Security Awareness z incydentami poprzedzającymi

Security Awareness z incydentami poprzedzającymi to usługa polegająca na kompleksowym sprawdzeniu bezpieczeństwa organizacji w 4 krokach:

  1. Symulacji rzeczywistych ataków na infrastrukturę fizyczną.
  2. Symulacji phishingowej.
  3. Przeprowadzenie szkolenia opartego o realne zdarzenia.
  4. Weryfikacja skuteczności szkolenia poprzez ponowną symulację phishingową.
SA/01

Security Awareness - Audyt i szkolenie

Security Awareness - Audyt i szkolenie

W ramach tej usługi, przeprowadzimy dla Twojej firmy:

  1. Red Teaming – wejście fizyczne. Ma na celu sprawdzenie odporności organizacji na ataki fizyczne i socjotechniczne oraz możliwość uzyskania dostępu do wewnętrznej infrastruktury:
    • test kontroli dostępu,
    • podrzucenie pendrive,
    • próba podłączenia się do sieci lokalnej,
    • zebranie dowodów (zdjęcia, logi).

    Efekty:

    • Otrzymasz szczegółowy raport z przebiegu działań (timeline, dowody, skutki) wraz z listą luk proceduralnych i technicznych wraz z priorytetami naprawczymi.
    • Odbędziemy krótkie spotkanie podsumowujące na miejscu lub online oraz zaprezentujemy wyniki kierownictwu.

  2. Phishing – kampania ukierunkowana na pozyskanie danych do logowania. Ma na celu ocenę podatności pracowników na ataki phishingowe oraz zdolność organizacji do wykrywania i reagowania na tego typu zagrożenia.

    Po otrzymaniu listy użytkowników, wspólnie wybieramy odpowiedni scenariusz kampanii phishingowej, w oparciu o wiedzę klienta o typowe zadania użytkowników:

    • zaprojektowanie dwóch realistycznych scenariuszy (np. faktura, komunikat HR),
    • przygotowanie wiadomości mail oraz stron phishingowych,
    • konfiguracja whitelist/allowlist, aby zapewnić skuteczne dostarczenie wiadomości,
    • przeprowadzenie fazy testowej (wysyłka próbna), wprowadzenie ewentualnych korekt,
    • zbieranie metryk: otwarcia wiadomości, kliknięcia, wejścia na stronę, wprowadzenie poświadczeń.

    Efekty:

    • Otrzymasz zanonimizowany dashboard kampanii z metrykami (z podziałem na role/użytkowników).
    • Otrzymasz przykłady wiadomości i stron phishingowych użytych w kampanii.
    • Dostarczymy raport z rekomendacjami technicznymi i organizacyjnymi (m.in. MFA, mechanizmy detekcji, blokowanie domen, polityki e-mail).
    • Opcjonalnie: przedstawimy listę kont, które wprowadziły poświadczenia.

  3. Szkolenie Security Awareness – 4h stacjonarnie. Ma na celu podniesienie świadomości bezpieczeństwa wśród pracowników, omówienie najczęściej spotykanych technik ataków oraz podsumowanie wyników działań z etapów 1 i 2.

    Program szkolenia:

    1. Wprowadzenie do cyberbezpieczeństwa.
    2. Phishing i socjotechnika – metody ataku i rozpoznawanie zagrożeń.
    3. Bezpieczeństwo uwierzytelniania – hasła, MFA, menedżery haseł.
    4. Wycieki danych – jak do nich dochodzi i jak ich unikać.
    5. Bezpieczna komunikacja e-mail – rozpoznawanie podejrzanych wiadomości.
    6. Sieci bezprzewodowe – zagrożenia i zabezpieczenia Wi-Fi.
    7. Bezpieczna bankowość i płatności online.
    8. Bezpieczeństwo urządzeń mobilnych – zagrożenia i zabezpieczenia.
    9. Dobre praktyki bezpieczeństwa – checklisty i nawyki.
    10. Złośliwe oprogramowanie – typy, wektory infekcji, ochrona.
    11. Reakcja na incydenty – co robić w przypadku naruszenia.

  4. Phishing sprawdzający – ponowna kampania phishingowa mająca na celu sprawdzenie wiedzy przyswojonej na szkoleniu przez pracowników.
SA/02

Pytania nt. Security Awareness

01

Czym jest Security Awareness z incydentami poprzedzającymi?

To usługa, która łączy praktyczne testy bezpieczeństwa z późniejszym szkoleniem pracowników. Najpierw sprawdzamy, jak organizacja reaguje na realne zagrożenia, a następnie szkolimy pracowników na podstawie rzeczywistych wyników.
02

Po co wykonuje się incydenty poprzedzające szkolenie?

Incydenty poprzedzające pokazują, jakie błędy i słabe punkty występują w organizacji przed szkoleniem. Dzięki temu szkolenie nie jest ogólne, tylko odnosi się do sytuacji, które faktycznie mogą wydarzyć się w firmie.
03

Jakie incydenty mogą poprzedzać szkolenie?

Najczęściej są to kontrolowane symulacje ataków, takie jak próba wejścia fizycznego do firmy, test kontroli dostępu, podrzucenie pendrive’a, próba podłączenia się do sieci lokalnej lub kampania phishingowa.
04

Na czym polega symulacja phishingowa?

Symulacja phishingowa polega na wysłaniu do pracowników realistycznych wiadomości e-mail, które przypominają prawdziwe ataki. Celem jest sprawdzenie czy pracownicy rozpoznają podejrzane wiadomości i czy nie podają danych logowania.
05

Czy testy są bezpieczne dla firmy?

Tak. Testy są kontrolowane i prowadzone w uzgodnionym zakresie. Ich celem nie jest wyrządzenie szkody, lecz sprawdzenie odporności organizacji i zebranie informacji potrzebnych do poprawy bezpieczeństwa.
06

Co obejmuje szkolenie Security Awareness?

Szkolenie obejmuje najważniejsze zagrożenia, z którymi pracownicy mogą spotkać się na co dzień. Dotyczy między innymi phishingu, socjotechniki, haseł, MFA, poczty e-mail, Wi-Fi, urządzeń mobilnych, złośliwego oprogramowania i reakcji na incydenty.
07

Dlaczego szkolenie opiera się na realnych zdarzeniach?

Szkolenie oparte na realnych zdarzeniach jest bardziej praktyczne. Pracownicy widzą przykłady sytuacji, które faktycznie wystąpiły lub mogły wystąpić w ich organizacji, dlatego łatwiej rozumieją ryzyko i właściwe zachowania.
08

Ile trwa szkolenie?

Szkolenie trwa 4 godziny i jest prowadzone stacjonarnie. Program jest dopasowany do wyników wcześniejszych testów oraz najczęstszych zagrożeń występujących w organizacjach.
09

Co firma otrzymuje po realizacji usługi?

Firma otrzymuje raport z wynikami testów, opisem najważniejszych spostrzeżeń oraz rekomendacjami technicznymi i organizacyjnymi. Opcjonalnie: listę kont użytkowników, którzy wprowadzili poświadczenia logowania.
10

Po co wykonywany jest phishing sprawdzający po szkoleniu?

Phishing sprawdzający pokazuje, czy pracownicy zastosowali wiedzę zdobytą podczas szkolenia. Pozwala ocenić skuteczność działań edukacyjnych i wskazać obszary, które nadal wymagają poprawy.