Matousec: Proactive Security Challenge - Страница 10 - Тесты и сравнения - Форумы Anti-Malware.ru Перейти к содержанию
Danilka

Matousec: Proactive Security Challenge

Recommended Posts

~Джон Доу~
Заглянув в кошелек,Нейл вздохнул,пробормотал про себя фразу"376 раз-не дикобраз"...

"Эт точно." (с) Сухов

The Best Security Suites of 2012 (с) Neil J. Rubenking

(а ещё в PCMAG каки-то неправильны ступеньки)

:D глянцевые журнальчики такие глянцевые:

"Немецкие Computer Bild и PC Welt - мы тоже на верхней ступеньке пьедестала И так далее." (с) e-kaspersky.livejournal

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
NKjulanoff

Ну кроме любителей и наблюдателей подобных тестирований и их самоуспокоения.

Вот я, вполне себе опытный пользователь, могу вполне осознанно пользоваться и кис, и комодо, и outpost и другими, задающими вопросы программами в интерактивном режиме.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K

2012-05-21

Ad-Aware Total Security 21.1.0.30 --- 3% --- None

eScan Internet Security Suite 11.0.1139.1150 --- 5% --- None

Total Defense Internet Security Suite 8.0.0.87 --- 21% --- None

VirusBuster Internet Security Suite 4.1 --- 71% --- Good

VirusBuster Internet Security Suite is a product that is based on the Outpost engine. This is why it did not surprise us that it scored well and took the third position in our challenge. It is natural that products that are based on third party engines do perform a bit worse than the original products. Most common reasons are that the derived products use slightly older versions of engines or that they are not so perfectly tweaked or do not utilize all possibilities of the used engine. This is the case of VirusBuster. It finished with 71% score, which means a protection very close to what Outpost Security Suite Pro offers.

If Total Defense Internet Security Suite sounds unknown to you, note that it used to be called CA Internet Security Suite. The Internet Security division of CA Technologies has become an independent company called Total Defense, Inc. The core of their flagship product has not changed, just its name has. In our tests Total Defense scored 21 %, which is not a good result. This product implements many security features, but most of them are half-baked. This means some methods of infecting the system are secured, some are not; the self-defense is effective against several techniques but some can break it; the user's data can not be stolen from the protected machine using basic methods, but when more advanced techniques are used, it is no problem. Some of the features of Total Defense are implemented using insecure user mode hooks.

eScan Internet Security Suite offers just a very basic set of features. Nothing much to talk about. 5 % for eScan for today.

Ad-Aware Total Security is another product tested today that is based on a third party engine. In this case, it is the engine of G Data. And this is probably the main reason why Ad-Aware Total Security finished among the worst products in Proactive Security Challenge 64 with the score as low as 3 %.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
VirusBuster Internet Security Suite 4.1 --- 71% --- Good
VirusBuster Internet Security Suite is a product that is based on the Outpost engine.

Бартер рулит. Так и недолго слиться в русско-венгерском экстазе :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Бартер рулит. Так и недолго слиться в русско-венгерском экстазе :)

Сливаться (тем более с рынка) тут необязательно, да и бартера тут 0 :)

Т.к. никто тут свечку не держал, поясню: венгры в основном в корп. секторе и лицензировании преуспели (а этот контракт идет отдельно от лицензирования, т.к. они получают ребренд) и отдает дань их устремлениям сделать апселлинг своей базе домашних пользователей (+ нагрузить партнерский канал, где он построен).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K

2012-06-18

ESET Smart Security 5.2.9.1 --- 51% --- Poor

K7 TotalSecurity 2012 12.1.0.119 --- 3% --- None

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
2010-11-05

ESET Smart Security received 6 %.

2012-06-18

ESET Smart Security 5.2.9.1 --- 51% --- Poor

Прогресс то очень даже неплохой, хотя до ТОП-уровня еще далеко.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K

2012-07-13

avast! Internet Security 7.0.1456 --- 15% --- None

ThreatFire 4.7.0.53 --- 5% --- None

Outpost Security Suite Free 7.1.1.3431.520.1248 --- 71% --- Good

ZoneAlarm Free Antivirus + Firewall 10.2.064.000 --- 34% --- Very poor

Today's best score was reached by Outpost Security Suite Free. The same engine is being used in both the free and the Pro version of Outpost products. The difference between the free version and the commercial Pro version is that the free version uses slightly older version of the engine. This is why the protection of Outpost Security Suite Free is lower and so is its score – 71 %. Still a Good level of protection.

ZoneAlarm Free Antivirus + Firewall finished with 34 %. This score is lower than the score of its paid version because some of the features of the paid version are not included in the free version – the protection against keyloggers for example.

avast! Internet Security is the only product tested today that is not available for free. The results of its recently released major version 7 are exactly the same as those of the previously tested version 6, which means 15 %. On the field of protection features that are tested in our challenge, there are no improvements in the new version of avast!.

ThreatFire passed few tests and finished with 5% score in the red zone among many others.

Из отчета по авасту:

Further notes

avast! fails Keylog3 not only in the normal environment but also within its special SafeZone environment that is designed to protect against keyloggers. This was proved using a slightly modified version of the test.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Для Аваста конечно эпичный фейл получился, пробился даже из SafeZone. Как такое получилось вообще не понятно. Баги?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Как такое получилось вообще не понятно. Баги?

Или скорость имплементации новых уровней защиты не та.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Или скорость имплементации новых уровней защиты не та.

2011-12-21 Proactive Security Challenge 64 report

avast! Internet Security 6.0.1367:

Further notes

avast! fails Keylog3 not only in the normal environment but also within its special SafeZone environment that is designed to protect against keyloggers. This was proved using a slightly modified version of the test.

Результаты тестов для avast! Internet Security версий 6.0.1367 и 7.0.1456 равны.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Что SafeZone за безопасная среда такая, если она пробивается кейлоггером %) Вот что меня смущает здесь. Или Аваст заигрался и выкатывает сырой функционал, очень сырой, на что намекает Виталий Я.. Или есть какая-то ошибка в снятии результата тестовыми утилитами.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Что SafeZone за безопасная среда такая, если она пробивается кейлоггером %) Вот что меня смущает здесь. Или Аваст заигрался и выкатывает сырой функционал, очень сырой, на что намекает Виталий Я.. Или есть какая-то ошибка в снятии результата тестовыми утилитами.

Комментарий от саппорта matousec:

The primary testing configuration is outside SafeZone. However, we have confirmed that even if SafeZone is used, the user is not protected against Keylog3 technique. SafeZone is implemented as a secondary desktop, but this new desktop is not secured well and it is possible to infiltrate it from the outside.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Или Аваст заигрался и выкатывает сырой функционал, очень сырой, на что намекает Виталий Я..

Или я намекаю на что-то другое, но на что - не скажу :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K

2012-08-07

Bitdefender Total Security 2013 16.18.0.1406 --- 9% ---None

G Data TotalSecurity 2013 23.0.4.0 --- 4% --- None

Privatefirewall 7.0.28.1 --- 88% --- Very good

UnThreat Internet Security 2012 4.2.33.12488 --- 3% --- None

The latest version of Privatefirewall came with many great improvements that caused its score to jump up from the previous 56 % to the today's almost excellent 88 %. There are just few techniques left that can be used to bypass its protection. COM based techniques that are used in tests such as Flank, BITStest or Schedtest3 cause big troubles to Privatefirewall. Otherwise the protection of Privatefirewall is very solid. Privatefirewall takes the second place in our challenge, a great result for another product that is available free of charge!

Bitdefender Total Security 2013 scored exactly the same as its previously tested 2012 version. This means no improvements on the field of host protection security that Proactive Security Challenge 64 focuses on. 9% score is just not good enough.

Bitdefender has not improved, but G Data TotalSecurity in its 2013 version scored even worse than its previously tested 2012 version. A huge security suite that ended deeper in the red zone than the last time. 4 % for G Data this time.

Unlike other three products tested today, UnThreat Internet Security is new to our challenge. However, its debut testing ended early in the first level with 3 % score, which means that we have just discovered another product that we can not recommend.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
G Data TotalSecurity in its 2013 version scored even worse than its previously tested 2012 version.

В G Data решили нащупать дно, при достижении которого их клиенты еще будут считать, что покупают в составе TS фаервол? :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Вадим Волков

Я так понимаю, что по условиям тестирования для прохождения на следующий этап (level) тестирования необходимо на каждом этапе показывать результат не менее 50%.

Насколько результаты одних этапов коррелируют с возможными результатами на других? Т.е. если AV не прошел какой-то этап, то на следующем ему делать нечего или результат мог бы быть и положительным?

Например, на Level 1 Norton и Kaspersky прошли с результатом 70%, а Avast - 80%, на Level 2 - 40%, 80% и 50%. На третьем этапе вылетел Avast, на 5-м KIS.

Если бы тестировали все антивирусы до последнего этапа - результаты распределения по местам сильно могли бы отличаться? Вероятно, что у большинства продуктов не было бы таких позорных процентов (от 3 до 28)?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Т.е. если AV не прошел какой-то этап, то на следующем ему делать нечего или результат мог бы быть и положительным?

Да, все именно так.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Т.е. если AV не прошел какой-то этап, то на следующем ему делать нечего или результат мог бы быть и положительным?
Такой ответ устроит? :rolleyes:
From our experience, it is unlikely for a product to score well on higher levels if it has problems on lower levels.

It is as you understand it - higher levels contain more difficult tests. For example, if a product fails the Kill1 test, it means that its self-defense mechanisms are implemented poorly or are not implemented at all. The Kill1 test is very straightforward, does not use any tricks, just tries to attack the security product's processes directly. If a product fails this test it is really unlikely for it to pass much more advanced Kill* tests that use tricky techniques for their attacks.

This holds for many other tests like File*, Reg*, Crash*, Keylog* tests etc. More and more sophisticated methods are used on higher levels. If even basic methods are not blocked it does not make much sense to try more advanced methods.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K

2012-09-04

AhnLab V3 Internet Security 8.0.6.6.1197 --- 2% --- None

ArcaVir Internet Security 2012 12.8.6401.1 --- 4% --- None

TrustPort Total Protection 2013 13.0.3.5073 --- 8% --- None

ZoneAlarm Extreme Security 2012 10.2.074.000 --- 43% --- Very poor

A regular update for the latest versions of ZoneAlarm Extreme Security and TrustPort Total Protection confirmed their previous results. For ZoneAlarm Extreme Security, this means 43 % and 8th position in our challenge. For TrustPort Total Protection, it is 8 %, which means a position among other software that we can not recommend for its proactive protection.

ArcaVir Internet Security and AhnLab V3 Internet Security were tested for the first time in our challenge but their result were not good. The score of AhnLab V3 Internet Security is 2 %, which means the worst result in Proactive Security Challenge 64 from all the tested products so far. ArcaVir Internet Security scored 4 % and finished better than AhnLab only because of its ability to protect some registry entries from being infected.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lias

2012-09-18: A single product update:

Kaspersky Internet Security 2013 13.0.1.4190

With the new 2013 version, Kaspersky Internet Security returns to the top. Kaspersky Internet Security 2013 is able to control most of the malicious techniques. The only general problem this product has is with COM/OLE based techniques. Its today's score is 86 %, a Very good level of protection, which is currently enough for the tied third place in our challenge. Congratulations!

в итоге - 3/4 место! Отлично

http://www.matousec.com/projects/proactive...-64/results.php

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
2012-09-18: A single product update:

Kaspersky Internet Security 2013 13.0.1.4190

With the new 2013 version, Kaspersky Internet Security returns to the top. Kaspersky Internet Security 2013 is able to control most of the malicious techniques. The only general problem this product has is with COM/OLE based techniques. Its today's score is 86 %, a Very good level of protection, which is currently enough for the tied third place in our challenge. Congratulations!

в итоге - 3/4 место! Отлично

http://www.matousec.com/projects/proactive...-64/results.php

Работа над ошибками, по сравнению с 2012.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Работа над ошибками, по сравнению с 2012.

А сбор средств на восстановление провала шел с релиза 2012? "Детям и милиционерам - пять копеек"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Это все равно плохо, по сравнению с тем, что было раньше.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DelicateHeart

2012-10-10:

AVG Internet Security 2013.0.2677 --- 3% --- None

Avira Internet Security 2013 13.0.0.2693 --- 9% --- None

McAfee Total Protection 2013 11.6.434 --- 3% --- None

Panda Global Protection 2013 6.00.01 --- 4% --- None

This is the time of the year during which many vendors introduce new versions of their products for the upcoming year. The "2013" label is included in version names of all products tested today. More 2013 products will be tested next time.

Avira Internet Security is the product that finished with the highest score today, but since its score is as low as 9 %, we can hardly speak about a success. Yes, a slight improvement over the previsouly tested 2012 version, but this is just not good enough. The results of other 2013 products tested today are not worth mentioning. They all provide nothing but a simple and easy to bypass functionality on the field of host protection and proactive security.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      возможность есть, гляну, размер переменных окружения действительно 32767 максимум, но конкретно path больше 4095 это уже может стать проблемой.
    • Ego Dekker
      ESET Online Scanner 4.0.1  (Windows 10/11, 64-разрядная)
                                                                                  ●
              Руководство пользователя ESET Online Scanner 4  (PDF-файл)
    • Ego Dekker
      ESET Cyber Security был обновлён до версии 9.0.6700.
    • AM_Bot
      Теория звучит убедительно, но работает ли она на практике? Мы внимательно изучили Phishman 2.35 и решили не останавливаться на описании её возможностей. Вместо этого протестировали платформу на собственных сотрудниках и удивились, к каким результатам это привело.      1. Введение2. Методология тестирования Phishman 2.353. Первичное тестирование3.1. Подготовка шаблонов фишинговых сообщений, инфраструктуры рассылки3.2. Тестирование доставки и отражения результатов в статистике3.3. Результаты атак4. Обучение4.1. Формирование учебной группы4.2. Составление образовательной программы по повышению киберкультуры4.3. Процесс обучения и его результаты5. Повторное тестирование5.1. Результаты атак6. Подведение итогов6.1. Сложности, с которыми мы столкнулись7. Впечатления от проекта команды «АМ Медиа»7.1. Реакция сотрудников7.2. Реакция организаторов7.3. Сотрудничество с вендором8. ВыводыВведениеPhishman 2.35 — это система повышения осведомлённости пользователей в сфере ИБ. Она помогает развивать киберкультуру и формировать у сотрудников устойчивые навыки безопасной работы с информацией, цифровыми сервисами и корпоративными ресурсами. В процессе обучения сотрудники учатся распознавать актуальные сценарии атак, закрепляют правильные модели поведения и в результате реже становятся причиной инцидентов, связанных с человеческим фактором.В первой части обзора Phishman 2.35 мы рассмотрели платформу с точки зрения её возможностей. Теперь пришло время проверить, как всё это работает на практике. За время проекта мы не только оценили эффективность различных сценариев, но и столкнулись с рядом особенностей, которые невозможно увидеть в документации. Одни из них влияли на ход тестирования, другие оказались скорее организационными нюансами, о которых стоит знать заранее.Методология тестирования Phishman 2.35В процессе работы с киберкультурой «АМ Медиа» мы будем использовать следующие метрики:Обученность. Отражает уровень знаний сотрудников в области ИБ. Показатель растёт, когда сотрудники осваивают темы: реагирование на инциденты, защита от социальной инженерии и другие критически важные компетенции.Иммунность. Показывает, как сотрудники применяют знания на практике. Она повышается, когда демонстрируется способность распознавать угрозы и правильно на них реагировать в реальных сценариях.Киберосознанность — итоговая метрика. Объединяет знания и практические навыки, показывая, насколько сотрудники в целом устойчивы к киберугрозам и действуют корректно при их возникновении.Прежде чем оценивать эффективность работы системы, необходимо определить отправную точку. Первичное тестирование определит, на какие сценарии реагирует каждый сотрудник, где чаще всего допускаются ошибки и какие темы требуют дополнительного развития. На основе этих данных формируется индивидуальная программа обучения: сотрудники проходят персонализированные курсы, выполняют практические задания и тесты, которые помогают устранить выявленные пробелы и закрепить необходимые навыки. В процессе обучения повышается уровень обученности, а закрепление знаний через практику влияет на показатель иммунности. После завершения обучения мы проведём повторное тестирование, которое покажет, какие изменения произошли по всем ключевым метрикам.Заключительный этап — сравнение результатов первичного и повторного тестирования. Здесь станет понятно, насколько вырос уровень киберкультуры сотрудников: изменилось ли их отношение к вопросам ИБ, стали ли они увереннее распознавать угрозы и чаще принимать безопасные решения в ситуациях, где раньше могли допустить ошибку.В качестве основного канала для рассылки фишинга выбрали электронную почту. Причина очевидна: именно она остаётся основным способом первичного контакта злоумышленников с сотрудниками и доставки фишинговых сценариев. По имеющимся оценкам, более 90 % успешных кибератак начинаются с электронного письма, поэтому исключать этот канал из подобных проверок было бы некорректно.Первичное тестированиеРеальные фишинговые атаки почти никогда не строятся по универсальному шаблону: злоумышленники адаптируют содержание писем под роль человека в компании, его рабочие процессы и типовые задачи. Поэтому при выборе целевой аудитории мы разделили сотрудников по функциям и уровню доступа к корпоративным данным, а сам проект разбили на 3 последовательные волны с разным уровнем сложности.Подготовка шаблонов фишинговых сообщений, инфраструктуры рассылкиПосле определения целевой аудитории был проведён анализ структуры подразделений и рабочих процессов сотрудников. На этом этапе изучались:должностные обязанности;распределение зон ответственности;характер внутреннего взаимодействия между отделами;используемые адреса электронной почты;формат повседневной служебной переписки.Это позволило понять, какие сценарии коммуникации являются для сотрудников привычными и не вызывают подозрений.На основе собранных данных были подготовлены сценарии фишинговых сообщений. При разработке содержимого учитывались тематика рабочих задач, стиль корпоративного общения, оформление внутренних уведомлений и типовые причины отправки писем внутри организации. Основная задача заключалась в том, чтобы письмо воспринималось как стандартное рабочее сообщение, соответствующее реальным бизнес-процессам заказчика.Волна 1. Первая волна была построена как массовый фишинг. Сценарий — сверка графика отпусков. Для атаки создавали и настраивали пользовательский шаблон. Тип атаки — обычный, время начала рассылки — сразу, при запуске атаки.На этом этапе проверялась базовая реакция сотрудников на привычные рабочие триггеры и способность распознавать типовые признаки фишинга без привязки к конкретному подразделению. Рисунок 1. Шаблон для первой волны Рисунок 2. Вид фишингового письма из первой волны в почте Волна 2. Для каждого отдела были подготовлены письма, основанные на реальных рабочих процессах, характерных запросах и ситуациях, с которыми сотрудники регулярно сталкиваются в своей деятельности. Для атаки создали и настроили пользовательский шаблон, где-то добавили немного визуального оформления. Время начала рассылки — по запланированному времени. Рисунок 3. Пример шаблона из второй волны для отдела «Продажи» Рисунок 4. Вид фишингового письма из второй волны для отдела «Продажи» Волна 3. Здесь моделировались уже более сложные сценарии целевого фишинга (spear phishing). В письмах использовались специальные формулировки, элементы корпоративного брендирования. На этом этапе проверялась не только внимательность сотрудников, но и способность замечать менее очевидные признаки атаки в условиях, максимально приближённых к реальной целевой компрометации.За основу брали системный брендированный шаблон «Яндекс ID», добавили фишинговую форму и скорректировали немного её содержание. Тип атаки — обычный, время начала рассылки — по запланированному времени. Рисунок 5. Пример шаблона из третьей волны Рисунок 6. Вид фишингового письма из третьей волны При переходе по ссылке открывалась фишинговая страница. Рисунок 7. Фишинговая страница Тестирование доставки и отражения результатов в статистикеДалее была подготовлена инфраструктура рассылки. После её настройки проводилось тестирование доставки сообщений. Проверялась доставка писем во входящие сообщения почтовых клиентов, анализировалась реакция антиспам-механизмов в почте, а также контролировалась корректность работы механизмов отслеживания действий пользователей. Рисунок 8. Результаты тестирования доставки и отображения сообщений в почте Тестирование прошло успешно.После завершения проверки была сформирована последовательность отправки сообщений по заранее определённым волнам. Такой подход позволил распределить нагрузку, контролировать ход тестирования и отслеживать реакцию сотрудников на различных этапах проведения проверки. Рисунок 9. Активные мероприятия Результаты атакБыли получены следующие результаты:Иммунность — 81 %. Хороший иммунитет, большинство реагирует правильно. Охват аудитории (повторно попались на фишинг) — 71 %.Уровень риска — 8, средний. Устойчивость формируется, но есть ещё риски. Рисунок 10. Общая информация после проведения первичного тестирования Самый низкий уровень иммунности — около 50 %, после первых двух волн атак. Рисунок 11. График иммунности во время первичного тестирования Далее — сформировали в системе отчёт по скомпрометированности сотрудников, на основании которого выполнили самостоятельный анализ результатов по отделам без учёта результатов тестирования шаблонов атак. Рисунок 12. Отчёт по скомпрометированности всех сотрудников в Phishman 2.35 Таблица 1. Результаты первичного тестирования по отделамОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДокументооборот04,76 %4,76 %Продажи04,76 %9,52 %Продюсеры 0023,8 %Редакция0019,04 %Руководитель000 ОбучениеПервичное тестирование завершено, поэтому следующим этапом стало определение группы риска и формирование программы обучения.Формирование учебной группыНа этапе отбора рассматривались два варианта формирования учебной группы. Первый предполагал использование показателя иммунности сотрудников. Второй вариант заключался в создании правила, автоматически формирующего список сотрудников, которые были скомпрометированы в ходе проведённых проверок. Этот подход позволял сразу получить выборку пользователей, продемонстрировавших наибольшую подверженность атакам, без ожидания обновления показателей.Был выбран второй вариант. На основании созданного правила была сформирована группа для обучения: в неё вошли люди, которые были скомпрометированы в ходе первичного тестирования. Рисунок 13. Создание правила для выявления группы риска Рисунок 14. Отчёт по отработанному правилу для выявления группы риска Отдельно была сформирована группа сотрудников, успешно распознавших фишинговую атаку, для участия в обучении, направленном на поддержание киберкультуры.Составление образовательной программы по повышению киберкультурыПопавшиеся сотрудники были включены в отдельную учебную группу, для которой сформировали персональную образовательную траекторию. В неё вошли 3 микрокурса по фишингу и 1 курс по информационной безопасности. Содержание траектории было направлено на повышение устойчивости к методам социальной инженерии и снижение вероятности компрометации учётных данных. Рисунок 15. Заполнение параметров обучения сотрудников Рисунок 16. Составление учебной программы Отдельно была запущена программа обучения для сотрудников, которые не попали в выборку по результатам правила.Процесс обучения и его результатыПервый отчёт мы сформировали через 2 дня после запуска обучения, что позволило получить предварительную оценку вовлечённости сотрудников. Анализ данных показал, что наибольшую активность на начальном этапе продемонстрировали сотрудники, которые попались на фишинг. Рисунок 17. Промежуточный анализ обучения Через неделю после запуска обучения провели повторный анализ прогресса, включая оценку прохождения курсов и выявление участников, не приступивших к обучению. Рисунок 18. Отчёт по динамике обучения в Phishman 2.35 Анализ показал, что часть сотрудников не завершила обучение в установленный срок. Для обеспечения максимального охвата было принято решение о продлении сроков прохождения курсов. Рисунок 19. Продление и корректировка процесса обучения В результате фактическая продолжительность обучения составила 2 недели, что превысило первоначально установленный срок в одну неделю. Но и этого времени не хватило нашим сотрудникам. Чтобы узнать, кто оказался более ответственным, воспользовались возможностями правил. Рисунок 20. Пример настройки правила по выявлению сотрудников, прошедших обучение В результате была получена информация о сотрудниках, полностью и частично прошедших обучение. Рисунок 21. Отчёт по сработанному правилу по выявлению сотрудников, прошедших обучение Рисунок 22. Отчёт по сработанному правилу по выявлению сотрудников, частично прошедших обучение Результаты обучения:полностью прошли обучение — 52 %;частично — 22 %;не прошли обучение — 26 %.Мы проанализировали список сотрудников, не приступивших к обучению, и выяснили, что это те, кто не попался на фишинг во время первичного тестирования.Среди сотрудников, которые попались на фишинг, 80 % прошли обучение, остальные — прошли его частично. Рисунок 23. Результаты обучения сотрудников «АМ Медиа» Вместе с тем за этот период были зафиксированы положительные изменения в ключевых показателях: уровень обученности достиг 9 319 баллов, а показатель киберосознанности — 7 561 баллов. Несмотря на положительную динамику, полученные значения оставались гораздо ниже целевых ориентиров, что свидетельствует о необходимости дальнейшей работы по повышению вовлечённости сотрудников и развитию киберкультуры.Повторное тестированиеПовторное тестирование проводилось по тем же этапам, что и первичное: подготовка шаблонов, тестирование и проведение атак. Как и на первом этапе, основной задачей было сделать письмо максимально похожим на стандартную рабочую переписку, соответствующую реальным бизнес-процессам нашей компании.Подготовительный этап повторного тестирования потребовал дополнительных временных затрат, связанных с регистрацией новых доменов и расширением сценариев атак с учётом результатов первичного тестирования.Волна 1. Сценарии формировались не только для отдельных подразделений, но и адресно для конкретных сотрудников, что позволило повысить реалистичность и точность имитации фишинговых атак. Запустили несколько атак, для каждой из них были разработаны индивидуальные шаблоны электронных писем и соответствующие фишинговые формы. Тип атаки — обычный, время начала рассылки — по запланированному времени. Рисунок 24. Пример фишингового письма для первой волны Рисунок 25. Пример фишинговой формы для письма из первой волны Волна 2. Вторая волна представляла собой массовую фишинговую кампанию. Для неё был создан и настроен пользовательский шаблон, основанный на триггерах срочности и страхе финансовых потерь. Тип атаки — обычный, время начала рассылки — сразу, при запуске атаки. Рисунок 26. Пример фишингового письма для второй волны Тестирование доставки писем и корректности отражения результатов в статистике прошло успешно.Результаты атакВ повторном тестировании приняли участие уже 23 человека. Увеличение числа участников на 2 человека связано с подключением новых сотрудников к нашему эксперименту. Резких скачков иммунности здесь не наблюдалось. Рисунок 27. График иммунности во время повторного тестирования Для дополнительной оценки мы и здесь также выполнили самостоятельный анализ результатов по отделам без учёта результатов тестирования шаблонов атак. Таблица 2. Результаты повторного тестирования по отделамОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДокументооборот000Продажи008,7 %Продюсеры 008,7 %Редакция8,7 %08,7 %Руководитель000 Мы также посмотрели, как себя показали сотрудники, которые не прошли обучение, в повторном фишинговом тесте. По данным отчёта, в первой волне повторного тестирования на фишинг попались 40% из всех, кто не обучался. Рисунок 28. Поиск информации о сотруднике в отчёте по атакам Подведение итогов После завершения всех этапов эксперимента мы получили следующие показатели:Иммунность — 76 %. Хороший иммунитет, большинство реагирует правильно. Охват аудитории (повторно попались на фишинг) — 91,3 %.Уровень риска — 7, средний. Рисунок 29. Информационная панель Phishman 2.35 после завершения эксперимента После обучения и повторного тестирования добавились другие показатели:Обученность — 11 / 100. Знания отсутствуют, обучение следует начать с базового уровня.Киберосознанность — 10 / 100. Низкий уровень, сотрудники не знают, как действовать в случае угроз.Часть результатов сравнили и представили их в таблице ниже. Таблица 3. Сравнение показателей киберкультуры до и после обученияПоказательДо обученияПосле обученияОбученность09319Иммунность81 %76 %Киберосознанность 07561Охват аудитории (повторно попались на фишинг)71 %91,3 %Уровень риска87 Также проанализировали действия сотрудников после обучения и сравнили их с результатами первичного тестирования. Таблица 4. Сравнение действий сотрудников до обучения и послеОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДо обученияПосле обученияДо обученияПосле обученияДо обученияПосле обученияДокументооборот004,76 %04,76 %0Продажи004,76 %09,52 %8,7 %Продюсеры 000023,8 %8,7 %Редакция08,7 %0019,04 %8,7 %Руководитель000000 Рисунок 30. Процент попавшихся на фишинг до обучения и после по отделам Если во время первичного тестирования попалось 22 % участников, то после обучения этот показатель уменьшился и стал 12 %. Рисунок 31. Общий процент попавшихся на фишинг до обучения и после Результаты повторного тестирования показали, что, несмотря на заметное снижение количества взаимодействий с фишинговыми письмами, часть сотрудников по-прежнему выполняет действия, свидетельствующие о подверженности атакам. Это ожидаемый результат, поскольку киберкультуру невозможно сформировать за столь короткое время. Речь идёт о длительном процессе, который требует регулярной работы как со стороны специалистов по информационной безопасности, так и со стороны самих сотрудников.Наш эксперимент позволил проверить знания сотрудников, провести обучение и затем оценить, насколько полученные знания закрепились на практике. Однако с точки зрения развития киберкультуры — это лишь один из этапов работы, а не её завершение.Сложности, с которыми мы столкнулисьОсобенность нашего эксперимента — организация предварительного тестирования. Перед запуском каждой атаки мы проверяли её работу на собственном аккаунте, чтобы убедиться в корректной отработке сценария на стороне пользователя. Такие проверки попадали в общую статистику системы и оказывали влияние на итоговые показатели. Возможность исключить подобные события из расчётов отсутствует. Согласно комментариям вендора, для этих целей следует использовать отдельный тестовый стенд. Поэтому мы вели дополнительно самостоятельный анализ результатов эксперимента.Отдельные сложности возникли на этапе обучения сотрудников. Завершить обучение в установленные сроки не удалось из-за человеческого фактора. Не все участники смогли своевременно пройти назначенные материалы, что потребовало увеличения периода обучения и дополнительного контроля за его прохождением.Впечатления от проекта команды «АМ Медиа»Проведение тестирования не вызвало негативной реакции со стороны сотрудников. Хотя фишинговые сообщения активно обсуждались внутри коллектива, жалоб руководству или недовольства вида «зачем вообще было устраивать такую проверку» не возникло. Основной интерес был сосредоточен вокруг самих писем и попыток понять, что именно происходит.Реакция сотрудниковОдним из самых любопытных наблюдений стала реакция сотрудников после первой волны первичного тестирования. Полученные фишинговые сообщения быстро стали предметом обсуждения: сотрудники пересылали их друг другу, задавали вопросы коллегам и пытались разобраться, что происходит.Некоторые пошли ещё дальше и вступали в переписку с отправителем, воспринимая фишинговые письма как реальные рабочие сообщения. Это наглядно показало не только убедительность используемых сценариев, но и то, что практическое столкновение с угрозой вовлекает сотрудников в тему ИБ гораздо сильнее, чем абстрактные примеры из учебных материалов. Во время повторного тестирования такой реакции уже не возникло.Реакция организаторовЕсли для большинства сотрудников тестирование выглядело как неожиданно появившиеся письма в почте, то для команды, которой было поручено тестирование Phishman 2.35 этот проект сопровождался совсем другими эмоциями. Подготовка сценариев, запуск атак и ожидание результатов вызывали ощутимое волнение. Оказалось, что смотреть на ситуацию глазами злоумышленника не так просто, как может показаться со стороны. Приходилось постоянно задавать себе вопросы: какой сценарий покажется правдоподобным, что привлечёт внимание сотрудника, а что, наоборот, вызовет подозрения.Самыми напряжёнными были дни первой волны тестирования. На этом этапе ещё не было понимания, как сотрудники отреагируют на рассылки, насколько убедительными окажутся сценарии и не вызовет ли проверка негативной реакции внутри коллектива. С каждой новой зафиксированной активностью интерес смешивался с тревогой, а результаты ожидались едва ли не с большим нетерпением, чем сам запуск кампании.После завершения эксперимента стало легче: всё задуманное удалось реализовать, результаты были получены и проанализированы. Тем не менее полностью избавиться от мыслей о проделанной работе не получилось. Время от времени возвращаешься к отдельным этапам и задаёшься вопросом: а стоило ли сделать именно так? Может быть, какой-то сценарий можно было построить иначе, а какие-то решения принять по-другому?Наверное, это естественная часть любого практического проекта. Когда работа заканчивается, появляется возможность посмотреть на неё со стороны и критически оценить собственные решения. Именно в такие моменты часто приходят идеи, которые помогают сделать следующие проекты лучше.Сотрудничество с вендоромВ ходе подготовки и проведения эксперимента иногда возникали вопросы, связанные с настройкой платформы, особенностями реализации отдельных сценариев и интерпретацией результатов. Для их решения использовались как переписка, так и рабочие созвоны. Запросы обрабатывались оперативно, что позволяло своевременно получать необходимую информацию и не допускать задержек в выполнении работ. Поддержка была доступна не только в рабочее время, но и в выходные дни.ВыводыПовторное тестирование показало, что тщательно подготовленные и персонализированные фишинговые атаки значительно эффективнее. При наличии качественной разведки злоумышленники способны подобрать убедительный сценарий практически для любого сотрудника. А если специалист может ошибиться, то сотруднику, который не занимается вопросами ИБ каждый день, сделать это ещё проще.Работа в сфере информационной безопасности или информационных технологий сама по себе не защищает человека от фишинга, социальной инженерии и других современных атак. Мы убедились в этом на собственном опыте: даже профильные знания не гарантируют, что человек не попадется на хорошо продуманную атаку. Злоумышленники постоянно меняют сценарии, поэтому знания, полученные однажды, быстро устаревают.При помощи эксперимента мы не только проверили, насколько сотрудники готовы распознавать атаки, но и поняли, как с помощью Phishman 2.35 можно сделать работу по развитию киберкультуры системной. Вместо отдельных курсов появился понятный цикл: смоделировать атаку, оценить реакцию, провести обучение и проверить, изменилось ли поведение участников. При необходимости — повторить или скорректировать процесс при помощи рекомендаций платформы. Результаты фиксируются автоматически, поэтому можно видеть, какие темы требуют больше внимания, и развивать киберкультуру на основе реальных данных, а не предположений.Читать далее
    • PR55.RP55
×