Kaip pasirinkti phishing simuliacijų platformą: 10 klausimų
Trumpai: Renkantis phishing simuliacijų platformą verta patikrinti penkis dalykus: ar laiškai parašyti jūsų darbuotojų kalba, ką darbuotojas mato paspaudęs, ar laiškai pasieks pašto dėžutes, ką vadovas matys ataskaitose ir kiek kainuos visa apimtis per metus. Prieš pirkdami nusiųskite simuliaciją sau ir pažiūrėkite, ką gautų darbuotojas.
Phishing simuliacijų platformų yra daug, o jų svetainės skamba panašiai: tikroviški laiškai, automatiniai mokymai, aiškios ataskaitos. Skirtumai išryškėja tik pradėjus naudotis. Žemiau – dešimt klausimų, kuriuos verta užduoti tiekėjui prieš pasirašant sutartį. Jie tinka, kad ir kurią platformą galiausiai pasirinktumėte.
Pirmiausia nuspręskite, ko jums reikia
Prieš lygindami tiekėjus, atsakykite į tris klausimus. Kiek darbuotojų dalyvaus? Kas įmonėje rūpinsis kampanijomis ir kiek laiko tam turės? Kam rodysite rezultatus: vadovybei, IT ar skyrių vadovams? Nuo atsakymų priklauso, ar jums tinka savarankiškas įrankis, ar paslauga, kai kampanijas siunčia tiekėjas.
10 klausimų tiekėjui
1. Kokiomis kalbomis parašyti laiškų šablonai?
Laišką su mašininio vertimo klaidomis darbuotojas atpažįsta iš karto, todėl toks testas nieko nepasako. Paprašykite parodyti kelis šablonus jūsų darbuotojų kalba ir įvertinkite, ar jie panašūs į laiškus, kuriuos jūsų žmonės gauna iš tikrųjų: nuo kurjerių, bankų, valstybės įstaigų ar darbo įrankių.
2. Ar laišką galima pritaikyti savo įmonei?
Įmonės pavadinimas, domenas, vidinės sistemos. Laiškas, atrodantis taip, lyg jį būtų atsiuntęs jūsų IT skyrius, patikrina daug daugiau nei bendras laiškas „Gerbiamas kliente“. Pasiteiraukite, ar galima įkelti savo HTML šabloną.
3. Ką darbuotojas mato paspaudęs?
Tai svarbiausias klausimas. Jei paspaudęs darbuotojas pamato tik klaidos puslapį arba po savaitės gauna nuorodą į valandos trukmės vaizdo įrašą, testas jo nieko neišmoko. Geriausiai veikia pamoka iškart po paspaudimo apie tą patį laišką ir požymius, kurių žmogus nepastebėjo. Paprašykite ją pamatyti patys.
4. Kaip laiškai pasieks pašto dėžutes?
Microsoft 365 ir Google Workspace dažnai sulaiko simuliacijų laiškus arba iš anksto patikrina jų nuorodas. Tada laiškai nepasiekia darbuotojų arba rezultatai iškreipiami. Paklauskite, ar tiekėjas pateikia žingsnis po žingsnio instrukcijas, kaip simuliacijas leisti jūsų pašto sistemoje, ir ar laiškus galima siųsti per jūsų pašto serverį (SMTP).
5. Ar automatiniai paspaudimai atskiriami nuo žmonių veiksmų?
Pašto saugumo sistemos pačios atidaro laiškuose esančias nuorodas, kad jas patikrintų. Jei platforma šių paspaudimų neatskiria, ataskaitoje atsiras paspaudimų, kurių nė vienas darbuotojas nepadarė. Paklauskite, kaip tai sprendžiama.
6. Kas išsaugoma, kai darbuotojas įveda slaptažodį?
Teisingas atsakymas: niekas, išskyrus faktą, kad duomenys buvo įvesti. Simuliacijai tikro slaptažodžio nereikia, o jį išsaugojus atsiranda nauja rizika. Kartu paklauskite, kur saugomi darbuotojų duomenys ir ar tiekėjas pasirašo duomenų tvarkymo sutartį.
7. Ką matys vadovas?
Paprašykite pavyzdinės ataskaitos. Ar matyti kiekvieno darbuotojo rezultatas, skyrių palyginimas, pokytis per kelis mėnesius, pamokų užbaigimas? Ar ataskaitą galima atsisiųsti PDF formatu arba kas mėnesį gauti el. paštu? Jei ataskaitą kaskart tenka ruošti rankomis, netrukus jos niekas neberuoš.
8. Kiek laiko užims administravimas?
Sužinokite, kaip įkeliami darbuotojai (CSV failu ar ranka), ar kampanijas galima suplanuoti keliems mėnesiams į priekį ir ar mokymai priskiriami automatiškai. Jei įmonėje nėra atskiro saugumo specialisto, platforma turi veikti be kasdienės priežiūros.
9. Kiek kainuos per metus?
Vienos vietos mėnesio kaina nepasako visko. Paklauskite apie minimalų darbuotojų skaičių, platformos mokestį, atskirai perkamus kursus, metinį įsipareigojimą ir mokėjimo būdą: kortele ar pagal sąskaitą. Tada apskaičiuokite visą metų sumą savo darbuotojų skaičiui.
10. Ar galima išbandyti prieš perkant?
Geriausias patikrinimas – nusiųsti simuliaciją sau: pamatysite laišką, puslapį po paspaudimo, pamoką ir ataskaitą. Jei platformą galima pamatyti tik per pardavimų pristatymą, paprašykite bandomosios prieigos savo komandai.
Ženklai, kad platforma jums netiks
- Šablonai tik anglų kalba arba su akivaizdžiomis vertimo klaidomis.
- Paspaudęs darbuotojas nieko nesužino arba mokymai ateina tik po kelių dienų.
- Platforma išsaugo įvestus slaptažodžius.
- Kainų svetainėje nėra, o sutartis sudaroma iš karto metams, be galimybės išbandyti.
- Kad rezultatai būtų suprantami vadovybei, juos tenka eksportuoti ir tvarkyti skaičiuoklėje.
Nemokami įrankiai: kada jų užtenka
Atvirojo kodo phishing įrankiais simuliaciją galima išsiųsti nemokamai. Tačiau serverį, laiškų šablonus, mokomąjį puslapį, pamokas ir ataskaitas teks susikurti ir prižiūrėti patiems. Tai tinka įmonei, turinčiai saugumo specialistą. Jei tokio žmogaus nėra, sutaupyti pinigai dažniausiai virsta darbo valandomis.
Kaip į šiuos klausimus atsako Opsinel
Šį straipsnį parengė Opsinel, todėl čia – mūsų atsakymai. Palyginkite juos su kitų tiekėjų.
- Kalbos
- Šablonai lietuvių ir anglų kalbomis, latvių, estų ir lenkų – pagal užklausą. Galima įkelti savo HTML šabloną.
- Po paspaudimo
- Darbuotojas iškart sužino, kad tai buvo simuliacija, ir gauna maždaug 15 minučių pamoką apie tą patį laišką.
- Laiškų pristatymas
- Valdymo skydelyje yra instrukcijos Microsoft 365 ir Google Workspace. Laiškus galima siųsti per Opsinel arba per jūsų SMTP serverį.
- Automatiniai paspaudimai
- Žinomų pašto saugumo sistemų paspaudimai atskiriami nuo darbuotojų veiksmų.
- Slaptažodžiai
- Įvesti duomenys neišsaugomi, užfiksuojamas tik pats veiksmas.
- Ataskaitos
- Kiekvieno darbuotojo rezultatas, skyriai, tendencija, pamokų užbaigimas, PDF ir suplanuotas siuntimas el. paštu.
- Kaina
- 30 € per mėnesį už 10 darbuotojų, papildoma vieta – nuo 0,55 €, kainos be PVM. Sąskaita apmokama banko pavedimu, 7 dienos persigalvoti.
- Išbandymas
- Nemokama paskyra su pavyzdiniais duomenimis. Simuliaciją galite nusiųsti sau ir pamatyti, ką gautų darbuotojas.
Daugiau: kaip veikia Opsinel, kaip vyksta phishing simuliacija ir kainų skaičiuoklė.
Išbandykite patys
Ar atpažintumėte sukčių laišką?
10 tikroviškų laiškų ir paaiškinimas po kiekvieno atsakymo. Apie 5 minutes, registruotis nereikia.
Atlikti phishing testąAr sukčiai gali siųsti laiškus jūsų vardu?
Nemokama jūsų domeno SPF, DKIM ir DMARC patikra. Įvesti domenai nesaugomi.
Dažni klausimai
Kiek kainuoja phishing simuliacijų platforma?
Dažniausiai mokama už darbuotoją per mėnesį, kartais kartu su platformos mokesčiu ar minimaliu darbuotojų skaičiumi. Palyginkite metų sumą savo komandai kartu su atskirai perkamais kursais. Opsinel kainuoja 30 € per mėnesį už 10 darbuotojų, o kainą savo komandai galite apskaičiuoti kainų skaičiuoklėje.
Ar platformai naudoti reikia IT žinių?
Kampanijai paleisti – ne. Daugiausia techninio darbo pareikalauja laiškų pristatymas: simuliacijas reikia leisti Microsoft 365 ar Google Workspace nustatymuose. Tai daroma vieną kartą, dažniausiai tai atlieka IT administratorius.
Rinktis savarankišką įrankį ar paslaugą?
Jei įmonėje yra žmogus, galintis reguliariai skirti laiko kampanijoms, užtenka savarankiško įrankio. Jei tokio žmogaus nėra, rinkitės paslaugą, kai kampanijas planuoja ir siunčia tiekėjas. Opsinel siūlo abu variantus: Self-Service ir Pilną valdymą.
Kiek laiko užtrunka pradėti?
Paskyrą susikursite per kelias minutes. Daugiausia laiko užima darbuotojų sąrašo įkėlimas ir laiškų pristatymo nustatymai. Su Opsinel pirmą kampaniją galima paleisti maždaug per 30 minučių.
Šaltiniai ir papildoma informacija
Viešos saugumo institucijų ir standartų rekomendacijos. Dauguma jų – anglų kalba.