Sotsiaalse manipuleerimise testimine
Tehnoloogiat ei peteta andmepüügiga. Inimesi küll.
Teie tulemüür ei peata veenvat ettekäännet. Teie EDR ei taba telefonikõnet. Teie Zero Trust arhitektuur ei takista töötajat andmast oma pääskaarti hästi riietatud külastajale, kes väidab end olevat IT-toest. Sotsiaalse manipuleerimise testimine hindab ainsat ründepinda, mida ükski tehniline kontroll ei saa täielikult kaitsta: teie inimesi.
Evaluris kavandab ja viib läbi sihtotstarbelisi sotsiaalse manipuleerimise kampaaniaid — andmepüüki, vishingut ja füüsilise sissetungi testimist —, kalibreeritud teie organisatsiooni ohuprofiilile, sektorile ja operatiivsele kontekstile. Iga koostöö toodab leide, mille alusel teie turvateadlikkuse programm saab tegutseda, ja narratiivi, mida teie juhtkond mõistab.
Inimkiht on kõige järjekindlamalt ekspluateeritud ründepind
Valdavas enamikus tegelikes rikkumistes teeb inimene otsuse, mis ründe võimaldab: klõpsab lingil, annab tunnused telefoni teel, hoiab ust lahti või täidab faili. Tehnilised kontrollid ebaõnnestuvad, sest nad sõltuvad inimestest, kes peavad need õigesti konfigureerima, hoiatustele reageerima ja mitte laskma end manipuleerida neist mööda hiilima.
Turvateadlikkuse koolitus on vajalik. See ei ole piisav. Evalurise sotsiaalse manipuleerimise testid mõõdavad, kas koolitus on käitumist muutnud, mitte kas töötajad suudavad andmepüügi näitajate viktoriini läbida.
Sotsiaalse manipuleerimise testimise eesmärk ei ole klõpsavaid töötajaid piinlikku olukorda panna. Eesmärk on mõõta lõhet teadlikkuse ja tegutsemise vahel ning see sulgeda.
Metodoloogia
Andmepüügi hindamine
Stsenaariumide kujundamine: Evaluris koostab andmepüügi stsenaariume, mis on kohandatud teie organisatsioonile, viidates sisemistele süsteemidele, äriprotsessidele, teie sektorile asjakohastele sündmustele ja saatjate profiilidele, mis peegeldavad ohuallikaid, kes teid kõige tõenäolisemalt sihivad. Üldised andmepüügi simulatsioonid ei mõõda midagi sisulist. Sihtotstarbelised, kontekstiteadlikud kampaaniad mõõdavad teie tegelikku avatust.
Tunnuste korje kampaaniad: realistlikud kloonitud sisselogimislehed Microsoft 365, Okta, VPN-portaalide ja ärispetsiifiliste platvormide jaoks. Tunnuste esitamise määrade, aeg-klõpsuni ja teavitamise määrade mõõtmine.
Pahvara koormise tarne: kus volitatud, andmepüügi e-kirjad simuleeritud koormise tarnega (makrodega dokumendid, LNK-failid, ISO-paketid), mis mõõdavad, kas otspunkti kontrollid ja kasutaja käitumine takistaksid täitmist tegelikus ründes.
Sihtandmepüük: individuaalselt sihitud kampaaniad konkreetsete kõrge väärtusega töötajate, juhtide, finantsmeeskonna, IT-administraatorite ja personali vastu, kasutades OSINT-põhist isikustamist, mis kordab täiustatud ohuallikate metoodikat.
Vishingu hindamine
Häälpõhine sotsiaalne manipuleerimine teie organisatsiooni töötajate, kasutajatoe ja IT-tugimeeskondade vastu. Evalurise operaatorid täidavad realistlikke ettekäände stsenaariume, mis on loodud tunnuste ekstraktsiooniks, juurdepääsukontrollide möödahiilimiseks või tegevuste esilekutsumiseks, mis hõlbustaksid tegelikku rünnet.
Tavalised stsenaariumid: IT-toe kehastamine parooli lähtestamiseks või MFA möödahiilimiseks, tarnijate kehastamine, juhtkonna kehastamine kiireloomuliste finants- või juurdepääsutaotluste jaoks ja regulaatori kehastamine.
Kõned salvestatakse (kus õiguslikult lubatud ja ulatuses kokku lepitud) ja hinnatakse määratletud käitumuslike turvakriteeriumide vastu. Leiud hõlmavad konkreetset dialoogianalüüsi, mis tuvastab punktid, kus turvakontrollidest mööda hiiliti, ja milline reageering oleks tulemuse ära hoidnud.
Füüsilise sissetungi testimine
Füüsiline juurdepääs teie keskkonnale annab ründajale võimekuse, mida ükski kaugekspluateerimine ei saa korrata: otsene juurdepääs võrgutaristule, riistvara implantaatide paigaldamine, järelevalveta tööjaamadele juurdepääs ja dokumentide vargus.
Evalurise füüsilise sissetungi testimine hindab teie füüsilisi turvakontrolle realistlike, kontrollitud sissetungikatsete kaudu: sabas sisenemine juurdepääsukontrolliga ustest, külastajate halduse möödahiilimine, vastuvõtu ja turvatöötajate sotsiaalne manipuleerimine, lukustamata tööjaamade tuvastamine ja tundlike dokumentide käsitlemise hindamine.
Kõik füüsilised koostööd viiakse läbi range õigusliku volituse all, määratletud tegevusreeglite, ohutusprotokollide ja eelnevalt kokkulepitud kohese katkestamise kriteeriumidega.
Vastavuse kooskõla
| Raamistik | Nõue |
|---|---|
| PCI DSS v4.0.1 | Nõue 12.6, turvateadlikkuse programmi testimine |
| HIPAA | Halduslik kaitse, tööjõu turvakoolituse kinnitamine |
| GDPR | Tehnilised ja korralduslikud meetmed, inimteguri turvalisus |
| ISO 27001:2022 | A.6.3, infoturbe teadlikkus, haridus ja koolitus |
| DORA Art. 25 | IKT turvatestimine, sealhulgas inimteguri hindamine |
| NIS2 Art. 21 | Personaliturvalisuse ja turvateadlikkuse kohustused |
Tarned
- Kampaania mõõdikute aruanne, klõpsude määrad, tunnuste esitamise määrad, teavitamise määrad ja aeg-klõpsuni analüüs andmepüügi kampaania kohta
- Vishingu kõneanalüüs, salvestatud kõnede transkriptsioonid, möödahiilimispunktide tuvastamine ja käitumishindamine
- Füüsilise sissetungi narratiiv, samm-sammuline ülevaade saavutatud juurdepääsust, mööda hiilitud kontrollidest ja saavutatud varadest
- Töötajate käitumisriski hindamine, anonüümne vastuvõtlikkusmustrite analüüs osakonna, rolli ja staaži järgi
- Turvateadlikkuse programmi soovitused, konkreetsed, tõendipõhised parandused olemasolevatele koolitusprogrammidele
- Juhtkokkuvõte, nõukogule valmis inimriski narratiiv
- Kordustesti võrdlusalus, võrdlusmõõdikud järelkampaaniatele paranemise mõõtmiseks
Kas olete valmis seda projekti määratlema?
Rääkige meile oma keskkonnast, regulatiivsetest ajenditest ja ajakavast. Kooskõlastame metodoloogia, ulatuse ja tõendusmaterjali nõuded enne testimise algust.