Sotsiaalse manipuleerimise testimine

Tehnoloogiat ei peteta andmepüügiga. Inimesi küll.

Teie tulemüür ei peata veenvat ettekäännet. Teie EDR ei taba telefonikõnet. Teie Zero Trust arhitektuur ei takista töötajat andmast oma pääskaarti hästi riietatud külastajale, kes väidab end olevat IT-toest. Sotsiaalse manipuleerimise testimine hindab ainsat ründepinda, mida ükski tehniline kontroll ei saa täielikult kaitsta: teie inimesi.

Evaluris kavandab ja viib läbi sihtotstarbelisi sotsiaalse manipuleerimise kampaaniaid — andmepüüki, vishingut ja füüsilise sissetungi testimist —, kalibreeritud teie organisatsiooni ohuprofiilile, sektorile ja operatiivsele kontekstile. Iga koostöö toodab leide, mille alusel teie turvateadlikkuse programm saab tegutseda, ja narratiivi, mida teie juhtkond mõistab.

Kontekst

Inimkiht on kõige järjekindlamalt ekspluateeritud ründepind

Valdavas enamikus tegelikes rikkumistes teeb inimene otsuse, mis ründe võimaldab: klõpsab lingil, annab tunnused telefoni teel, hoiab ust lahti või täidab faili. Tehnilised kontrollid ebaõnnestuvad, sest nad sõltuvad inimestest, kes peavad need õigesti konfigureerima, hoiatustele reageerima ja mitte laskma end manipuleerida neist mööda hiilima.

Turvateadlikkuse koolitus on vajalik. See ei ole piisav. Evalurise sotsiaalse manipuleerimise testid mõõdavad, kas koolitus on käitumist muutnud, mitte kas töötajad suudavad andmepüügi näitajate viktoriini läbida.

Sotsiaalse manipuleerimise testimise eesmärk ei ole klõpsavaid töötajaid piinlikku olukorda panna. Eesmärk on mõõta lõhet teadlikkuse ja tegutsemise vahel ning see sulgeda.

Hindamise tüübid

Metodoloogia

1

Andmepüügi hindamine

Stsenaariumide kujundamine: Evaluris koostab andmepüügi stsenaariume, mis on kohandatud teie organisatsioonile, viidates sisemistele süsteemidele, äriprotsessidele, teie sektorile asjakohastele sündmustele ja saatjate profiilidele, mis peegeldavad ohuallikaid, kes teid kõige tõenäolisemalt sihivad. Üldised andmepüügi simulatsioonid ei mõõda midagi sisulist. Sihtotstarbelised, kontekstiteadlikud kampaaniad mõõdavad teie tegelikku avatust.

Tunnuste korje kampaaniad: realistlikud kloonitud sisselogimislehed Microsoft 365, Okta, VPN-portaalide ja ärispetsiifiliste platvormide jaoks. Tunnuste esitamise määrade, aeg-klõpsuni ja teavitamise määrade mõõtmine.

Pahvara koormise tarne: kus volitatud, andmepüügi e-kirjad simuleeritud koormise tarnega (makrodega dokumendid, LNK-failid, ISO-paketid), mis mõõdavad, kas otspunkti kontrollid ja kasutaja käitumine takistaksid täitmist tegelikus ründes.

Sihtandmepüük: individuaalselt sihitud kampaaniad konkreetsete kõrge väärtusega töötajate, juhtide, finantsmeeskonna, IT-administraatorite ja personali vastu, kasutades OSINT-põhist isikustamist, mis kordab täiustatud ohuallikate metoodikat.

2

Vishingu hindamine

Häälpõhine sotsiaalne manipuleerimine teie organisatsiooni töötajate, kasutajatoe ja IT-tugimeeskondade vastu. Evalurise operaatorid täidavad realistlikke ettekäände stsenaariume, mis on loodud tunnuste ekstraktsiooniks, juurdepääsukontrollide möödahiilimiseks või tegevuste esilekutsumiseks, mis hõlbustaksid tegelikku rünnet.

Tavalised stsenaariumid: IT-toe kehastamine parooli lähtestamiseks või MFA möödahiilimiseks, tarnijate kehastamine, juhtkonna kehastamine kiireloomuliste finants- või juurdepääsutaotluste jaoks ja regulaatori kehastamine.

Kõned salvestatakse (kus õiguslikult lubatud ja ulatuses kokku lepitud) ja hinnatakse määratletud käitumuslike turvakriteeriumide vastu. Leiud hõlmavad konkreetset dialoogianalüüsi, mis tuvastab punktid, kus turvakontrollidest mööda hiiliti, ja milline reageering oleks tulemuse ära hoidnud.

3

Füüsilise sissetungi testimine

Füüsiline juurdepääs teie keskkonnale annab ründajale võimekuse, mida ükski kaugekspluateerimine ei saa korrata: otsene juurdepääs võrgutaristule, riistvara implantaatide paigaldamine, järelevalveta tööjaamadele juurdepääs ja dokumentide vargus.

Evalurise füüsilise sissetungi testimine hindab teie füüsilisi turvakontrolle realistlike, kontrollitud sissetungikatsete kaudu: sabas sisenemine juurdepääsukontrolliga ustest, külastajate halduse möödahiilimine, vastuvõtu ja turvatöötajate sotsiaalne manipuleerimine, lukustamata tööjaamade tuvastamine ja tundlike dokumentide käsitlemise hindamine.

Kõik füüsilised koostööd viiakse läbi range õigusliku volituse all, määratletud tegevusreeglite, ohutusprotokollide ja eelnevalt kokkulepitud kohese katkestamise kriteeriumidega.

Regulatiivne

Vastavuse kooskõla

RaamistikNõue
PCI DSS v4.0.1Nõue 12.6, turvateadlikkuse programmi testimine
HIPAAHalduslik kaitse, tööjõu turvakoolituse kinnitamine
GDPRTehnilised ja korralduslikud meetmed, inimteguri turvalisus
ISO 27001:2022A.6.3, infoturbe teadlikkus, haridus ja koolitus
DORA Art. 25IKT turvatestimine, sealhulgas inimteguri hindamine
NIS2 Art. 21Personaliturvalisuse ja turvateadlikkuse kohustused
Väljundid

Tarned

  • Kampaania mõõdikute aruanne, klõpsude määrad, tunnuste esitamise määrad, teavitamise määrad ja aeg-klõpsuni analüüs andmepüügi kampaania kohta
  • Vishingu kõneanalüüs, salvestatud kõnede transkriptsioonid, möödahiilimispunktide tuvastamine ja käitumishindamine
  • Füüsilise sissetungi narratiiv, samm-sammuline ülevaade saavutatud juurdepääsust, mööda hiilitud kontrollidest ja saavutatud varadest
  • Töötajate käitumisriski hindamine, anonüümne vastuvõtlikkusmustrite analüüs osakonna, rolli ja staaži järgi
  • Turvateadlikkuse programmi soovitused, konkreetsed, tõendipõhised parandused olemasolevatele koolitusprogrammidele
  • Juhtkokkuvõte, nõukogule valmis inimriski narratiiv
  • Kordustesti võrdlusalus, võrdlusmõõdikud järelkampaaniatele paranemise mõõtmiseks

Kas olete valmis seda projekti määratlema?

Rääkige meile oma keskkonnast, regulatiivsetest ajenditest ja ajakavast. Kooskõlastame metodoloogia, ulatuse ja tõendusmaterjali nõuded enne testimise algust.