Testarea prin inginerie socială

Tehnologia nu cade victimă phishing-ului. Oamenii, da.

Firewall-ul dumneavoastră nu oprește un pretext convingător. EDR-ul nu prinde un apel telefonic. Arhitectura zero-trust nu împiedică un angajat să își înmâneze ecusonul unui vizitator bine îmbrăcat care pretinde că este de la suportul IT. Testarea prin inginerie socială evaluează singura suprafață de atac pe care niciun control tehnic nu o poate proteja pe deplin: oamenii dumneavoastră.

Evaluris proiectează și execută campanii țintite de inginerie socială — phishing, vishing și testarea intruziunii fizice — calibrate la profilul de amenințare, sectorul și contextul operațional al organizației dumneavoastră. Fiecare misiune produce constatări pe care programul de conștientizare a securității le poate folosi și o narațiune pe care conducerea o poate înțelege.

Context

Stratul uman este suprafața de atac cea mai constant exploatată

În marea majoritate a breșelor din lumea reală, o ființă umană ia o decizie care permite atacul: dă clic pe un link, oferă credențiale la telefon, ține o ușă deschisă sau execută un fișier. Controalele tehnice eșuează pentru că depind de oameni care să le configureze corect, să răspundă la alerte și să nu fie manipulați să le ocolească.

Formarea de conștientizare a securității este necesară. Nu este suficientă. Testele Evaluris de inginerie socială măsoară dacă acea formare a schimbat comportamentul, nu dacă angajații pot trece un quiz despre indicatorii de phishing.

Scopul testării prin inginerie socială nu este să umilească angajații care dau clic. Este să măsoare decalajul dintre conștientizare și acțiune și să îl închidă.

Tipuri de evaluare

Metodologie

1

Evaluare phishing

Proiectarea scenariilor: Evaluris dezvoltă scenarii de phishing adaptate organizației dumneavoastră, făcând referire la sisteme interne, procese de afaceri, evenimente actuale relevante pentru sectorul dumneavoastră și profiluri de expeditor care reflectă actorii de amenințare cel mai probabil să vă vizeze. Simulările generice de phishing nu măsoară nimic semnificativ. Campaniile țintite, conștiente de context, măsoară expunerea reală.

Campanii de recoltare a credențialelor: pagini de autentificare clonate, realiste, pentru Microsoft 365, Okta, portaluri VPN și platforme specifice afacerii. Măsurarea ratelor de trimitere a credențialelor, a timpului până la clic și a ratelor de raportare.

Livrarea de payload malware: acolo unde este autorizat, e-mailuri de phishing cu livrare simulată de payload (documente cu macrocomenzi, fișiere LNK, pachete ISO) care măsoară dacă controalele de endpoint și comportamentul utilizatorului ar împiedica execuția într-un atac real.

Spear phishing: campanii țintite individual împotriva personalului de mare valoare — executivi, membri ai echipei financiare, administratori IT și HR — folosind personalizare bazată pe OSINT care reproduce metodologia actorilor de amenințare avansați.

2

Evaluare vishing

Inginerie socială bazată pe voce împotriva personalului, help desk-ului și echipelor de suport IT ale organizației dumneavoastră. Operatorii Evaluris execută scenarii realiste de pretexting, concepute pentru a extrage credențiale, a ocoli controalele de acces sau a induce acțiuni care ar facilita un atac real.

Scenarii frecvente: impersonarea suportului IT pentru resetări de parolă sau ocolirea MFA, impersonarea furnizorilor, impersonarea executivilor pentru solicitări urgente financiare sau de acces și impersonarea unui organism de reglementare.

Apelurile sunt înregistrate (acolo unde este permis legal și convenit în domeniu) și evaluate față de criterii definite de securitate comportamentală. Constatările includ o analiză specifică a dialogului, care identifică punctele în care controalele de securitate au fost ocolite și ce răspuns ar fi prevenit rezultatul.

3

Testarea intruziunii fizice

Accesul fizic la mediul dumneavoastră oferă unui atacator capabilități pe care niciun exploit de la distanță nu le poate replica: acces direct la infrastructura de rețea, plasarea de implanturi hardware, acces la stații de lucru nesupravegheate și furt de documente.

Testarea Evaluris a intruziunii fizice evaluează controalele dumneavoastră de securitate fizică prin tentative realiste, controlate: tailgating prin uși cu control de acces, ocolirea gestionării vizitatorilor, inginerie socială asupra personalului de recepție și pază, identificarea stațiilor de lucru deblocate și evaluarea gestionării documentelor sensibile.

Toate misiunile fizice se desfășoară sub autorizare legală strictă, cu reguli de angajament definite, protocoale de siguranță și criterii de întrerupere imediată convenite în prealabil.

Reglementare

Aliniere la Compliance

CadruCerință
PCI DSS v4.0.1Req. 12.6, testarea programului de conștientizare a securității
HIPAAMăsură administrativă, validarea formării de securitate a forței de muncă
GDPRMăsuri tehnice și organizatorice, securitatea factorului uman
ISO 27001:2022A.6.3, conștientizare, educație și formare în securitatea informațiilor
DORA Art. 25Testarea securității TIC, inclusiv evaluarea factorului uman
NIS2 Art. 21Securitatea resurselor umane și obligații de conștientizare a securității
Rezultate

Livrabile

  • Raport de metrici ale campaniei, rate de clic, rate de trimitere a credențialelor, rate de raportare și analiza timpului până la clic, pentru fiecare campanie de phishing
  • Analiza apelurilor de vishing, transcrieri ale apelurilor înregistrate, identificarea punctelor de ocolire și evaluare comportamentală
  • Narațiunea intruziunii fizice, relatare pas cu pas a accesului obținut, a controalelor ocolite și a activelor atinse
  • Evaluarea riscului comportamental al angajaților, analiză anonimizată a tiparelor de susceptibilitate pe departament, rol și vechime
  • Recomandări pentru programul de conștientizare a securității, îmbunătățiri specifice, bazate pe dovezi, ale programelor de formare existente
  • Rezumat executiv, narațiune de risc uman pregătită pentru consiliu
  • Benchmark de retestare, metrici de comparație pentru campaniile ulterioare care măsoară îmbunătățirea

Sunteți gata să delimitați acest angajament?

Spuneți-ne despre mediul dumneavoastră, factorii de reglementare și calendarul. Aliniem metodologia, domeniul și cerințele de dovezi înainte ca testarea să înceapă.