Тест на Security IQ - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Latin
Эксперты по безопасности из компании Agnitum свели воедино 15 самых популярных вопросов по Интернет-безопасности, на которые Вы должны верно отвечать, если действительно хотите быть в безопасности, выходя в онлайн.

http://www.agnitum.ru/vote/stquiz/start.php

Потестируйтесь :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alex_Goodwin

Были бы они еще и по-русски..

Вцелом, очень похоже на пиар. Похожие тесты как-то майкрософт выдавал..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Николай Головко

На ходу пощелкал -

warlock.png

:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Maxim

Чушь собачья.

1) Software firewall is a program designed to

а что есть hardware firewall? в виде кусачек делающих deny from any to any? если они имели в виду cisco like девайсы, тоже бред, там точно такаяже операционка крутится

2) The term “hacker” refers to people who

ни одного валидного ответа. бо хакер, человек стемящайся/разбирающийся в определенном предмете, это журналюги извратили термин. http://ru.wikipedia.org/wiki/Хакер

3) Security updates are needed to:

....help patch systems to prevent the exploitation of existing vulnerabilities ...

кому-кому??? "patch systems" - это что за зверь? любые патчи ставятся руками, после тестрования. иначе это виндовзапдейт, кладущий продакшн некорректно выпущенными патчами, как не раз было.

4) Antivirus is a program that

нет валидного ответа.

5) Which of the following CANNOT be considered spyware?

не уверен что есть валидный ответ

6) Your friend has just sent you a link pointing to an *.exe file on the Internet and invites you to run it

бред. когда научатся нативно исполнять pe-binaries на всех OS пусть приходят

7) Which of the following will likely NOT lead to full-blown infection?

тоже самое, нет у меня этих бинарей и scr не файл для моей платформы

дальше надоело. бред идет в аналогичном стиле....

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Набрал 19 из 30 :-) Даже не знаю как интерпретировать результаты ...

Тест явно с уклоном на продукты Agnitum :-)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
BiTA
Чушь собачья.

1) Software firewall is a program designed to

а что есть hardware firewall? в виде кусачек делающих deny from any to any? если они имели в виду cisco like девайсы, тоже бред, там точно такаяже операционка крутится

2) The term “hacker” refers to people who

ни одного валидного ответа. бо хакер, человек стемящайся/разбирающийся в определенном предмете, это журналюги извратили термин. http://ru.wikipedia.org/wiki/Хакер

3) Security updates are needed to:

....help patch systems to prevent the exploitation of existing vulnerabilities ...

кому-кому??? "patch systems" - это что за зверь? любые патчи ставятся руками, после тестрования. иначе это виндовзапдейт, кладущий продакшн некорректно выпущенными патчами, как не раз было.

4) Antivirus is a program that

нет валидного ответа.

5) Which of the following CANNOT be considered spyware?

не уверен что есть валидный ответ

6) Your friend has just sent you a link pointing to an *.exe file on the Internet and invites you to run it

бред. когда научатся нативно исполнять pe-binaries на всех OS пусть приходят

7) Which of the following will likely NOT lead to full-blown infection?

тоже самое, нет у меня этих бинарей и scr не файл для моей платформы

дальше надоело. бред идет в аналогичном стиле....

Про хакеры и вирусы они (Agnitum) особенно смешно замутили...

23 из 30. Сначала хотел повозмущаться, а потом подумал, что таковы уж тесты по своей природе :(

Вы еще ЕГЭ-тесты почитайте и их критику.

Или IQ-тесты, которые меня всегда радовали своей

неоднозначностью....

Пример теста - выберите лишний предмет:

1. Яблоко

2. Молоко

3. Ветчина

4. Мороженое.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Николай Головко

[offtopic]Ветчина :)[/offtopic]

Добавлено спустя 7 минут 44 секунды:

3) Security updates are needed to:

....help patch systems to prevent the exploitation of existing vulnerabilities ...

кому-кому??? "patch systems" - это что за зверь? любые патчи ставятся руками, после тестрования. иначе это виндовзапдейт, кладущий продакшн некорректно выпущенными патчами, как не раз было.

Кривая грамматика. Похоже, имелось в виду "Апдейты нужны, чтобы помогать патчить системы для предотвращения эксплуатации уязвимостей".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
VladB

Есть вопросы с заведомо неправильными ответами. Набрал 22 из 30

warlock.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.

Коллеги, позвольте дать встречные комментарии от разработчика опросника (передаю по его просьбе), шишки сразу бросать отставить.:)

а что есть hardware firewall? в виде кусачек делающих deny from any to any?

Есть, это более-менее устоявшийся жаргонизм.

"A firewall is a hardware or software device which is configured to permit, deny or proxy data through a computer network which has different levels of trust." http://en.wikipedia.org/wiki/Firewall_%28networking%29

The term “hacker” refers to people who

ни одного валидного ответа. бо хакер, человек стемящайся/разбирающийся в определенном предмете, это журналюги извратили термин. http://ru.wikipedia.org/wiki/Хакер

Хакеры в широком смысле - люди что-то ломающие. Есть конечно хакеры, известные как "знатоки своего дела", но все же хакер в этом контексте - тот кто незаконно проникает в систему.

Кстати, из Вашей же ссылки:

Security updates are needed to:

....help patch systems to prevent the exploitation of existing vulnerabilities

кому-кому??? "patch systems" - это что за зверь? любые патчи ставятся руками, после тестрования. иначе это виндовзапдейт, кладущий продакшн некорректно выпущенными патчами, как не раз было.

Коллега, попробуйте прочесть то же самое в русском варианте теста. Слишком вольная интерпретация английского языка получается :)

А Security Updates для Windows "кладут заплатки" на известные проблемы.

Which of the following CANNOT be considered spyware?

не уверен что есть валидный ответ

Есть - это вариант № [спросите в PM, если интересно].

Your friend has just sent you a link pointing to an *.exe file on the Internet and invites you to run it

бред. когда научатся нативно исполнять pe-binaries на всех OS пусть приходят

и

Which of the following will likely NOT lead to full-blown infection?

тоже самое, нет у меня этих бинарей и scr не файл для моей платформы

Не злитесь, уважаемые. Описываемые ситуации, безусловно, типичны для Windows. Из всех возможных вариантов везде есть самый подходящий ответ, его и надо указать. Вопросы внимательней читайте, они с подковыркой.

P.S.: Было бы несколько странно (хотя и приятно) встретить заполняющего тест на сайте Agnitum, пишущего под Win, ярого Линуксоида или Маковода :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
VladB

Виталий Янко

Определение вируса не попадает никуда. Если хотите приведу вопросы, которые на мой взгляд не лезут ни в какие ворота.

PS Кстати, вопросы и ответы уже на русском

Добавлено спустя 3 минуты 34 секунды:

Виталий Янко

Определение вируса не попадает никуда. Если хотите приведу вопросы, которые на мой взгляд не лезут ни в какие ворота.

PS Кстати, вопросы и ответы уже на русском

Например:

Какое определение наиболее точно характеризует компьютерный вирус?

Злонамеренная программа, созданная для причинения ограниченного ущерба деталям компьютера («железу»), программному обеспечению или личным файлам.

Файл, приказывающий вашему ПК перезагружаться после установки и добавляющий свою запись в ветку "Запуск" регистра Windows.

Программа, прячущая себя в системе и запоминающая введенные пароли, которые позже сообщает злоумышленникам.

Устройство, тайно помещенное в компьютере для контроля вашей деятельности и перехвата сигналов.

Ну и как понимать? Ведь в классике вирус должен обладать способностью распространяться! И вовсе не факт, что он причинит ущерб вашему ПО или "железу" Вольное трактование определения еще никого не украшало!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.

VladB

Спасибо за замечания, в ближайшее время скорректируем формулировки.

2All

Уважаемые, не забывайте - здесь как в экзамене ГАИ, где нужно выбирать не любой правильный ответ, а самый правильный ответ.

А т.к. вопросы касаются практической стороны безопасности, которая идеально выверенной (в отличие от ПДД) быть не может, то здесь надо выбирать порой наиболее правильный, а порой - наименее опасный вариант.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Prophet

wizard.png

:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Какое определение наиболее точно характеризует компьютерный вирус?

Потом еще не ясно, речь идет именно о вирусах или об этом термине в широком смысле. Не все вредоносное ПО реплицирует самостоятельно.

Такая же штука и со шпионским ПО, spyware можно понимать в узком смысле и широком смысле. Смотрим формулировку Anti-Spyware Coalition:

In its narrow sense, Spyware is a term for Tracking Software deployed without adequate notice, consent, or control for the user.

In its broader sense, Spyware is used as a synonym for what the ASC calls “Spyware and Other Potentially Unwanted Technologies.”

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
VladB

Сергей Ильин

Я привел это как пример неоднозначности (одной из). Т.е. тест весьма неоднозначный!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
BiTA
[offtopic]Ветчина :)[/offtopic]

Ну, раз никто не участвует.

Во-первых, молоко - так только, молоко здесь жидкое (условно, конечно. как все в нашей жизни условно, т.к. мороженое вряд ли можно назвать твердым)

Во-вторых, яблоко - продукт растительного происхождения, в отличие от всех остальных.

По тестам вообще.

Тест показывают лишь насколько ваш мозг или более конкретно, представления, коррелируют с мозгом (представлениями) разработчика теста и не более.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TiX

Тоже 22... Хотя отвечал правельно на все... но вопросы некоторые как тут сказали правельного ответа просто неимеют..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lemmit

23. Я только учусь...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
Хакеры в широком смысле - люди что-то ломающие.

Ерунда. Ломают вломщики. Ты ещё медвежатников в хакеры запиши :lol:

Хакеры- это учёные киберпространства. А вот как именно они применяют свои знания- это совсем другой вопрос!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Хакеры в широком смысле - люди что-то ломающие.

Ерунда. Ломают вломщики. Ты ещё медвежатников в хакеры запиши :lol:

Хакеры- это учёные киберпространства. А вот как именно они применяют свои знания- это совсем другой вопрос!

Если читать буквально, то "вломщик" - слово, которого даже Википедия и Лингво не знают. :P Вероятно, это о тех любителях "тыкать" с ходу, кому влом вдумываясь пройти тест. ;)

Так что не придирайтесь к неакадемичности формулировок (особенно если смысл очевидно общеупотребителен), иначе вопросы теста станут набором заумно-тоскливых дефиниций.

А при наличии внимания и терпения можно быть вполне адекватно оцененным даже в таком, казалось бы, сверхлегком тесте. Успехов! ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Maxim

Есть' date=' это более-менее устоявшийся жаргонизм.

"A firewall is a hardware or software device which is configured to permit, deny or proxy data through a computer network which has different levels of trust." http://en.wikipedia.org/wiki/Firewall_%28networking%29

[/quote']

тем не менее определения этому жаргону на указанной странице нет. давайте не будем изобретать несуществующие термины (до тех пор по крайней мере пока они не задефайнены).

Хакеры в широком смысле - люди что-то ломающие. Есть конечно хакеры' date=' известные как "знатоки своего дела", но все же хакер в этом контексте - тот кто незаконно проникает в систему.

Кстати, из Вашей же ссылки:

P.S.: Было бы несколько странно (хотя и приятно) встретить заполняющего тест на сайте Agnitum, пишущего под Win, ярого Линуксоида или Маковода :)

не угадали :) одинаково не люблю ни то ни другое :)

в оригинальном посте не было ни слова про win-ориентированность :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.

Maxim

Знаете, "firewall is a hardware or software device which is configured to permit" ежели разумно сократить для речи, получится "software firewall" or "hardware firewall" ;)

А писать, "hardware device configured to permit" - Вы всерьез? :shock:

Предлагаю отбросить снобизм и обратиться к реальности, в которой понятия "хакер" и "софтовый и хардовый фаерволы" давно определены и переопределены.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ordon

И у меня 22 :)

В общем неплохой тест :) , надо бы вопросов побольше сделать имхо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Oleg070

22 моя смеятся :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Bald Ed

Виталий Янко, скажу как профессионал, как раз занимающийся составлением подобных тестов: ваши тесты меня порадовали... В смысле я довольно хорошо посмеялся, особенно заглянув в ваши варианты ответов и комментарии к ним...

Давайте ка посмотрим на ваши вопросы и ответы на них с точки зрения профессионала...

Начнем по порядку:

1 вопрос и ответ на него никаких эмоций не вызывают... Чувствуется, что автор уверенно в теме...

2. Насчет этого вопроса тут было достаточно комментариев... :D

3. Перечисленные варианты ответов меня, честно говоря ввели в легкий ступор... Особенно первый вариант ответа, начиная с "присоединения части своего кода к обычным файлам" и заканчивая "причинением ущерба деталям компьютера ("железу")"... Я, например, в упор не помню вирусов, которые цеплялись бы к плайн-тексту, графическим файлам, файлам данных и прочему подобному... Вирус цепляется исключительно к исполняемым файлам... Просто по определению, вирусу в "неисполняемых" файлах делать просто нечего, для него подобный файл является попросту тупиком, из которого запустить его на выполнение невозможно... Может быть и существует несколько разновидностей, цепляющихся к любым файлам, но это скорее казуистика... А пассаж насчет "железа" вообще уронил меня со стула... Назовите мне хоть один вирус, который повреждает "железо"? Насчет вирусов, повреждающих BIOS, говорить не нужно, любой пользователь, хоть как-то представляющий работу компа знает, что BIOS железом абсолютно не является... А всякие варианты "выжигающие люминофор (матрицу) монитора", "убивающие винты вибрацией головок", "сжигающие флешки (процессоры, модули памяти, блоки питания, сетевые карты, PCI-устройства и т.п.) путем броска питания" относятся скорее к области легенд, чем к реально существующим вещам... Я уж не говорю о теоретичекой невозможности подобных вещей на современном оборудовании... Второй вариант тоже вызвал легкое недоумение... Поведение довольно большой части вирусов вполне ему соответствует, если конечно вы не говорите исключительно о файловых вирусах... А если уж говорите, то это нужно упоминать в формулировке вопроса... А комментарий к четвертому ответу вообще убил наповал... Скажите, с каких это пор cooke-файлы стали устройствами, да еще способными перехватывать сигналы? Такое впечатление, что тот, кто писал комментарии, о кукесах читал исключительно в "желтой прессе"...

4 вопрос никаких эмоций не вызвал...

5 вопрос удивил на редкость несуразными вариантами ответов... Во-первых, неожиданный переход с вирусов на "вредоносное ПО"... Во-вторых, совершенно ясно, что ни одна антивирусная программа не сможет "так или иначе удалить все виды вредоносного ПО с вашего компьютера"... В-третьих, давайте все-таки различать "удалит некоторые категории вредоносных программ" и "достигая успеха менее чем в 100 процентах случаев"... Практически любой антивирусник из первой рейтинговой тройки справится с большинством "категорий вредоносных программ", хотя и не со всеми 100%... Согласитесь, что "некоторые" и "большинство" - это довольно разные вещи... Я, конечно, понимаю некоторое пренебрежение работников Agnitum к антивирусному ПО, но зарываться-то не стоит, по-моему... Комментировать комментарий к этому вопросу не буду, а то все это удовольствие слишком надолго растянется...

6 вопрос и ответы, если не придираться, тоже особых эмоций не вызвали...

7 вопрос, вернее правильный ответ на него тоже меня весьма удивил... С каких это, скажите, пор "программа, которая изменяет параметры настройки веб-браузера - такие, как адрес стартовой страницы и средство поиска по умолчанию, а также добавляет свои ссылки в меню «Избранное»." относится к категории спайвар? Это скорее характеристики разлиных адверей... Мало того, для всякого рода спайверей характерна скорее полная скрытось своего присутствия на компе у пользователя, а не подобные демонстративные действия, заставляющие нормального пользователя немедленно бить тревогу... Следовательно, правильного ответа на данный вопрос попросту у вас нет...

8 Здесь тоже есть о чем поспорить... В принципе, высокие аппаратные требования современных антивирусов тоже являются достаточно большим их недостатком, иногда перекрывающим другие недостатки, указанные в первом варианте ответа...

9 Правильный, на ваш взгляд, ответ на этот вопрос "сначала сохраните файл через обновленный браузер Firefox и подвергнете его тщательной проверке в обновленном антивирусе. Если файл чист, его, пожалуй, можно запускать." грозит пользователю тем, что он нарвется на совсем свеженького зверя, которого пока еще нет в базах вендоров... Достаточно частая ситуация, например, для раздела "Помогите" на VirusInfo... Правда, в комментариях вы говорите о том, что файл можно качать только с доверенного ресурса, но в варианте ответа это ведь не звучит... Так что я, например, выбрал ответ "3.Никогда не откроете ссылку, даже если она от друга", подразумевая при этом "пока друг не подтвердит, что именно он прислал эту ссылку и не расскажет что за файл мне предложено скачать"...

10 На этот вопрос у вас имеется 2 правильных ответа первый и третий... Причем третий более предпочтителен и приносит меньше хлопот... Ни один нормальный банк не будет слать подобные письма своим клиентам, а с "ненормальными" связываться нечего... Ваш коммпентарий, обосновывающий недостаточную "правильность" третьего варианта: "Если вы настроите ваш спам-фильтр таким образом, вы можете пропустить валидное или значимое сообщение от пока еще неизвестного вам автора (например, потенциальный клиент, либо кто-то увидевший ваше сообщение на форуме и желающий завязать с вами контакт, и так далее)." попросту не согласуется с формулировкой вашего вопроса...

11 ни вопрос, ни ответы, а также комментарии к ним никаких эмоций не вызывают...

12 Этот вопрос не вызвал бы никаких нареканий, если бы не 4-ый предложенный вариант: "Все вышеперечисленные"... Если бы вы говорили о Wi-Fi-трафике, я мог бы согласиться с тем, что при первом варианте он будет наиболее защищенным, чем при втором и третьем... Но если говорить именно о соединении, как и звучит ваш вопрос, то употребление всех трех вариантов даст больший уровень защиты, чем употребление только первого варианта... Нужно либо переформулировать вопрос, либо убрать 4-ый вариант...

Ну и наконец 13 и 14 вопросы никаких особых нареканий не вызывают...

З.Ы. Прошу не обижаться на этот пост, а принять как конструктивную критику... Будет очень хорошо, если вы внесете в тест необходимые изменения, убирающие все перечисленные несуразности...

З.З.Ы. Я набрал 25 баллов...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
VladB

Bald Ed

абсолютно согласен :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      ESET Online Scanner 4.0.1  (Windows 10/11, 64-разрядная)
                                                                                  ●
              Руководство пользователя ESET Online Scanner 4  (PDF-файл)
    • Ego Dekker
      ESET Cyber Security был обновлён до версии 9.0.6700.
    • AM_Bot
      Теория звучит убедительно, но работает ли она на практике? Мы внимательно изучили Phishman 2.35 и решили не останавливаться на описании её возможностей. Вместо этого протестировали платформу на собственных сотрудниках и удивились, к каким результатам это привело.      1. Введение2. Методология тестирования Phishman 2.353. Первичное тестирование3.1. Подготовка шаблонов фишинговых сообщений, инфраструктуры рассылки3.2. Тестирование доставки и отражения результатов в статистике3.3. Результаты атак4. Обучение4.1. Формирование учебной группы4.2. Составление образовательной программы по повышению киберкультуры4.3. Процесс обучения и его результаты5. Повторное тестирование5.1. Результаты атак6. Подведение итогов6.1. Сложности, с которыми мы столкнулись7. Впечатления от проекта команды «АМ Медиа»7.1. Реакция сотрудников7.2. Реакция организаторов7.3. Сотрудничество с вендором8. ВыводыВведениеPhishman 2.35 — это система повышения осведомлённости пользователей в сфере ИБ. Она помогает развивать киберкультуру и формировать у сотрудников устойчивые навыки безопасной работы с информацией, цифровыми сервисами и корпоративными ресурсами. В процессе обучения сотрудники учатся распознавать актуальные сценарии атак, закрепляют правильные модели поведения и в результате реже становятся причиной инцидентов, связанных с человеческим фактором.В первой части обзора Phishman 2.35 мы рассмотрели платформу с точки зрения её возможностей. Теперь пришло время проверить, как всё это работает на практике. За время проекта мы не только оценили эффективность различных сценариев, но и столкнулись с рядом особенностей, которые невозможно увидеть в документации. Одни из них влияли на ход тестирования, другие оказались скорее организационными нюансами, о которых стоит знать заранее.Методология тестирования Phishman 2.35В процессе работы с киберкультурой «АМ Медиа» мы будем использовать следующие метрики:Обученность. Отражает уровень знаний сотрудников в области ИБ. Показатель растёт, когда сотрудники осваивают темы: реагирование на инциденты, защита от социальной инженерии и другие критически важные компетенции.Иммунность. Показывает, как сотрудники применяют знания на практике. Она повышается, когда демонстрируется способность распознавать угрозы и правильно на них реагировать в реальных сценариях.Киберосознанность — итоговая метрика. Объединяет знания и практические навыки, показывая, насколько сотрудники в целом устойчивы к киберугрозам и действуют корректно при их возникновении.Прежде чем оценивать эффективность работы системы, необходимо определить отправную точку. Первичное тестирование определит, на какие сценарии реагирует каждый сотрудник, где чаще всего допускаются ошибки и какие темы требуют дополнительного развития. На основе этих данных формируется индивидуальная программа обучения: сотрудники проходят персонализированные курсы, выполняют практические задания и тесты, которые помогают устранить выявленные пробелы и закрепить необходимые навыки. В процессе обучения повышается уровень обученности, а закрепление знаний через практику влияет на показатель иммунности. После завершения обучения мы проведём повторное тестирование, которое покажет, какие изменения произошли по всем ключевым метрикам.Заключительный этап — сравнение результатов первичного и повторного тестирования. Здесь станет понятно, насколько вырос уровень киберкультуры сотрудников: изменилось ли их отношение к вопросам ИБ, стали ли они увереннее распознавать угрозы и чаще принимать безопасные решения в ситуациях, где раньше могли допустить ошибку.В качестве основного канала для рассылки фишинга выбрали электронную почту. Причина очевидна: именно она остаётся основным способом первичного контакта злоумышленников с сотрудниками и доставки фишинговых сценариев. По имеющимся оценкам, более 90 % успешных кибератак начинаются с электронного письма, поэтому исключать этот канал из подобных проверок было бы некорректно.Первичное тестированиеРеальные фишинговые атаки почти никогда не строятся по универсальному шаблону: злоумышленники адаптируют содержание писем под роль человека в компании, его рабочие процессы и типовые задачи. Поэтому при выборе целевой аудитории мы разделили сотрудников по функциям и уровню доступа к корпоративным данным, а сам проект разбили на 3 последовательные волны с разным уровнем сложности.Подготовка шаблонов фишинговых сообщений, инфраструктуры рассылкиПосле определения целевой аудитории был проведён анализ структуры подразделений и рабочих процессов сотрудников. На этом этапе изучались:должностные обязанности;распределение зон ответственности;характер внутреннего взаимодействия между отделами;используемые адреса электронной почты;формат повседневной служебной переписки.Это позволило понять, какие сценарии коммуникации являются для сотрудников привычными и не вызывают подозрений.На основе собранных данных были подготовлены сценарии фишинговых сообщений. При разработке содержимого учитывались тематика рабочих задач, стиль корпоративного общения, оформление внутренних уведомлений и типовые причины отправки писем внутри организации. Основная задача заключалась в том, чтобы письмо воспринималось как стандартное рабочее сообщение, соответствующее реальным бизнес-процессам заказчика.Волна 1. Первая волна была построена как массовый фишинг. Сценарий — сверка графика отпусков. Для атаки создавали и настраивали пользовательский шаблон. Тип атаки — обычный, время начала рассылки — сразу, при запуске атаки.На этом этапе проверялась базовая реакция сотрудников на привычные рабочие триггеры и способность распознавать типовые признаки фишинга без привязки к конкретному подразделению. Рисунок 1. Шаблон для первой волны Рисунок 2. Вид фишингового письма из первой волны в почте Волна 2. Для каждого отдела были подготовлены письма, основанные на реальных рабочих процессах, характерных запросах и ситуациях, с которыми сотрудники регулярно сталкиваются в своей деятельности. Для атаки создали и настроили пользовательский шаблон, где-то добавили немного визуального оформления. Время начала рассылки — по запланированному времени. Рисунок 3. Пример шаблона из второй волны для отдела «Продажи» Рисунок 4. Вид фишингового письма из второй волны для отдела «Продажи» Волна 3. Здесь моделировались уже более сложные сценарии целевого фишинга (spear phishing). В письмах использовались специальные формулировки, элементы корпоративного брендирования. На этом этапе проверялась не только внимательность сотрудников, но и способность замечать менее очевидные признаки атаки в условиях, максимально приближённых к реальной целевой компрометации.За основу брали системный брендированный шаблон «Яндекс ID», добавили фишинговую форму и скорректировали немного её содержание. Тип атаки — обычный, время начала рассылки — по запланированному времени. Рисунок 5. Пример шаблона из третьей волны Рисунок 6. Вид фишингового письма из третьей волны При переходе по ссылке открывалась фишинговая страница. Рисунок 7. Фишинговая страница Тестирование доставки и отражения результатов в статистикеДалее была подготовлена инфраструктура рассылки. После её настройки проводилось тестирование доставки сообщений. Проверялась доставка писем во входящие сообщения почтовых клиентов, анализировалась реакция антиспам-механизмов в почте, а также контролировалась корректность работы механизмов отслеживания действий пользователей. Рисунок 8. Результаты тестирования доставки и отображения сообщений в почте Тестирование прошло успешно.После завершения проверки была сформирована последовательность отправки сообщений по заранее определённым волнам. Такой подход позволил распределить нагрузку, контролировать ход тестирования и отслеживать реакцию сотрудников на различных этапах проведения проверки. Рисунок 9. Активные мероприятия Результаты атакБыли получены следующие результаты:Иммунность — 81 %. Хороший иммунитет, большинство реагирует правильно. Охват аудитории (повторно попались на фишинг) — 71 %.Уровень риска — 8, средний. Устойчивость формируется, но есть ещё риски. Рисунок 10. Общая информация после проведения первичного тестирования Самый низкий уровень иммунности — около 50 %, после первых двух волн атак. Рисунок 11. График иммунности во время первичного тестирования Далее — сформировали в системе отчёт по скомпрометированности сотрудников, на основании которого выполнили самостоятельный анализ результатов по отделам без учёта результатов тестирования шаблонов атак. Рисунок 12. Отчёт по скомпрометированности всех сотрудников в Phishman 2.35 Таблица 1. Результаты первичного тестирования по отделамОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДокументооборот04,76 %4,76 %Продажи04,76 %9,52 %Продюсеры 0023,8 %Редакция0019,04 %Руководитель000 ОбучениеПервичное тестирование завершено, поэтому следующим этапом стало определение группы риска и формирование программы обучения.Формирование учебной группыНа этапе отбора рассматривались два варианта формирования учебной группы. Первый предполагал использование показателя иммунности сотрудников. Второй вариант заключался в создании правила, автоматически формирующего список сотрудников, которые были скомпрометированы в ходе проведённых проверок. Этот подход позволял сразу получить выборку пользователей, продемонстрировавших наибольшую подверженность атакам, без ожидания обновления показателей.Был выбран второй вариант. На основании созданного правила была сформирована группа для обучения: в неё вошли люди, которые были скомпрометированы в ходе первичного тестирования. Рисунок 13. Создание правила для выявления группы риска Рисунок 14. Отчёт по отработанному правилу для выявления группы риска Отдельно была сформирована группа сотрудников, успешно распознавших фишинговую атаку, для участия в обучении, направленном на поддержание киберкультуры.Составление образовательной программы по повышению киберкультурыПопавшиеся сотрудники были включены в отдельную учебную группу, для которой сформировали персональную образовательную траекторию. В неё вошли 3 микрокурса по фишингу и 1 курс по информационной безопасности. Содержание траектории было направлено на повышение устойчивости к методам социальной инженерии и снижение вероятности компрометации учётных данных. Рисунок 15. Заполнение параметров обучения сотрудников Рисунок 16. Составление учебной программы Отдельно была запущена программа обучения для сотрудников, которые не попали в выборку по результатам правила.Процесс обучения и его результатыПервый отчёт мы сформировали через 2 дня после запуска обучения, что позволило получить предварительную оценку вовлечённости сотрудников. Анализ данных показал, что наибольшую активность на начальном этапе продемонстрировали сотрудники, которые попались на фишинг. Рисунок 17. Промежуточный анализ обучения Через неделю после запуска обучения провели повторный анализ прогресса, включая оценку прохождения курсов и выявление участников, не приступивших к обучению. Рисунок 18. Отчёт по динамике обучения в Phishman 2.35 Анализ показал, что часть сотрудников не завершила обучение в установленный срок. Для обеспечения максимального охвата было принято решение о продлении сроков прохождения курсов. Рисунок 19. Продление и корректировка процесса обучения В результате фактическая продолжительность обучения составила 2 недели, что превысило первоначально установленный срок в одну неделю. Но и этого времени не хватило нашим сотрудникам. Чтобы узнать, кто оказался более ответственным, воспользовались возможностями правил. Рисунок 20. Пример настройки правила по выявлению сотрудников, прошедших обучение В результате была получена информация о сотрудниках, полностью и частично прошедших обучение. Рисунок 21. Отчёт по сработанному правилу по выявлению сотрудников, прошедших обучение Рисунок 22. Отчёт по сработанному правилу по выявлению сотрудников, частично прошедших обучение Результаты обучения:полностью прошли обучение — 52 %;частично — 22 %;не прошли обучение — 26 %.Мы проанализировали список сотрудников, не приступивших к обучению, и выяснили, что это те, кто не попался на фишинг во время первичного тестирования.Среди сотрудников, которые попались на фишинг, 80 % прошли обучение, остальные — прошли его частично. Рисунок 23. Результаты обучения сотрудников «АМ Медиа» Вместе с тем за этот период были зафиксированы положительные изменения в ключевых показателях: уровень обученности достиг 9 319 баллов, а показатель киберосознанности — 7 561 баллов. Несмотря на положительную динамику, полученные значения оставались гораздо ниже целевых ориентиров, что свидетельствует о необходимости дальнейшей работы по повышению вовлечённости сотрудников и развитию киберкультуры.Повторное тестированиеПовторное тестирование проводилось по тем же этапам, что и первичное: подготовка шаблонов, тестирование и проведение атак. Как и на первом этапе, основной задачей было сделать письмо максимально похожим на стандартную рабочую переписку, соответствующую реальным бизнес-процессам нашей компании.Подготовительный этап повторного тестирования потребовал дополнительных временных затрат, связанных с регистрацией новых доменов и расширением сценариев атак с учётом результатов первичного тестирования.Волна 1. Сценарии формировались не только для отдельных подразделений, но и адресно для конкретных сотрудников, что позволило повысить реалистичность и точность имитации фишинговых атак. Запустили несколько атак, для каждой из них были разработаны индивидуальные шаблоны электронных писем и соответствующие фишинговые формы. Тип атаки — обычный, время начала рассылки — по запланированному времени. Рисунок 24. Пример фишингового письма для первой волны Рисунок 25. Пример фишинговой формы для письма из первой волны Волна 2. Вторая волна представляла собой массовую фишинговую кампанию. Для неё был создан и настроен пользовательский шаблон, основанный на триггерах срочности и страхе финансовых потерь. Тип атаки — обычный, время начала рассылки — сразу, при запуске атаки. Рисунок 26. Пример фишингового письма для второй волны Тестирование доставки писем и корректности отражения результатов в статистике прошло успешно.Результаты атакВ повторном тестировании приняли участие уже 23 человека. Увеличение числа участников на 2 человека связано с подключением новых сотрудников к нашему эксперименту. Резких скачков иммунности здесь не наблюдалось. Рисунок 27. График иммунности во время повторного тестирования Для дополнительной оценки мы и здесь также выполнили самостоятельный анализ результатов по отделам без учёта результатов тестирования шаблонов атак. Таблица 2. Результаты повторного тестирования по отделамОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДокументооборот000Продажи008,7 %Продюсеры 008,7 %Редакция8,7 %08,7 %Руководитель000 Мы также посмотрели, как себя показали сотрудники, которые не прошли обучение, в повторном фишинговом тесте. По данным отчёта, в первой волне повторного тестирования на фишинг попались 40% из всех, кто не обучался. Рисунок 28. Поиск информации о сотруднике в отчёте по атакам Подведение итогов После завершения всех этапов эксперимента мы получили следующие показатели:Иммунность — 76 %. Хороший иммунитет, большинство реагирует правильно. Охват аудитории (повторно попались на фишинг) — 91,3 %.Уровень риска — 7, средний. Рисунок 29. Информационная панель Phishman 2.35 после завершения эксперимента После обучения и повторного тестирования добавились другие показатели:Обученность — 11 / 100. Знания отсутствуют, обучение следует начать с базового уровня.Киберосознанность — 10 / 100. Низкий уровень, сотрудники не знают, как действовать в случае угроз.Часть результатов сравнили и представили их в таблице ниже. Таблица 3. Сравнение показателей киберкультуры до и после обученияПоказательДо обученияПосле обученияОбученность09319Иммунность81 %76 %Киберосознанность 07561Охват аудитории (повторно попались на фишинг)71 %91,3 %Уровень риска87 Также проанализировали действия сотрудников после обучения и сравнили их с результатами первичного тестирования. Таблица 4. Сравнение действий сотрудников до обучения и послеОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДо обученияПосле обученияДо обученияПосле обученияДо обученияПосле обученияДокументооборот004,76 %04,76 %0Продажи004,76 %09,52 %8,7 %Продюсеры 000023,8 %8,7 %Редакция08,7 %0019,04 %8,7 %Руководитель000000 Рисунок 30. Процент попавшихся на фишинг до обучения и после по отделам Если во время первичного тестирования попалось 22 % участников, то после обучения этот показатель уменьшился и стал 12 %. Рисунок 31. Общий процент попавшихся на фишинг до обучения и после Результаты повторного тестирования показали, что, несмотря на заметное снижение количества взаимодействий с фишинговыми письмами, часть сотрудников по-прежнему выполняет действия, свидетельствующие о подверженности атакам. Это ожидаемый результат, поскольку киберкультуру невозможно сформировать за столь короткое время. Речь идёт о длительном процессе, который требует регулярной работы как со стороны специалистов по информационной безопасности, так и со стороны самих сотрудников.Наш эксперимент позволил проверить знания сотрудников, провести обучение и затем оценить, насколько полученные знания закрепились на практике. Однако с точки зрения развития киберкультуры — это лишь один из этапов работы, а не её завершение.Сложности, с которыми мы столкнулисьОсобенность нашего эксперимента — организация предварительного тестирования. Перед запуском каждой атаки мы проверяли её работу на собственном аккаунте, чтобы убедиться в корректной отработке сценария на стороне пользователя. Такие проверки попадали в общую статистику системы и оказывали влияние на итоговые показатели. Возможность исключить подобные события из расчётов отсутствует. Согласно комментариям вендора, для этих целей следует использовать отдельный тестовый стенд. Поэтому мы вели дополнительно самостоятельный анализ результатов эксперимента.Отдельные сложности возникли на этапе обучения сотрудников. Завершить обучение в установленные сроки не удалось из-за человеческого фактора. Не все участники смогли своевременно пройти назначенные материалы, что потребовало увеличения периода обучения и дополнительного контроля за его прохождением.Впечатления от проекта команды «АМ Медиа»Проведение тестирования не вызвало негативной реакции со стороны сотрудников. Хотя фишинговые сообщения активно обсуждались внутри коллектива, жалоб руководству или недовольства вида «зачем вообще было устраивать такую проверку» не возникло. Основной интерес был сосредоточен вокруг самих писем и попыток понять, что именно происходит.Реакция сотрудниковОдним из самых любопытных наблюдений стала реакция сотрудников после первой волны первичного тестирования. Полученные фишинговые сообщения быстро стали предметом обсуждения: сотрудники пересылали их друг другу, задавали вопросы коллегам и пытались разобраться, что происходит.Некоторые пошли ещё дальше и вступали в переписку с отправителем, воспринимая фишинговые письма как реальные рабочие сообщения. Это наглядно показало не только убедительность используемых сценариев, но и то, что практическое столкновение с угрозой вовлекает сотрудников в тему ИБ гораздо сильнее, чем абстрактные примеры из учебных материалов. Во время повторного тестирования такой реакции уже не возникло.Реакция организаторовЕсли для большинства сотрудников тестирование выглядело как неожиданно появившиеся письма в почте, то для команды, которой было поручено тестирование Phishman 2.35 этот проект сопровождался совсем другими эмоциями. Подготовка сценариев, запуск атак и ожидание результатов вызывали ощутимое волнение. Оказалось, что смотреть на ситуацию глазами злоумышленника не так просто, как может показаться со стороны. Приходилось постоянно задавать себе вопросы: какой сценарий покажется правдоподобным, что привлечёт внимание сотрудника, а что, наоборот, вызовет подозрения.Самыми напряжёнными были дни первой волны тестирования. На этом этапе ещё не было понимания, как сотрудники отреагируют на рассылки, насколько убедительными окажутся сценарии и не вызовет ли проверка негативной реакции внутри коллектива. С каждой новой зафиксированной активностью интерес смешивался с тревогой, а результаты ожидались едва ли не с большим нетерпением, чем сам запуск кампании.После завершения эксперимента стало легче: всё задуманное удалось реализовать, результаты были получены и проанализированы. Тем не менее полностью избавиться от мыслей о проделанной работе не получилось. Время от времени возвращаешься к отдельным этапам и задаёшься вопросом: а стоило ли сделать именно так? Может быть, какой-то сценарий можно было построить иначе, а какие-то решения принять по-другому?Наверное, это естественная часть любого практического проекта. Когда работа заканчивается, появляется возможность посмотреть на неё со стороны и критически оценить собственные решения. Именно в такие моменты часто приходят идеи, которые помогают сделать следующие проекты лучше.Сотрудничество с вендоромВ ходе подготовки и проведения эксперимента иногда возникали вопросы, связанные с настройкой платформы, особенностями реализации отдельных сценариев и интерпретацией результатов. Для их решения использовались как переписка, так и рабочие созвоны. Запросы обрабатывались оперативно, что позволяло своевременно получать необходимую информацию и не допускать задержек в выполнении работ. Поддержка была доступна не только в рабочее время, но и в выходные дни.ВыводыПовторное тестирование показало, что тщательно подготовленные и персонализированные фишинговые атаки значительно эффективнее. При наличии качественной разведки злоумышленники способны подобрать убедительный сценарий практически для любого сотрудника. А если специалист может ошибиться, то сотруднику, который не занимается вопросами ИБ каждый день, сделать это ещё проще.Работа в сфере информационной безопасности или информационных технологий сама по себе не защищает человека от фишинга, социальной инженерии и других современных атак. Мы убедились в этом на собственном опыте: даже профильные знания не гарантируют, что человек не попадется на хорошо продуманную атаку. Злоумышленники постоянно меняют сценарии, поэтому знания, полученные однажды, быстро устаревают.При помощи эксперимента мы не только проверили, насколько сотрудники готовы распознавать атаки, но и поняли, как с помощью Phishman 2.35 можно сделать работу по развитию киберкультуры системной. Вместо отдельных курсов появился понятный цикл: смоделировать атаку, оценить реакцию, провести обучение и проверить, изменилось ли поведение участников. При необходимости — повторить или скорректировать процесс при помощи рекомендаций платформы. Результаты фиксируются автоматически, поэтому можно видеть, какие темы требуют больше внимания, и развивать киберкультуру на основе реальных данных, а не предположений.Читать далее
    • PR55.RP55
    • santy
      RP55, есть у тебя ТГ?
×