymują oświadczenie o zniszczeniu. Domena kampanijna jest wygaszana po zakończeniu prac. Szczegóły opisuję na stronie zgody i dane.

Kogo można wyłączyć z kampanii?

Domyślnie wyłączamy dział IT i bezpieczeństwa (chyba że świadomie poproszą Państwo inaczej), adresy grupowe i skrzynki techniczne, osoby spoza organizacji i współpracujące w ramach umów cywilnoprawnych, jeśli Państwo tego nie chcą, oraz osoby w okresie szczególnym — na przykład długotrwałej nieobecności. Listę wyłączeń ustalamy przed startem i bezwzględnie jej przestrzegamy.

Co, jeśli kampania wywoła panikę albo zgłoszenia lawinowe?

Kampania zatrzymuje się na Państwa zgłoszenie niezwłocznie, najpóźniej w ciągu 60 minut — zgłoszenie przyjmuję telefonicznie i mailowo w dni robocze. Wcześniej ustalamy osobę kontaktową i sposób wstrzymania, więc decyzja nie wymaga szukania numeru w trakcie incydentu.

Czym różni się symulacja od prawdziwego ataku?

Przede wszystkim brakiem skutków: nie zbieramy danych, nie pobieramy plików, nie wykonujemy żadnych działań w Państwa systemach. Druga różnica to kontekst — prawdziwy atak wykorzystuje aktualne wydarzenia i kontakt z konkretnym klientem, a symulacja zawsze kończy się informacją, że to test.

Czy kampania obejmuje też SMS-y albo telefony?

Podstawowym kanałem jest poczta elektroniczna, bo tam zapada najwięcej decyzji i tam najłatwiej zmierzyć reakcję. Inne kanały — wiadomości SMS czy rozmowy telefoniczne — są osobnym zakresem i ustalamy je indywidualnie, bo wymagają innych zgód i innego przygotowania.

Ile fal powinna mieć kampania?

Standardowo trzy do czterech. Pierwsza pokazuje stan wyjściowy, kolejne mierzą efekt materiałów edukacyjnych. Jedna fala to pomiar bez wniosków: nie da się z niej wyczytać, czy zespół się uczy, czy tylko trafił na trudniejszy scenariusz.

Kiedy pracownicy dowiedzą się o kampanii?

Po jej zakończeniu. Otrzymują Państwo gotowy materiał „to był test” do komunikacji z załogą — z wyjaśnieniem, co było sprawdzane i po co. Dzięki temu kampania kończy się rozmową o bezpieczeństwie, a nie poczuciem oszukania.

Czy wyniki kampanii trafiają do oceny pracowniczej?

Raport jest zagregowany i pokazuje wyniki w podziale na komórki organizacyjne, bez wskazywania osób. To świadome ograniczenie: poczucie kontroli indywidualnej zmienia zachowanie w trakcie kampanii i psuje wynik, a po kampanii utrudnia rozmowę o błędach.

Jak często powtarzać kampanię?

Raz w roku to rozsądne minimum — na tyle często, żeby zespół nie zapomniał schematu, i na tyle rzadko, żeby wynik był mierzalny. Przy zmianach organizacyjnych, nowym systemie albo po realnym incydencie warto zrobić kampanię wcześniej, na węższej grupie.

Czy kampanię można prowadzić w całej organizacji naraz?

Można, ale rzadko jest to najlepszy wybór. Przy dużej organizacji sensowniej zaczynać od grupy reprezentatywnej — na przykład jednego oddziału albo wybranych komórek — i rozszerzać kampanię po przejrzeniu wyników pierwszej fali. Dzięki temu wiadomo, czy scenariusz działa, zanim dotrze do całej załogi.

Co dokładnie dostajemy po zakończeniu kampanii?

Raport zagregowany z wynikami kolejnych fal i wnioskami, rekomendacje szkoleniowe, materiał „to był test” do komunikacji z załogą oraz oświadczenie o zniszczeniu danych surowych. Wyniki omawiamy w rozmowie z osobami decyzyjnymi — raport bez rozmowy zwykle kończy się w szufladzie.

Ile to kosztuje?

Stawka to 2 000 zł netto za roboczodzień: czas bazowy zależy od wielkości organizacji, każda fala powyżej trzech to 0,75 roboczodnia, a warsztat z zespołem — jeden dzień. Kampania dla małej organizacji startuje od kilkunastu tysięcy złotych netto; szczegóły i orientacyjne kwoty są w sekcji wyceny.

Zasady, zgody i wyłączenia opisuję osobno na stronie zgody i dane, a zakres, liczbę fal i kwoty — w sekcji wyceny. Jak wygląda współpraca krok po kroku, opisuję w jak pracujemy.

Kontakt

Napisz — odpowiem w ciągu 24 h

Jeśli pytanie dotyczy konkretnej sytuacji w Państwa organizacji, napisz — odpowiem, zanim cokolwiek zamawiacie.