ソーシャルエンジニアリング

フィッシングとソーシャルエンジニアリング

クリック率は適切な指標ではありません。誰かは必ずクリックしますし、クリックした人の一覧を公表すれば、従業員はそれを隠すようになります。実際の事案がどう進むかを予測する数値は、最初の一人がそのメッセージを報告するまでの時間と、報告したときに何かが起きるかどうかです。

料金を見る

含まれるもの

  • 貴社について公に見つけられる情報を踏まえた口実の作成
  • 合意した対象リスト。ご要望に応じて除外も可能です
  • 演習のために構築し、終了後に撤去するインフラ
  • 配信、操作、認証情報の入力、報告の測定
  • 任意で、アクセスではなく啓発を目的としたペイロードなしのランディングページ

得られるもの

  • 最初の報告までの時間 - これが中心となる数値です
  • 配信率と操作率は集計値で。氏名の一覧は決して出しません
  • 貴社のメールフィルタリングが止めたもの、通したもの
  • 誰かが実際に報告したとき、セキュリティ側の受付で何が起きたか
  • 個人ではなく、プロセスに向けた啓発の提言
  • ご要望に応じた、監査人・顧客向けの証明書簡
  • 再テスト後の修正証明書(独立した文書として)

案件の形

  • 個別に範囲設定テスト開始前に書面で確定します。報告期間を含めて 1〜3 週間一般的な実施期間。期限がある場合はそれに合わせて組み立てます。料金の考え方

クリックではなく、報告

お渡しするのは集計値で、誰がクリックしたかの一覧はお渡ししません。これは意図した制約であり、交渉の余地はプライバシーを強める方向にしかなく、弱める方向にはありません。理由は建前ではなく実務的なものです。懲罰のための名簿を生む演習は、次の本物のフィッシングを隠す従業員を生みます。それこそ、貴社が防ごうとしている失敗の形です。

一方で、私たちが正確に測るのは報告の経路です。最初の報告までの時間、使われた経路、その後に何が起きたか。四十パーセントがクリックしても最初の報告が九十秒で届き、対応が動く組織は、五パーセントしかクリックしないが誰も何も言わない組織より、はるかに良い状態にあります。

承認と境界

テスト対象となる人々について承認を与えられる立場の方からの書面による許可、明示的な対象リスト、明示的な除外リスト、そして定められた実施期間。実在する特定の従業員、規制当局、医療機関、あるいは本物の個人的な緊急事態に触れるような口実は用いません。認証情報が入力されたという事実を超えて認証情報を収集することもありません。入力があったことは記録しますが、その中身は記録しません。

調査の出どころ

口実の質こそが、何かを学べる演習と、誰もが見抜く演習とを分けます。私たちは貴社について実際に見つけられる情報から口実を組み立てます。攻撃者が使うのと同じ公開情報源です。見つけられる範囲が想定より広かったと判明すること自体、一つの指摘事項になります。この仕事の背景には、フィッシングの手口と信頼されたインフラの悪用に関する公開済みの調査があります。

ご質問

いいえ。これは意図的です。お渡しするのは集計された比率と、報告経路の詳細な把握です。個人名を挙げれば、次の本物のフィッシングメールを隠す従業員が確実に生まれ、その損失は演習で得られるものを上回ります。

貴社について公に見つけられる情報から組み立てた、現実的な口実です。実在する特定の従業員、規制当局、医療提供者、個人的な緊急事態になりすますことは決してありません。境界は、何かを送信する前に実施規則へ明記します。

認証情報が入力されたことは記録します。認証情報そのものは保存しません。啓発が目的であれば、ランディングページに認証情報の入力欄を一切設けない構成にもできます。

音声による口実は、関係する法域で適法であり、書面で承認されている場合に範囲へ含められます。物理的な侵入はこの案件には含まれません。

個別に。対象リストの規模、口実の数、実施期間の長さによります。

購入前に、対象範囲をきちんと定めてください。

通話は 30 分、24 時間以内に書面の固定価格、そしてこれが必要な案件でない場合には率直にそう申し上げます。

料金を見る