Czy Twoi pracownicy rozpoznają manipulację, zanim będzie za późno?

Prowadzimy autoryzowane testy socjotechniczne i programy Human Risk, które pozwalają ocenić odporność pracowników na phishing, podszywanie się pod zaufane osoby, wyłudzanie informacji i inne formy manipulacji.

Zmieniamy wyniki testów w praktyczne działania: szkolenia, procedury i mierzalny program wzmacniania bezpieczeństwa.

TESTUJEMY

Sprawdzamy reakcję pracowników na kontrolowane scenariusze manipulacji przygotowane na podstawie realnych zagrożeń.

ANALIZUJEMY

Oceniamy nie tylko liczbę błędnych reakcji, ale również sposób zgłaszania incydentów, różnice pomiędzy zespołami oraz przyczyny podatności.

WZMACNIAMY

Łączymy wyniki testów ze szkoleniami, zmianami procedur i kolejnymi pomiarami, aby trwale zwiększać odporność organizacji.

Czym jest Human Risk?

Human Risk Management to uporządkowane zarządzanie ryzykiem związanym z zachowaniami ludzi oraz warunkami, w których podejmują decyzje.

Nie ogranicza się do jednorazowego szkolenia lub wysłania wszystkim pracownikom identycznego testu phishingowego.

Program może obejmować:

  • identyfikację zachowań zwiększających ryzyko,
  • ocenę odporności poszczególnych działów i grup stanowisk,
  • analizę sposobu zgłaszania podejrzanych zdarzeń,
  • cykliczne i zróżnicowane testy socjotechniczne,
  • szkolenia dopasowane do rzeczywistych wyników,
  • dodatkowe wsparcie dla ról szczególnie narażonych,
  • ocenę procedur weryfikacji i komunikacji,
  • monitorowanie zmian w czasie,
  • wyznaczenie mierników i celów programu,
  • raportowanie poziomu ryzyka osobom decyzyjnym.

Celem jest stworzenie środowiska, w którym bezpieczne zachowanie jest łatwe, zrozumiałe i wspierane przez właściwe procedury.

Jakie testy możemy przeprowadzić?

Zakres, poziom trudności i forma testu są każdorazowo uzgadniane z klientem.

Przygotowujemy kontrolowane wiadomości e-mail sprawdzające, czy pracownicy potrafią rozpoznać próbę wyłudzenia danych, fałszywy link, podejrzany załącznik lub podszycie się pod znanego nadawcę.

Tworzymy bardziej ukierunkowane scenariusze dla wybranych zespołów lub ról szczególnie narażonych na ataki, takich jak kadra zarządzająca, finanse, HR, administracja czy osoby posiadające dostęp do wrażliwych informacji.

Przygotowujemy kontrolowany scenariusz pozwalający ocenić rozpoznanie zagrożenia, proces decyzyjny, komunikację i działania ochronne.

Sprawdzamy, czy pracownicy korzystają z ustalonych kanałów potwierdzania dyspozycji dotyczących płatności, zmiany danych, udostępniania dokumentów, resetowania dostępu lub przekazywania informacji.

Testujemy reakcję na przygotowane wiadomości SMS lub komunikaty wykorzystujące presję czasu, fałszywe powiadomienia i próby skierowania użytkownika do niebezpiecznego działania.

Sprawdzamy, czy pracownicy weryfikują nietypowe polecenia przekazywane rzekomo przez przełożonego, kontrahenta, klienta, kuriera lub dział IT.

Oceniamy, czy personel potrafi chronić dane dotyczące pracowników, klientów, struktury organizacji, wykorzystywanych systemów i wewnętrznych procedur.

Co sprawdzamy?

W zależności od przyjętego scenariusza możemy mierzyć:

  • otwieranie symulowanych wiadomości,
  • użycie kontrolowanego linku,
  • próbę przekazania danych w bezpiecznym środowisku testowym,
  • reakcję na nietypowy załącznik lub polecenie,
  • ujawnienie informacji podczas rozmowy,
  • wykonanie działania bez wymaganej weryfikacji,
  • próbę kontaktu z nadawcą innym kanałem,
  • prawidłowe zgłoszenie podejrzanego zdarzenia,
  • czas potrzebny na zgłoszenie incydentu,
  • skuteczność przepływu informacji do IT lub zespołu bezpieczeństwa,
  • różnice pomiędzy działami i grupami stanowisk,
  • zmianę zachowań pomiędzy kolejnymi testami.

Nie analizujemy wyłącznie tego, kto popełnił błąd. Sprawdzamy również, czy organizacja stworzyła pracownikom odpowiednie procedury, narzędzia i warunki do bezpiecznego działania.

Sprawdź odporność organizacji

Jak działamy?

01

Konsultacja

Poznajemy organizację, jej strukturę, wykorzystywane kanały komunikacji, najważniejsze procesy oraz grupy pracowników szczególnie narażone na manipulację.

02

Określenie zakresu

Ustalamy cele, uczestników, dozwolone kanały, wyłączenia, harmonogram, zakres zbieranych danych, osoby nadzorujące oraz warunki natychmiastowego przerwania testu.

03

Opracowanie scenariusza

Przygotowujemy realistyczne, ale bezpieczne scenariusze dopasowane do działalności klienta i typowych metod działania potencjalnych sprawców.

04

Realizacja testu

Przeprowadzamy uzgodnione działania i dokumentujemy reakcje uczestników bez narażania systemów, danych oraz ciągłości funkcjonowania organizacji.

05

Analiza i omówienie wyników

Oceniamy zachowania użytkowników, skuteczność zgłoszeń i procedur oraz wskazujemy przyczyny wykrytych podatności. Wyniki przedstawiamy w uzgodnionej, bezpiecznej formie.

06

Szkolenie i dalszy rozwój

Przygotowujemy rekomendacje, szkolenie dopasowane do wyników oraz plan kolejnych działań. Możemy również prowadzić cykliczny program Human Risk i ponownie mierzyć poziom odporności.

Bezpieczeństwo, etyka i ochrona pracowników

Testy socjotechniczne powinny zwiększać bezpieczeństwo organizacji, a nie budować atmosferę strachu lub służyć publicznemu wskazywaniu osób, które popełniły błąd.

Dlatego przed rozpoczęciem ustalamy:

  • pisemne upoważnienie do realizacji testu,
  • dokładny cel i zakres działań,
  • osoby objęte oraz wyłączone z testu,
  • dozwolone kanały i rodzaje scenariuszy,
  • informacje, których nie wolno pozyskiwać,
  • zasady minimalizacji i ochrony danych,
  • sposób raportowania wyników,
  • osoby uprawnione do dostępu do raportu,
  • kanały komunikacji awaryjnej,
  • warunki natychmiastowego przerwania testu,
  • sposób przeprowadzenia komunikacji i szkolenia po zakończeniu działań.

Nie pozyskujemy prawdziwych haseł, danych płatniczych ani informacji, które nie są potrzebne do osiągnięcia celu testu.

Wyniki mogą być przedstawiane zbiorczo dla całej organizacji, działów lub grup stanowisk. Zakres danych indywidualnych ustalamy przed realizacją, z uwzględnieniem celu projektu, proporcjonalności i obowiązujących zasad ochrony danych.

Co otrzymuje klient?

W zależności od rodzaju usługi klient może otrzymać:

- mapę ekspozycji informacyjnej organizacji,
- wykaz odnalezionych danych i źródeł,
- ocenę wiarygodności informacji,
- wskazanie możliwych scenariuszy ich wykorzystania,
- klasyfikację poziomu ryzyka,
- rekomendacje dotyczące usunięcia lub ograniczenia danych,
- zalecenia dla pracowników i komunikacji firmy,
- podsumowanie menedżerskie,
- spotkanie omawiające wyniki.

Raport nie jest jedynie zestawieniem linków. Pokazuje, jak potencjalny sprawca może połączyć informacje i jakie ryzyko tworzą one dla organizacji.

Dlaczego Xpress Consulting?

Psychologia i bezpiecz.

Analizujemy nie tylko technikę ataku, ale również mechanizmy wpływu, presję czasu, autorytet, zaufanie i warunki podejmowania decyzji.

Testy

Scenariusze tworzymy na podstawie działalności klienta, jego procesów, struktury oraz rzeczywistych zagrożeń. Nie wysyłamy wszystkim identycznej kampanii.

Rozwój

Celem projektu jest poprawa bezpieczeństwa całej organizacji. Wyniki zamieniamy w szkolenia, lepsze procedury i rozwiązania ułatwiające pracownikom właściwą reakcję.

Dla kogo pracujemy?

Firmy i obiekty biurowe

Małe i średnie firmy

Korporacje

Organizacje

Zakłady przemysłowe i centra logistyczne

Hotele, galerie i obiekty handlowe

Organizatorzy wydarzeń

Placówki medyczne

Placówki oświatowe

Przegląd prywatności

Ta strona korzysta z ciasteczek, aby zapewnić Ci najlepszą możliwą obsługę. Informacje o ciasteczkach są przechowywane w przeglądarce i wykonują funkcje takie jak rozpoznawanie Cię po powrocie na naszą stronę internetową i pomaganie naszemu zespołowi w zrozumieniu, które sekcje witryny są dla Ciebie najbardziej interesujące i przydatne.