Trainings / Awareness / Phishing სიმულაცია

უსაფრთხოებაზე ორიენტირებული კულტურის ჩამოყალიბება – თანამშრომელთა როლებზე მორგებული ინფორმაციული უსაფრთხოების ტრენინგები და რეალისტური ფიშინგ-სიმულაციები, რომლებიც თქვენს თანამშრომლებს ორგანიზაციის დაცვის ერთ-ერთ ყველაზე ძლიერ რგოლად აქცევს.

რატომ არის ინფორმაციული უსაფრთხოების ცნობიერება მნიშვნელოვანი

წარმატებული კიბერშეტევებისა და მონაცემთა გაჟონვის მნიშვნელოვანი ნაწილი ადამიანური შეცდომით იწყება: მავნე ბმულზე დაჭერით, სუსტი პაროლის გამოყენებით, ფაილის არასწორ მისამართზე გაგზავნით ან დამაჯერებელ ფიშინგ-წერილზე რეაგირებით.

მხოლოდ ტექნიკური კონტროლები ამ რისკს სრულად ვერ აღმოფხვრის. ISO/IEC 27001 და სხვა მარეგულირებელი ჩარჩოები, მათ შორის საქართველოს ეროვნული ბანკის კიბერუსაფრთხოების მართვის ჩარჩო, მოითხოვს თანამშრომელთა ინფორმაციული უსაფრთხოების ცნობიერების რეგულარულ ამაღლებას და იმის მტკიცებულებას, რომ განხორციელებული ღონისძიებები რეალურად ეფექტიანია.

კარგად დაგეგმილი ტრენინგებისა და ფიშინგ-სიმულაციების პროგრამა მხოლოდ აუდიტის ფორმალური მოთხოვნის დაკმაყოფილებას არ ემსახურება, ის რეალურად და გაზომვადად ამცირებს ორგანიზაციის კიბერუსაფრთხოების ინციდენტის, მონაცემთა კომპრომეტაციისა და წარმატებული სოციალური ინჟინერიის შეტევის რისკს.

რას მიიღებთ


ტრენინგის შინაარსი მორგებულია სხვადასხვა როლსა და პასუხისმგებლობაზე – რიგით თანამშრომლებზე, IT/ტექნიკურ გუნდებზე, მენეჯმენტსა და მაღალი რისკის ფუნქციებზე, როგორიცაა ფინანსები და ადამიანური რესურსები, ნაცვლად ყველასთვის ერთნაირი, ზოგადი ტრენინგისა.


ტრენინგი შემუშავებულია ISO/IEC 27001-ის ინფორმაციული უსაფრთხოების ცნობიერებასთან დაკავშირებული მოთხოვნების (მუხლი 7.3 და დანართი A-ის შესაბამისი კონტროლები) და საქართველოს ეროვნული ბანკის კიბერუსაფრთხოების მართვის ჩარჩოს მოთხოვნების გათვალისწინებით. პროგრამა ასევე უზრუნველყოფს აუდიტისთვის საჭირო დოკუმენტირებული მტკიცებულებების არსებობას.


რეალისტური და ორგანიზაციაზე მორგებული ფიშინგ-სიმულაციები. საბაზისო სცენარებიდან რთულ სოციალური ინჟინერიის შემთხვევებამდე, რომლებიც საშუალებას გაძლევთ გაზომოთ და გააუმჯობესოთ თანამშრომელთა რეალური ქცევა და არა მხოლოდ მათი თეორიული ცოდნა.


ტრენინგის ყველა მასალა, ფიშინგ-სიმულაციის შაბლონი და ანგარიშგება ხელმისაწვდომია ქართულ ენაზე, რაც უზრუნველყოფს თანამშრომლების მიერ ინფორმაციის სრულფასოვან გაგებასა და პროცესში აქტიურ ჩართულობას.


დროთა განმავლობაში იზომება ფიშინგ-ბმულზე დაჭერის მაჩვენებელი, საეჭვო შეტყობინებების შესახებ შეტყობინების მაჩვენებელი და ტრენინგის დასრულების სტატისტიკა. შედეგად, მენეჯმენტი იღებს გაზომვად მონაცემებს იმის შესახებ, უმჯობესდება თუ უარესდება ორგანიზაციის ინფორმაციული უსაფრთხოების კულტურა.


რეგულარული განმეორებითი ტრენინგები და განახლებული ფიშინგ-სიმულაციის სცენარები უზრუნველყოფს, რომ თანამშრომელთა ცნობიერება ერთჯერადი ტრენინგის შემდეგ არ შემცირდეს და უსაფრთხოების კულტურა მუდმივად განვითარდეს.

მეთოდოლოგია

  1. საწყისი შეფასება – ტრენინგის დაწყებამდე პირველადი ფიშინგ-სიმულაციის ჩატარება, რათა განისაზღვროს თანამშრომლების საწყისი მაჩვენებლები, ფიშინგ-ბმულზე დაჭერისა და საეჭვო შეტყობინების დაფიქსირების/შეტყობინების სიხშირე.
  2. სასწავლო პროგრამის შემუშავება – როლებზე დაფუძნებული ტრენინგის შინაარსის მომზადება ორგანიზაციის საქმიანობის სფეროს, მარეგულირებელი მოთხოვნებისა და იდენტიფიცირებული რისკების გათვალისწინებით.
  3. ტრენინგის ჩატარება – ქართულენოვანი ტრენინგების ჩატარება აუდიტორიის სპეციფიკის შესაბამისად. ადგილზე, დისტანციურად ან დამოუკიდებლად გასავლელი სასწავლო მასალების გამოყენებით.
  4. ფიშინგ-სიმულაციის კამპანიები – დაგეგმილი და რეალისტური ფიშინგ-სიმულაციების ჩატარება ეტაპობრივად მზარდი სირთულის სცენარებით, რომლებიც ეფუძნება რეალურ კიბერშეტევებსა და სოციალური ინჟინერიის გავრცელებულ მეთოდებს.
  5. შეფასება და ანგარიშგება – ფიშინგ-ბმულზე დაჭერის, საეჭვო შეტყობინებების შესახებ ინფორმირების და ტრენინგის დასრულების მაჩვენებლების მონიტორინგი, პროგრამის ეფექტიანობის შესახებ მენეჯმენტისთვის გასაგები ანგარიშების მომზადებით.
  6. უწყვეტი გაუმჯობესება – ტრენინგის შინაარსისა და ფიშინგ-სიმულაციების სირთულის კორექტირება მიღებული შედეგების საფუძველზე, ასევე პერიოდული განმეორებითი ტრენინგებისა და კამპანიების ჩატარება თანამშრომელთა უსაფრთხოების ცნობიერების გრძელვადიანად შესანარჩუნებლად.

ვისთვის არის განკუთვნილი

ორგანიზაციებისთვის, რომლებსაც სჭირდებათ:

  • ISO/IEC 27001-ის ინფორმაციული უსაფრთხოების ცნობიერების ამაღლებასთან დაკავშირებული მოთხოვნების (მუხლი 7.3 და დანართი A.6.3) შესრულება და შესაბამისი დოკუმენტირებული მტკიცებულებების უზრუნველყოფა;
  • საქართველოს ეროვნული ბანკის კიბერუსაფრთხოების მართვის ჩარჩოს ცნობიერებისა და ტრენინგის მოთხოვნებთან შესაბამისობა;
  • ფიშინგისა და სოციალური ინჟინერიის რეალური რისკების შემცირება და არა მხოლოდ ფორმალური შესაბამისობის მოთხოვნების შესრულება;
  • გაზომვადი და მუდმივად განვითარებადი ინფორმაციული უსაფრთხოების კულტურის ჩამოყალიბება, ნაცვლად ერთჯერადი ტრენინგის ჩატარებისა;
  • აუდიტორებისთვის, მარეგულირებლებისთვის ან კლიენტებისთვის ინფორმაციული უსაფრთხოების ცნობიერების პროგრამის სიმწიფისა და ეფექტიანობის დამადასტურებელი მტკიცებულებების წარდგენა;
  • კონკრეტული უსაფრთხოების ინციდენტის ან ინციდენტთან მიახლოებული შემთხვევის (near-miss) საპასუხოდ მიზნობრივი ტრენინგისა და ცნობიერების ამაღლების ღონისძიებების განხორციელება.

რატომ IO Consulting

ჩვენს გუნდს აქვს მრავალწლიანი პრაქტიკული გამოცდილება სხვადასხვა ტიპის ორგანიზაციებისთვის ინფორმაციული უსაფრთხოების ცნობიერების ტრენინგებისა და ფიშინგ-სიმულაციის პროგრამების შემუშავებასა და განხორციელებაში.

ჩვენთვის ეს არ არის ერთჯერადი ღონისძიება, რომელიც მხოლოდ შესაბამისობის ფორმალური მოთხოვნების შესრულებას ემსახურება. კლიენტებთან პარტნიორობით ვმუშაობთ ორგანიზაციული კულტურისა და თანამშრომელთა ქცევის რეალურ ცვლილებაზე, რათა ინფორმაციული უსაფრთხოების მიმართ ცნობიერება ყოველდღიური საქმიანობის განუყოფელ ნაწილად იქცეს და მისი ეფექტი ტრენინგის დასრულების შემდეგაც გრძელვადიანად შენარჩუნდეს.