Jesteś na serwisie Kampanie socjotechniczne — to osobna część audytor-it.pl Wróć do serwisu głównego →

FAQ

Jak przebiega kampania phishingowa

Cztery typy pretekstu, trzy do czterech fal, dwa wskaźniki — kliknięcia i zgłoszenia. Poniżej cały cykl pracy: od Reguł Zaangażowania do raportu zagregowanego.

Po co prowadzi się kampanię phishingową

Kampania odpowiada na pytanie, jak zachowa się zespół wobec wiadomości, która wygląda jak zwykła korespondencja służbowa. Nie chodzi o sprawdzenie wiedzy o bezpieczeństwie, a o zmierzenie odruchu: co ludzie robią, gdy dostaną wezwanie do zapłaty, fakturę do akceptacji albo prośbę o zalogowanie się do systemu.

Wynik jest materiałem do decyzji: pokazuje, ile osób reaguje odruchem, jak szybko organizacja dowiaduje się o podejrzanej wiadomości i gdzie brakuje procedury. Szkolenie bez takiego pomiaru działa na wyobraźnię, ale nie mówi nic o skuteczności.

Scenariusze, które przygotowuję

Scenariusz dobieram do tego, co w organizacji jest realne — nie kopiuję gotowych szablonów. Najczęściej sprawdzają się cztery typy pretekstu:

  • Dokument do akceptacji — faktura, korekta, oferta do zatwierdzenia; działa w organizacjach, w których obieg dokumentów jest codziennością.
  • Sprawa kadrowa lub administracyjna — zmiana zasad, rozliczenie, dokument do podpisu; sięga po tematy, które dotyczą każdego.
  • Powiadomienie techniczne — wygaśnięcie hasła, nowe urządzenie, prośba o potwierdzenie dostępu; sprawdza wrażliwość na komunikaty „z systemu”.
  • Kontakt z zewnątrz — dostawca, klient, urząd; wiadomość, która wygląda na sprawę biznesową i wymaga decyzji.

Każdy scenariusz przygotowuję w wersji, która nie zbiera danych: wiadomość prowadzi do strony informującej o zakończeniu testu. Treści korespondencji, danych logowania ani informacji o urządzeniu odbiorcy nie zbieramy — zasady opisuję na stronie zgody i dane.

Cykl kampanii: od ustaleń do raportu

  1. Ustalenia i Reguły Zaangażowania. Grupa odbiorców, kanał, liczba fal, lista wyłączeń, osoba kontaktowa po Państwa stronie i sposób wstrzymania kampanii.
  2. Przygotowanie. Domena kampanijna, szablony wiadomości, strona po kliknięciu, informacja wewnętrzna dla wybranych osób oraz lista wyłączeń.
  3. Fala pierwsza. Wiadomość trafia do grupy, zbieramy odruchy: kliknięcia, zgłoszenia do działu IT, brak reakcji.
  4. Fale kolejne. Po każdej fali materiały edukacyjne i informacja o wynikach — kolejna fala pokazuje, czy reakcja się zmieniła.
  5. Warsztat i raport. Omówienie wyników z zespołem i rozmowa z osobami decyzyjnymi o wnioskach oraz dalszych szkoleniach.
  6. Zamknięcie. Wygaśnięcie domeny kampanijnej, zniszczenie danych surowych i przekazanie oświadczenia o zniszczeniu.

Po co więcej niż jedna fala

Pierwsza fala pokazuje stan wyjściowy — zwykle odsetek kliknięć jest najwyższy i to jest normalne. Kolejne fale mierzą efekt uczenia: czy zespół zaczyna rozpoznawać schemat, czy częściej zgłasza podejrzaną wiadomość i jak szybko.

Najcenniejszy wskaźnik nie dotyczy kliknięć, ale zgłoszeń. Organizacja, w której połowa zespołu kliknęła, ale połowa z nich zgłosiła podejrzaną wiadomość do IT, jest w lepszej sytuacji niż taka, w której kliknęło mniej osób, ale nikt nic nie zgłosił. Dlatego od pierwszej fali mierzę oba wskaźniki razem.

Co mierzymy

  • odsetek osób, które kliknęły link w wiadomości,
  • odsetek i liczbę zgłoszeń podejrzanej wiadomości do działu IT lub bezpieczeństwa,
  • czas od wysłania do pierwszego zgłoszenia,
  • rozłożenie wyników na komórki organizacyjne — bez wskazywania osób,
  • zmianę wskaźników między falami: czy zespół reaguje inaczej po materiałach edukacyjnych,
  • reakcję organizacji, a nie tylko pracowników: czy zgłoszenie zostało obsłużone i czy kampania została ewentualnie wstrzymana.

Czego nie robimy

Nie zbieramy danych logowania, treści korespondencji, informacji o urządzeniu odbiorcy ani lokalizacji. Wiadomość kampanijna nie prosi o hasło i nie prowadzi do formularza, który miałby je przyjąć. Nie publikujemy wyników w sposób, który wskazywałby osoby — raport jest zagregowany, w podziale na komórki organizacyjne.

Nie obejmujemy kampanią działu IT i bezpieczeństwa, adresów grupowych, skrzynek technicznych, osób spoza organizacji ani osób w okresie szczególnym, na przykład długotrwałej nieobecności. Lista wyłączeń jest ustalana przed startem i bezwzględnie przestrzegana.

Kampania zatrzymuje się niezwłocznie na Państwa zgłoszenie — najpóźniej w ciągu 60 minut. Zatrzymuję ją też sam, bez pytania, jeśli w trakcie wykryję równoległy, realny atak: linki kampanijne są wtedy dezaktywowane, a Państwa zespół dostaje informację natychmiast, jeszcze przed raportem.

Jak wygląda zakończenie kampanii

Otrzymują Państwo raport zagregowany z wynikami kolejnych fal, wnioskami i rekomendacjami szkoleniowymi, a także gotowy materiał „to był test” do komunikacji z załogą — tak, żeby kampania zakończyła się rozmową o bezpieczeństwie, a nie poczuciem oszukania. Domena kampanijna jest wygaszana, dane surowe niszczone w uzgodnionym terminie, a my przekazujemy oświadczenie o zniszczeniu.

Ile to trwa i ile kosztuje

Zakres zależy od wielkości organizacji i liczby fal: do trzech fal czas bazowy rośnie wraz z wielkością organizacji, każda kolejna fala to 0,75 roboczodnia, a warsztat z zespołem — jeden dzień. Stawka to 2 000 zł netto za roboczodzień, widełki ±20%; pełny model i orientacyjne kwoty są w sekcji wyceny.

Pytania o audyt

Czy kampania wymaga zgody każdego pracownika?

Nie działamy na podstawie zgody indywidualnej każdej osoby — podstawą jest prawnie uzasadniony interes organizacji w zakresie bezpieczeństwa informacji, udokumentowany Regułami Zaangażowania i informacją wewnętrzną. Decyzję o podstawie prawnej podejmuje Państwa organizacja; dwa wyjątki wymagają zgody indywidualnej i opisuję je na stronie zgody i dane.

Czy wiadomość kampanijna zbiera hasła?

Nie. Nie zbieramy danych logowania, treści korespondencji, informacji o urządzeniu ani lokalizacji. Wiadomość prowadzi do strony informującej o zakończeniu testu, a mierzymy samo zdarzenie: kliknięcie i zgłoszenie do działu IT.

Co się dzieje, jeśli w trakcie kampanii wykryją Państwo prawdziwy atak?

Kampania zatrzymuje się natychmiast, bez pytania — dezaktywuję linki kampanijne, a Państwa zespół dostaje informację jeszcze przed raportem. Kampanii nie prowadzi się obok realnego incydentu, bo wtedy nie da się odróżnić jednego od drugiego.

Czy wyniki wskazują konkretne osoby?

Nie. Raport jest zagregowany i pokazuje liczby oraz wzorce w podziale na komórki organizacyjne. Wynik kampanii to materiał do rozmowy o bezpieczeństwie, a nie narzędzie oceny pracowniczej — i tak jest sformułowany.

Zasady, zgody i wyłączenia opisuję osobno na stronie zgody i dane, a zakres, liczbę fal i kwoty — w sekcji wyceny. Jak wygląda współpraca krok po kroku, opisuję w jak pracujemy.

Kontakt

Napisz — odpowiem w ciągu 24 h

Napisz, ile osób ma objąć kampania i co chcecie Państwo sprawdzić — podam zakres, liczbę fal i kwotę.