Phishing e ingegneria sociale
Il tasso di clic è l'indicatore sbagliato. Qualcuno cliccherà sempre, e pubblicare una classifica di chi lo ha fatto insegna al personale a nasconderlo. Il numero che predice come andrà un incidente vero è quanto tempo impiega la prima persona a segnalare il messaggio, e se succede qualcosa quando lo fa.
Che cosa è incluso
- Sviluppo dei pretesti a partire da ciò che è pubblicamente reperibile sul suo conto
- Un elenco di destinatari concordato, con esclusione di chiunque su richiesta
- Infrastruttura predisposta per l'esercitazione e smantellata al termine
- Misurazione di recapito, interazione, invio di credenziali e segnalazione
- Pagina di atterraggio senza payload, opzionale, orientata alla sensibilizzazione anziché all'accesso
Che cosa riceve
- Tempo fino alla prima segnalazione, che è il dato principale
- Tassi di recapito e interazione in forma aggregata, mai un elenco nominativo
- Che cosa ha bloccato e che cosa ha lasciato passare il suo filtro di posta
- Che cosa è successo nella coda di sicurezza quando qualcuno ha effettivamente segnalato
- Raccomandazioni di sensibilizzazione rivolte al processo, non alle persone
- Lettera di attestazione per auditor e clienti, su richiesta
- Attestazione di remediation dopo il nuovo test, come documento a sé
Forma del progetto
- Perimetro definito caso per casoFissato per iscritto prima dell'inizio dei test. Da 1 a 3 settimane, inclusa la finestra di segnalazioneFinestra tipica. Costruita attorno alla sua scadenza, se ne ha una. Come funziona la tariffazione
Segnalato, non cliccato
Le consegniamo numeri aggregati e non forniamo l'elenco di chi ha cliccato. È un vincolo deliberato ed è negoziabile solo nella direzione di una maggiore riservatezza, mai minore. La ragione è pratica più che di principio: un'esercitazione che produce un elenco disciplinare produce personale che nasconderà il prossimo phishing vero, cioè esattamente la modalità di fallimento che vuole evitare.
Ciò che invece misuriamo con precisione è il percorso di segnalazione. Quanto tempo fino alla prima segnalazione, attraverso quale canale e che cosa è successo poi. Un'organizzazione in cui il quaranta per cento clicca ma la prima segnalazione arriva in novanta secondi e innesca una risposta sta molto meglio di una in cui clicca il cinque per cento e nessuno avvisa nessuno.
Autorizzazione e limiti
Autorizzazione scritta da parte di chi può concederla per le persone coinvolte, un elenco esplicito di destinatari, un elenco esplicito di esclusioni e una finestra definita. Nessun pretesto che impersoni un dipendente reale indicato per nome, un ente regolatore, un operatore sanitario o qualsiasi cosa che tocchi una vera emergenza personale. Nessuna raccolta di credenziali oltre al fatto che una credenziale sia stata inserita: registriamo che è accaduto, non quale fosse.
Da dove viene la ricerca
La qualità del pretesto è ciò che distingue un'esercitazione che insegna qualcosa da una che tutti scoprono. Costruiamo i pretesti a partire da ciò che è davvero reperibile sulla sua organizzazione, le stesse fonti aperte che userebbe un attaccante: il che di per sé è già un riscontro quando la superficie reperibile risulta più ampia del previsto. Dietro questo lavoro c'è ricerca pubblicata sulle tecniche di phishing e sull'abuso di infrastrutture affidabili.
Domande
No, ed è una scelta deliberata. Riceve tassi aggregati e un quadro dettagliato del percorso di segnalazione. Fare i nomi produce in modo affidabile personale che nasconderà la prossima email di phishing vera, con un costo superiore a quanto l'esercitazione faccia guadagnare.
Pretesti realistici costruiti su informazioni apertamente reperibili riguardo alla sua organizzazione. Mai impersonando un dipendente reale indicato per nome, un ente regolatore, un operatore sanitario o un'emergenza personale. I limiti sono scritti nelle regole d'ingaggio prima che parta qualsiasi invio.
Registriamo che una credenziale è stata inserita. Non memorizziamo la credenziale stessa. La pagina di atterraggio può anche essere configurata senza alcun campo per le credenziali, se l'obiettivo è la sensibilizzazione.
Il pretesto telefonico può rientrare nel perimetro dove è lecito nelle giurisdizioni interessate e autorizzato per iscritto. L'intrusione fisica non fa parte di questo progetto.
Caso per caso, in base alla dimensione dell'elenco di destinatari, al numero di pretesti e alla durata della finestra.
Ne definisca bene il perimetro prima di acquistarlo.
Trenta minuti di call, un prezzo fisso per iscritto entro 24 ore e una risposta onesta se non è questo il progetto di cui ha bisogno.