Основные принципы работы интернет-портала Anti-Malware.ru - Развитие сайта и форума - Форумы Anti-Malware.ru Перейти к содержанию
Сергей Ильин

Основные принципы работы интернет-портала Anti-Malware.ru

Recommended Posts

Сергей Ильин

Уважаемые коллеги!

Предлагаю вашему вниманию фундаментальный документ, регламентирующий деятельность нашего портала, права участников комьюнити и администрации. Документ разработан Mr.Justice, за что ему огромная благодарность! :pray:

Просьба ознакомиться с документом и высказать замечания, если таковые имеются.

****************************************************

Основные принципы работы интернет-портала Anti-Malware.ru - RC1

Раздел I. Общие положения

1. Нормативную основу организации и деятельности интернет-портала Anti-Malware.ru (далее – портал) составляют действующее законодательство Российской Федерации, принципы, изложенные в настоящем документе (далее – настоящие принципы), правила форума, иные регламентирующие документы, принятые администрацией портала, а также нормы общепринятой и профессиональной этики.

2. Настоящие принципы разработаны на основе норм действующего законодательства, общепринятой и профессиональной этики с учетом сложившихся особенностей организации и функционирования портала и традиций сообщества Anti-Malware.ru.

3. Настоящие принципы утверждены в целях обеспечения реализации норм действующего законодательства Российской Федерации, норм общепринятой и профессиональной этики применительно к условиям работы портала, закрепления его нормативного статуса, нормативного регулирования отношений между участниками форума и портала в целом, разъяснения позиции администрации портала по общим вопросам его работы.

4. Настоящие принципы обязательны для исполнения всеми лицами, участвующими в работе портала и рекомендуются к исполнению всеми партнерами портала в процессе взаимодействия с порталом в целях обеспечения успешного сотрудничества с ним.

5. В целях конкретизации настоящих принципов применительно к отдельным вопросам организации и функционирования портала администрацией портала могут быть приняты специальные регламентирующие документы.

Раздел II. Основные принципы взаимодействия с вендорами, их партнерами, заказчиками услуг портала, рекламодателями и интернет-порталами

6. Портал открыт к взаимовыгодному сотрудничеству с потенциальными и действующими партнерами: вендорами, их партнерами, заказчиками услуг портала, рекламодателями и интернет-порталами (далее – партнеры).

7. Основой взаимодействия с партнерами является взаимное уважение сторон (здесь и далее – администрации портала и партнеров), взаимный отказ от угроз и неправомерных действий, конструктивная направленность взаимодействия, необходимость соблюдения действующего законодательства и своевременного исполнения принятых сторонами обязательств в полном объеме.

8. Администрация портала взаимодействует с партнерами на равноправной основе, не преследует цели предоставления привилегий конкретным партнерам, дискриминационного ограничения их интересов в случае соблюдения партнерами норм настоящего раздела. Вместе с тем это не исключает возможности проведения конкурсных испытаний для определения наиболее подходящего партнера в каждом конкретном случае и не может служить основанием для ограничения прав и возможностей портала в выборе определенного партнера, предложившего по мнению администрации портала наиболее выгодные условия взаимодействия в конкретном случае.

9. Настоящие принципы рекомендуются к исполнению партнерами портала в процессе взаимодействия с порталом в целях обеспечения успешного сотрудничества с порталом. В случае нарушения настоящих принципов указанными партнерами, администрация портала оставляет за собой право приостановить или прекратить полностью или частично сотрудничество с ними в соответствии с требованиями закона.

Раздел III. Основные принципы работы форума портала

10. Администрация портала предоставляет всем желающим возможность участвовать в работе форума портала (далее – форум) при условии соблюдения настоящих принципов и правил форума.

11. Участники форума в ходе участия в его работе обязаны соблюдать настоящие принципы и правила форума. Нарушение настоящих принципов и правил форума является основанием для применения ограничительных мер организационного и личного характера (санкции) в отношении нарушителей вплоть до полного отстранения нарушителей от участия в работе форума.

12. Каждый участник форума имеет право свободно высказывать свое мнение по любым вопросам, соответствующим тематике форума и отстаивать свое мнение в ходе дискуссии, если это не противоречит

настоящим принципам и правилам форума.

13. Администрация портала рассматривает участников форума как равных во взаимоотношениях друг с другом и с администрацией портала. Администрация форума не предоставляет каких-либо привилегий и не оказывает поддержку конкретным участникам форума (конкретным группам участников форума, в том числе конкретным вендорам и их сторонникам), воздерживается от использования различных дискриминационных мер в отношении указанных участников.

14. Участники форума обязаны выполнять требования администратора, связанные с работой форума.

15. Администрация форума вправе назначить любого участника форума модератором конкретного раздела форума или форума в целом. Модераторами форума, как правило, назначаются участники форума, имеющие значительный опыт общения на форуме.

16. Участники форума обязаны выполнять требования модератора, связанные с работой форума, если они приняты в соответствии с настоящими принципами и правилами форума. Обоснованность действий и решений модератора и соответствие их настоящим принципам и правилам форума предполагается. Администрация форума обладает исключительным правом признавать действия модератора необоснованными, противоречащими настоящим принципам и правилам форума.

17. Администраторы и модераторы форума вправе иметь и свободно высказывать свою личную точку зрения по любым вопросам, обсуждаемым на форуме. Требования участников форума об отказе от реализации этих прав рассматриваются как дискриминационные по отношению к отдельным участникам форума.

18. Личная точка зрения администраторов и модераторов не отражает позицию администрации портала. В ходе дискуссии модераторы форума не вправе использовать свои полномочия для подавления своих оппонентов, за исключением случаев нарушений настоящих принципов, правил форума норм общепринятой и профессиональной этики.

19. Претензии на действия и решения модераторов рассматриваются самими модераторами. Любой участник форума вправе обжаловать действия модератора или решение, принятое по его претензии в администрацию портала.

20. Администрация форума вправе отменить действие модератора, совершенное при исполнении им обязанностей модератора. В этом случае они признаются совершенные с превышением своих полномочий.

21. Администрация форума вправе в любой момент отстранить модератора от исполнения им своих обязанностей и лишить его статуса модератора без объяснения причин. Лишение участника форума статуса модератора не является дискриминационной мерой в отношении конкретного участника или группы.

Раздел IV. Специальные звания и награды

22. Администрация портала вправе назначить квалифицированных участников форума с их согласия тестерами для проведения тестов под «брэндом» Anti-Malware.ru, руководствуясь принципами объективности и компетентности. Тестеры не могут являться официальными представителями вендоров.

23. Администрация вправе назначить квалифицированного участника форума экспертом портала, с его согласия, если он соответствует критериям, предъявляемым к экспертам портала. Критерии утверждаются администрацией портала и являются едиными, равными для всех участников форума.

24. Администрация портала вправе поощрять наиболее активных участников форума, и участников форума, которые внесли значительный вклад в его развитие и развитие портала в целом, присуждая им специальные премии или виртуальные награды. Условия награждения равны и едины для всех участников форума.

25. Администрация портала вправе в любой момент лишить любого участника форума специального звания (эксперт, тестер) без объяснения причин и отстранить их от участия в работе портала. Дисквалификация специалиста (лишение специального звания) не является дискриминационной мерой в отношении конкретного участника форума или какой-либо группы.

26. Администрация портала вправе в любой момент лишить любого участника форума виртуальной награды без объяснения причин. Лишение виртуальной награды не является дискриминационной мерой в отношении конкретного участника форума или группы.

Раздел V. Проведение тестов, составление обзоров и написание статей

27. Портал периодически проводит тестовые исследования средств IT-безопасности в целях проверки эффективности их работы и проведения сравнительного анализа.

28. Тесты проводят тестеры портала, назначаемые согласно п. 22 настоящего документа. Администрация вправе привлекать к обсуждению условий теста и оценке его результатов экспертов портала и участников форума. Тестеры, эксперты и участники форума участвуют в проведении теста и обсуждении условий проведения теста и оценке его результатов добровольно.

29. Ответственность за подготовку методологии, выбор тестеров исходя из их объективности, независимости и степени "фанатичности" возлагается на администрацию портала.

30. Администрация портала и тестеры как правило доводят, до сведения общественности, участников форума, вендоров и иных лиц информацию о проведении тестов, условий их проведения и результаты тестовых исследований путем рассылки соответствующих сообщений посредством электронной связи и иным способом.

31. Администрация форума не обязана представлять какие-либо отчеты о проделанной работе, называть источники получения информации или публично раскрывать детали проведения тестов.

32. Администрация портала, руководствуясь пунктом 1 настоящего документа и действующим законодательством РФ, не предоставляет вредоносные программы кому-либо, за исключением антивирусных компаний.

33. Администрация портала принимает все меры для соблюдения принципа объективности тестов, а также тщательно рассматривает все обращения от участников форума в случае его нарушения.

34. Информация о результатах тестовых исследований, как правило, доводится до сведения общественности путем их опубликования на страницах портала.

35. Тесты проводятся, руководствуясь принципами компетентности, объективности и независимости. Давление на участников тестовых исследований со стороны вендоров, их представителей и партнеров запрещается.

36. Методология тестов разрабатывается в соответствии с принципом воспроизводимости, когда результаты теста при таких же условиях могут быть воспроизведены и подтверждены вне нашего портала.

37. Участники форума и иные лица вправе участвовать в деятельности портала путем составления обзоров популярных продуктов, написания статей по проблемам IT-безопасности. Решение об опубликовании обзора, статьи принимается администрацией. Администрация вправе привлекать к рецензированию статей и обзоров экспертов портала. Эксперты портала работают на добровольной основе.

38. Мнение автора обзора, сравнения или статьи может не совпадать с мнением администрации портала.

Раздел VI. Заключительные и переходные положения

39. Настоящие принципы вступают в действие с момента их утверждения администрацией портала и опубликования в соответствующем разделе портала.

40. Все иные документы, опубликованные на страницах портала не могут противоречить настоящим принципам.

41. Администрация портала вправе в любой момент внести изменения и дополнения в настоящий документ и отменить его действие без объяснения причин.

Администрация портала Anti-Malware.ru

*****************************************

Комментарии и поправки к документу принимаются до 30 ноября, после чего документ будет официально принят и опубликован на соответствующей странице.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dot_sent

Замечание по пункту 31. На данном форуме присутствует довольно много независимых экспертов в предметной области, не являющихся представителями вендоров.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy

В этом документе я бы обязательно сделал ссылку на правила форума. Думаю, это будет в релизном варианте.

Не совсем понятно про тестеров. Тестеры портала antimalware.ru могут быть сотрудниками вендоров или нет? Я считаю, что этого быть по возможности не должно, т.к. сразу теряем в объективности. Также я бы отстранил от тестов фанатов какого-либо вендора. Да, это сделать сложно. Но фанат одного из антивирусов будет тянуть одеяло на себя. Т.е. я бы вставил пункт, что администрация antimalware.ru принимает все меры для того, чтобы тесты проходили объективно, а также тщательно рассматривает все обращения от участников форума в случае нарушения объективности, дабы в будущем улучшить ситуацию по этому вопросу.

Т.е. основная идея такая: независимость != безответственность. И независимость должна подкрепляться объективностью.

33. Тесты проводятся, руководствуясь принципами, компетентности,

Между словами "принципами" и "компетентности" запятая не нужна.

Сергей Ильин, а почему Mr.Justice сам не представил свой вариант текста? Просто давно его не видно на форуме, и как-то конструктива стало нехватать :)

Общее впечатление о документе - почти весь он посвящён юридической защите администрации портала и мало чего разрешает явно другим участникам сообщества, что снижает привлекательность участия в работе портала его участников.

Вот возьмём, например, этот пункт.

29. Администрация портала и лица участвующие в проведении теста не обязаны доводить до сведения общественности, участников форума, вендоров и иных лиц информацию о проведении тестов, условий их проведения и результаты тестовых исследований путем рассылки соответствующих сообщений посредством электронной связи и иным способом.

"Не обязаны" - это, конечно, хорошо для администрации портала, но слишком категорично. Если бы Вы написали "информация рассылается вендорам, которые желают её получать и оставили для этого свои контактные данные, но при этом нерассылка не влечёт за собой юридических последствий", это бы выглядело более оптимистично для вендоров и больше соответствовало бы статусу независимого портала, который хочет оставаться популярным и интересным для представителей различных вендоров.

Моё мнение, что этот документ достаточно сырой, и 30 ноября я бы его ещё не выкладывал в качестве релиза. Надо бы поработать ещё. Написано всё вроде нормально, но есть белые пятна, которые не отражены и есть формулировки, которые я бы уточнил.

Пункты 1, 2 и 3 я бы объединил в один. А то думал, что у меня дежавю. Почти об одном и том же 3 раза :)

действующее законодательство Российской Федерации, ...нормы общепринятой и профессиональной этики.
норм действующего законодательства, общепринятой и профессиональной этики
норм действующего законодательства Российской Федерации, норм общепринятой и профессиональной этики

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Спасибо за отзыв и конструктивную критику.

В этом документе я бы обязательно сделал ссылку на правила форума. Думаю' date=' это будет в релизном варианте.[/quote']

Непонятно что Вы имеете в виду. В тексте полно бланкетных норм или речь идет о гиперссылке?

Не совсем понятно про тестеров. Тестеры портала antimalware.ru могут быть сотрудниками вендоров или нет?

Вы правы. Этот вопрос требует обсуждения. Следует ли исключить представителей вендоров из числа потенциальных тестеров? Этот фактор может напрямую повлиять на объективность исследования.

Также я бы отстранил от тестов фанатов какого-либо вендора. Да' date=' это сделать сложно. Но фанат одного из антивирусов будет тянуть одеяло на себя. [/quote']

А вот это сделать действительно сложно. Кто будет определять степень фанатичности участника форума? И главное как это сделать опираясь на объективные критерии? Кроме того, фанатизм, не всегда предполагает отсутствие объективности. Давайте подумаем как лучше решить этот вопрос.

Т.е. я бы вставил пункт' date=' что администрация antimalware.ru принимает все меры для того, чтобы тесты проходили объективно, а также тщательно рассматривает все обращения от участников форума в случае нарушения объективности, дабы в будущем улучшить ситуацию по этому вопросу.[/quote']

Хорошее предложение.

Между словами "принципами" и "компетентности" запятая не нужна.

Спасибо. К сожалению я часто в спешке допускаю граматические ошибки :(.

Сергей Ильин' date=' а почему Mr.Justice сам не представил свой вариант текста? Просто давно его не видно на форуме, и как-то конструктива стало нехватать :)[/quote']

Если Вы помните я обещал представить проект документа администрации сайта "для решения его дальнейшей судьбы". Предполагается, что администрация самостоятельно должна решить вопрос о необходимости принятия (утверждения) документа и его предварительного опубликования для обсуждения. Я был некторое время в командировке и поэтому не имел возможности принимать участие в работе форума.

Общее впечатление о документе - почти весь он посвящён юридической защите администрации портала и мало чего разрешает явно другим участникам сообщества' date=' что снижает привлекательность участия в работе портала его участников.[/quote']

На мой взгляд администрация портала нуждается в повышенной защите от возможных необоснованных претензий в будущем. Поэтому данной проблеме уделено повышенное внимание. Документ также наделяет участников форума широкими правами и возможностями для участия в работе портала.

Вот возьмём' date=' например, этот пункт.
29. Администрация портала и лица участвующие в проведении теста не обязаны доводить до сведения общественности, участников форума, вендоров и иных лиц информацию о проведении тестов, условий их проведения и результаты тестовых исследований путем рассылки соответствующих сообщений посредством электронной связи и иным способом.

"Не обязаны" - это, конечно, хорошо для администрации портала, но слишком категорично.

Хм... :) "не обязаны" не означает что это не будет делаться в отношении вендоров. Сдесь нет по моему мнению строгой категоричности.

Если бы Вы написали "информация рассылается вендорам' date=' которые желают её получать и оставили для этого свои контактные данные, но при этом нерассылка не влечёт за собой юридических последствий", это бы выглядело более оптимистично для вендоров и больше соответствовало бы статусу независимого портала, который хочет оставаться популярным и интересным для представителей различных вендоров.[/quote']

Интересное предложение.

Моё мнение' date=' что этот документ достаточно сырой, и 30 ноября я бы его ещё не выкладывал в качестве релиза. Надо бы поработать ещё. Написано всё вроде нормально, но есть белые пятна, которые не отражены и есть формулировки, которые я бы уточнил.[/quote']

Согласен, возможно сырой и нуждается в доработке. Давайте вместе подумаем как сделать его лучше.

Пункты 1' date=' 2 и 3 я бы объединил в один. А то думал, что у меня дежавю. Почти об одном и том же 3 раза :)
действующее законодательство Российской Федерации, ...нормы общепринятой и профессиональной этики.
норм действующего законодательства' date=' общепринятой и профессиональной этики[/quote']
норм действующего законодательства Российской Федерации' date=' норм общепринятой и профессиональной этики[/quote']

Это не нарушает правил нормотворческой техники. Кроме того, такие повторы даже рекомендуются.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Также я бы отстранил от тестов фанатов какого-либо вендора.

В корне не соглашусь.

Так как подход не правильный с профессиональной точки зрения.

Если какой-нибудь участник форума - эксперт в области ИБ, является фанатом какого-либо вендора - то это его личные пристрастия и связывать его экспертную оценку с тестами продуктов надо только в том случае когда требуется именно экспертная эмпирическая оценка. Во всех остальных случаях тесты должны быть построены так, что любой новичёк прочитавший методологию смог бы дома произвести анализ и уж точно, результаты тестов должны быть инварианты к таким условиям:

1. Является ли тестер фанатом какого-либо вендора

2. Является ли тестер членом администрации портала

3. Географическому Месту проведения теста

4. Времени проведения теста

5. В большинстве случае квалификации тестировщика лаборанта

может быть ещё чего добавите, но повторюсь при известной методологии теста - результаты должны быть инвариантны к квалификации и фанатичности тестировщиков.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Замечание по пункту 31. На данном форуме присутствует довольно много независимых экспертов в предметной области, не являющихся представителями вендоров.

Это я добавил этот пункт по причине того, что просьбы "дайте мне вирусы для ..." приходят постоянно. Распространение вредоносных программ у нас запрещено УК РФ. Поэтому на просьбы Васи П. предоставить самплы по запросу будет отказ.

Другое дело наш обмен в рамках закрытого раздела, это исследовательская лаборатория по сути, куда как раз имеют доступ и независимые эксперты нашего комьюнити.

Другими словами, если вы эксперт и хотите участвовать в изучении малвар: 1. принимайте активное участие в жизни портала, 2. предоставьте достоверную информацию о себе, 3. постарайтесь показать администрации свои исключительно добрые цели доступа к обмену. После этого доступ будет открыт.

Если не согласны с формулировкой, давайте дискутировать.

Не совсем понятно про тестеров. Тестеры портала antimalware.ru могут быть сотрудниками вендоров или нет? Я считаю, что этого быть по возможности не должно, т.к. сразу теряем в объективности. Также я бы отстранил от тестов фанатов какого-либо вендора. Да, это сделать сложно. Но фанат одного из антивирусов будет тянуть одеяло на себя. Т.е. я бы вставил пункт, что администрация antimalware.ru принимает все меры для того, чтобы тесты проходили объективно, а также тщательно рассматривает все обращения от участников форума в случае нарушения объективности, дабы в будущем улучшить ситуацию по этому вопросу.

Т.е. основная идея такая: независимость != безответственность. И независимость должна подкрепляться объективностью.

Тестеры не могут являться официальными представителями вендоров.

На счет фанатов, я бы не стал формализовывать. Администрации портала, мне лично видно, кто может отделить свои личные пристрастия от дела, а кто нет. Исходя из этого ответственность за подготовку методологии и выбор тестеров и их объективность-независимость возлагается на администрацию портала.

Вот возьмём, например, этот пункт.

Сергей Ильин писал(а):

29. Администрация портала и лица участвующие в проведении теста не обязаны доводить до сведения общественности, участников форума, вендоров и иных лиц информацию о проведении тестов, условий их проведения и результаты тестовых исследований путем рассылки соответствующих сообщений посредством электронной связи и иным способом.

"Не обязаны" - это, конечно, хорошо для администрации портала, но слишком категорично. Если бы Вы написали "информация рассылается вендорам, которые желают её получать и оставили для этого свои контактные данные, но при этом нерассылка не влечёт за собой юридических последствий", это бы выглядело более оптимистично для вендоров и больше соответствовало бы статусу независимого портала, который хочет оставаться популярным и интересным для представителей различных вендоров.

Пункт возник в ответ на наезды некоторых товарищей типа: "Почему вы не оповещаете никого по email о своих тестах?"

Я согласен на вариант "... старается доводить ..." вместо "... не обязана доводить ...". Так пойдет?

Valery Ledovskoy писал(а):

Т.е. я бы вставил пункт, что администрация antimalware.ru принимает все меры для того, чтобы тесты проходили объективно, а также тщательно рассматривает все обращения от участников форума в случае нарушения объективности, дабы в будущем улучшить ситуацию по этому вопросу.

Хорошее предложение.

Я тоже согласен с предложением.

Добавлено спустя 8 минут 29 секунд:

Если какой-нибудь участник форума - эксперт в области ИБ, является фанатом какого-либо вендора - то это его личные пристрастия и связывать его экспертную оценку с тестами продуктов надо только в том случае когда требуется именно экспертная эмпирическая оценка. Во всех остальных случаях тесты должны быть построены так, что любой новичёк прочитавший методологию смог бы дома произвести анализ и уж точно, результаты тестов должны быть инварианты к таким условиям:

В идеале так и есть. Проблема только в том, что будет куча народа, которые будет говорить: "Он же ярый поклонник антивируса Х! Понятно, почему этот антивирус победил". Поэтому тут нужен какой-то здравый компромис.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Если какой-нибудь участник форума - эксперт в области ИБ, является фанатом какого-либо вендора - то это его личные пристрастия и связывать его экспертную оценку с тестами продуктов надо только в том случае когда требуется именно экспертная эмпирическая оценка.

Но при этом говорится также о том, что

30. Администрация форума не обязана представлять какие-либо отчеты о проделанной работе, называть источники получения информации или публично раскрывать детали проведения тестов.

Т.е. существует вероятность проведения теста фанатом какого-либо вендора без публикации детальной информации о тестировании.

Тестеры не могут являться официальными представителями вендоров.

Так напишите это в документе :)

Исходя из этого ответственность за подготовку методологии и выбор тестеров и их объективность-независимость возлагается на администрацию портала.

Об этом тоже нужно написать.

Я согласен на вариант "... старается доводить ..." вместо "... не обязана доводить ...". Так пойдет?

Да, так будет лучше.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
что будет куча народа, которые будет говорить

говорить будут всегда, не стоит заморачиваться этим.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Это я добавил этот пункт по причине того, что просьбы "дайте мне вирусы для ..." приходят постоянно. Распространение вредоносных программ у нас запрещено УК РФ. Поэтому на просьбы Васи П. предоставить самплы по запросу будет отказ.

Поддерживаю. В этом вопросе надо быть максимально акуратными.

На счет фанатов, я бы не стал формализовывать. Администрации портала, мне лично видно, кто может отделить свои личные пристрастия от дела, а кто нет. Исходя из этого ответственность за подготовку методологии и выбор тестеров и их объективность-независимость возлагается на администрацию портала.

Верно. Ответственность за достоверность и объективность может нести администрация портала.

Пункт возник в ответ на наезды некоторых товарищей типа: "Почему вы не оповещаете никого по email о своих тестах?"

Да было такое, пришлось перестраховаться и включить это правило.

Я тоже согласен с предложением.

ОК

В идеале так и есть. Проблема только в том, что будет куча народа, которые будет говорить: "Он же ярый поклонник антивируса Х! Понятно, почему этот антивирус победил". Поэтому тут нужен какой-то здравый компромис.

Можно ввести норму о презумпции объективности теста.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Опубликую яркий пример из последних :-)

Некий молодой или не очень человек, Чингиз Кариев в очень бесцеремонной форме настойчиво просит вредоносы из последнего теста на активно заражение.

Почему бесцеремонно? Да потому, что после первого отказа по причине запрета сего действия УК РФ (который ему как гражданину Узбекистана не указ видимо), он не угомонился, нет. В ход пошли аргументы типа :

Но ведь это же вирусы!!! ВИРУСЫ!!! Маленькие, противно визжащие злобные твари, которые так и норовят чего-нибудь съесть

или заразить!!! Неужели жалко поделиться?

После моего очередного отказа, мне написали следующее:

Dr. Web разослали всем корпоративным клиентам благую весть о победе в тестировании на Вашем сайте. Становится ясно, что тестирование у вас было ими заказано, а победное место куплено.

Ценность любого эксперимента или исследования заключается в возможности воспроизведения. Если такой возможности не наблюдается, то цена такого тестирования ноль целых ноль десятых.

Воспроизводимость - это хорошо, я не против. Собирайте самплы и воспроизводите по нашей методике. Вопрос почему мы должны их кому-то давать, нарушая УК РФ? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Storm
Становится ясно, что тестирование у вас было ими заказано, а победное место куплено.

Ну вот, я так и знал, что антималвара все-таки ПРО Вебовский портал, хотя нас постоянно хотели убедить что ПРО Касперский. :) Сергей, признавайтесь, вебовцы Вам просто больше заплатили? Или скидку для Вашей организации больше сделали? Или условия льготные. Хотя с Сергеем все ясно, но vaber, как он мог? Я думал он независимый и опять мимо. :(

:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Воспроизводимость

вот слово, правильное!..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Latin

Проблема только в том, что будет куча народа, которые будет говорить: "Он же ярый поклонник антивируса Х! Понятно, почему этот антивирус победил". Поэтому тут нужен какой-то здравый компромис.
Включите в тестовую группу "ярого поклонника антивируса Y" :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr
Dr. Web разослали всем корпоративным клиентам благую весть о победе в тестировании на Вашем сайте. Становится ясно, что тестирование у вас было ими заказано, а победное место куплено.

Ценность любого эксперимента или исследования заключается в возможности воспроизведения. Если такой возможности не наблюдается, то цена такого тестирования ноль целых ноль десятых.

Воспроизводимость - это хорошо, я не против. Собирайте самплы и воспроизводите по нашей методике. Вопрос почему мы должны их кому-то давать, нарушая УК РФ? _________________Microsoft Most Valuable Professional in Windows Security

Воспроизводимость - это требование к методике, а не к эксперименту. То есть методика должна быть написана таким образом, чтобы не возникала проблем в ее воспроизведении в натурном эксперименте. Число воспроизведений ("прогонов") при этом не ограничивается, разве что математикой.

К эксперименту требование воспроизводимости не относится. Скажем, эксперимент пролучения новых трансуранов :) А методика опубликована и признана транспарентной и воспроизводимой. :D

2 администрации Портала - своевременный и нужный документ!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dr.Golova

В тестовою группу лучше включить всех "фанатов" - они найдут косяки во всех продуктах и в "своем", и в "чужом", тут главное все мнения тщательно просортировать и перепроверить. И Валерия не обежайте - он и так оправдывается за всю контору. И (что самое обидное) больше его никто не поддерживает даже из конторы - один за всех отдувается.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Николай Головко

Фундаментальный документ. Спасибо Mr. Justice за проделанную им работу.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Если ли еще какие-то замечания по документу?

В группу тестеров пока предлагаю все таки не включать ярых поклонников какого-либо продукта, так же как и представителей вендоров. Фаны и так вовлекаются в процесс на этапе подготовки теста, ИМХО это оптимальный вариант.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Nick пожалуйста. Думаю некоторая формализация отношений пойдет на пользу и администрации форума и его участникам.

Сергей Ильин по моему Ваш первоначальный вариант решения проблемы был неплохо продуман - администрация портала сама оценивает "фанатичность" участников форума, решает вопрос о возможности участия того или иного участника форума, руководствуясь принципами объективности и компетентности.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
И (что самое обидное) больше его никто не поддерживает даже из конторы - один за всех отдувается.

Тут по меньшей мере 3 сотрудника кроме меня появлялись. По крайней мере один из них здесь участвует постоянно. И защищали они меня тоже. Просто не всегда хотят привлекать к себе излишнее внимание, на что, конечно же, имеют право.

В тестовою группу лучше включить всех "фанатов" - они найдут косяки во всех продуктах и в "своем", и в "чужом"

Кто будет за соотношением следить?

тут главное все мнения тщательно просортировать и перепроверить

Вот тут обычно начинаются проблемы. У всех разные понятия объективности. Например, одни считают, что представителей (или фанатов - какая разница) от каждой конторы должно быть одинаковое количество, другие могут считать, что количество должно соответствовать весу компании на рынке. И это только начало. А продолжение будет, когда начнут сортировать мнение фанатов и представителей.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dan

За равным количеством фанатов уследить не получится.

Пример: решили включить по 10 фанатов. У продукта А включили, у продукта Б включили, а у продукта В - нет, так как оказалось что у продукта В нет 10ти фанатов в стране ;) . Вместо 10 подставьте любое число.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Я постарался учесть все ваши замечания по документу.

Отредактированный вариант можно посмотреть в первом посте этой темы

http://www.anti-malware.ru/phpbb/viewtopic.php?p=27889#27889

Добавлено спустя 34 секунды:

Это RC1 :-) Если нет возражения, то принимаем его в таком виде.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Чингиз Кариев
Опубликую яркий пример из последних :-)

Некий молодой или не очень человек, Чингиз Кариев в очень бесцеремонной форме настойчиво просит вредоносы из последнего теста на активно заражение.

Начнем с того, что выкладывать мою фамилию, имя и адрес электронной почты в интернете, которые были получены Вами в ходе личного обращения - верх неприличия. Это нарушение сетевого этикета, нарушение банальных правил общения, это просто наглость и бескультурье.

По поводу "бесцеремонности" моего обращения - я не вижу в нем ничего бесцеремонного. Если уж Вы практикуете публикацию личных писем - выложите полностью нашу переписку, чтобы все могли объективно оценить, что в ней было "бесцеремонного".

На эту ветку наткулся чисто случайно. Я вообще мог про нее не узнать. Ваш пост напоминает бесчестные и бестактные сплетни за спиной.

Почему бесцеремонно? Да потому, что после первого отказа по причине запрета сего действия УК РФ (который ему как гражданину Узбекистана не указ видимо), он не угомонился, нет. В ход пошли аргументы типа :

Ваши аргументы смешны. Портал, который занимается тестированием антивирусов, не может предоставить маленький набор образцов, по обращению, в котором сильно СОМНЕВАЛИСЬ в объективности последнего теста. В ход пошли формальные отмазки и препоны, причем Вы Сергей, прекрасно отдаете себе отчет, что это именно ФОРМАЛЬНЫЕ ОТМАЗКИ И ПРЕПОНЫ.

После моего очередного отказа, мне написали следующее:
Dr. Web разослали всем корпоративным клиентам благую весть о победе в тестировании на Вашем сайте. Становится ясно, что тестирование у вас было ими заказано, а победное место куплено.

Ценность любого эксперимента или исследования заключается в возможности воспроизведения. Если такой возможности не наблюдается, то цена такого тестирования ноль целых ноль десятых.

Воспроизводимость - это хорошо, я не против. Собирайте самплы и воспроизводите по нашей методике. Вопрос почему мы должны их кому-то давать, нарушая УК РФ? :)

Ваша методика? Лечение активного заражения виртуальной машины? Это все, что вы предлагаете в качестве Вашей методики? Вы хоть сами понимаете, что это полный бред? Если проводить аналогию с биологическими вирусами то ситуацию можно описать примерно так:

Портал anti-malware.ru провел исследование в ходе которого тестировался ампициллин, тетрациклин, пенициллин и куча других антибиотиков. Тестирование сводилось к заражению пациентов 17 неизвестными вирусами и последующим лечением. В ходе тестирования лучше всех проявил себя Ампициллин! Ура! Это самый лучший антибиотик!

Письмо в редакцию:

Пожалуйста, предоставьте нам эти самые 17 неизвестных вирусов - мы здорово сомневаемся в Ваших результатах.

Ответ редакции:

О чем вы говорите? Испытания на людях, а также распространение вирусов - ужасно уголовная вещь! Методика Вам известна - берите людей, антибиотики и тестируйте на здровье! Все воспроизводимо!

Домашнее задание - найти логическу ошибку в повествовании.

Второе домашнее задание -запомнить, что обсуждать за спиной людей - нехорошо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lemmit

"Отколе ни возьмись, навстречу Моська им.

Увидевши Слона, ну на него метаться,

И лаять, и визжать, и рваться,

Ну, так и лезет в драку с ним.

'Соседка, перестань срамиться,-

Ей шавка говорит,- тебе ль с Слоном возиться?

Смотри, уж ты хрипишь, а он себе идет

Вперед

И лаю твоего совсем не примечает'.-

'Эх, эх! - ей Моська отвечает,-

Вот то-то мне и духу придает,

Что я, совсем без драки,

Могу попасть в большие забияки.

Пускай же говорят собаки:

'Ай, Моська! знать она сильна,

Что лает на Слона!"

© Крылов И.А.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dan

О каких неизвестных вирусах вы говорите?

В подробном отчёте о тесте есть краткое описание каждого вредоноса с ссылками на полные описания на сайты различных АВ компаний.

После этого несложно найти данные самплы в любой достаточно крупной коллекции.

А передавать вредоносные самплы и правда противозаконно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

Чингиз Кариев распространение самплов используемых в тесте только среди антивирусных компаний, которые участвовали в тесте - это нормальная практика.

антималваре проводит большую работу по сбору самплов и не обязана с вами ими делиться, только потому, что у вас сомнения. Сергей не знает вас лично, почему он должен вам давать коллекцию? Почему он должен верить вам, что коллекция вам нужна для проверки результатов, а не для использования вирусов в злономереных целях или не для проведения собственного теста и публикации его в СМИ?

Если вы собираете редкие марки, публикуете фотографии ваших марок и вам пишет незнакомый вам человек со словами, а пришлите мне по почте ваши марки - я их тока проверю на подлинность и сразу верну...чего пошлете ему марки?

Так что собирите сами коллекцию - имена зловредов известны и проведите тест, как бы вы не ругали методолгию воспроизвести ее очень просто.

Если вы хотите другого отношения, вливайтесь в ряды антималваре, зарекомендуйте себя и тогда возможно получите доступ в закрытую ветку с самплами вредоносов.

что касается публикации вашей электронной почты, то я не знаю зачем Сергей это сделал, по-моему это действительно было лишнее телодвижение

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      ESET Online Scanner 4.0.1  (Windows 10/11, 64-разрядная)
                                                                                  ●
              Руководство пользователя ESET Online Scanner 4  (PDF-файл)
    • Ego Dekker
      ESET Cyber Security был обновлён до версии 9.0.6700.
    • AM_Bot
      Теория звучит убедительно, но работает ли она на практике? Мы внимательно изучили Phishman 2.35 и решили не останавливаться на описании её возможностей. Вместо этого протестировали платформу на собственных сотрудниках и удивились, к каким результатам это привело.      1. Введение2. Методология тестирования Phishman 2.353. Первичное тестирование3.1. Подготовка шаблонов фишинговых сообщений, инфраструктуры рассылки3.2. Тестирование доставки и отражения результатов в статистике3.3. Результаты атак4. Обучение4.1. Формирование учебной группы4.2. Составление образовательной программы по повышению киберкультуры4.3. Процесс обучения и его результаты5. Повторное тестирование5.1. Результаты атак6. Подведение итогов6.1. Сложности, с которыми мы столкнулись7. Впечатления от проекта команды «АМ Медиа»7.1. Реакция сотрудников7.2. Реакция организаторов7.3. Сотрудничество с вендором8. ВыводыВведениеPhishman 2.35 — это система повышения осведомлённости пользователей в сфере ИБ. Она помогает развивать киберкультуру и формировать у сотрудников устойчивые навыки безопасной работы с информацией, цифровыми сервисами и корпоративными ресурсами. В процессе обучения сотрудники учатся распознавать актуальные сценарии атак, закрепляют правильные модели поведения и в результате реже становятся причиной инцидентов, связанных с человеческим фактором.В первой части обзора Phishman 2.35 мы рассмотрели платформу с точки зрения её возможностей. Теперь пришло время проверить, как всё это работает на практике. За время проекта мы не только оценили эффективность различных сценариев, но и столкнулись с рядом особенностей, которые невозможно увидеть в документации. Одни из них влияли на ход тестирования, другие оказались скорее организационными нюансами, о которых стоит знать заранее.Методология тестирования Phishman 2.35В процессе работы с киберкультурой «АМ Медиа» мы будем использовать следующие метрики:Обученность. Отражает уровень знаний сотрудников в области ИБ. Показатель растёт, когда сотрудники осваивают темы: реагирование на инциденты, защита от социальной инженерии и другие критически важные компетенции.Иммунность. Показывает, как сотрудники применяют знания на практике. Она повышается, когда демонстрируется способность распознавать угрозы и правильно на них реагировать в реальных сценариях.Киберосознанность — итоговая метрика. Объединяет знания и практические навыки, показывая, насколько сотрудники в целом устойчивы к киберугрозам и действуют корректно при их возникновении.Прежде чем оценивать эффективность работы системы, необходимо определить отправную точку. Первичное тестирование определит, на какие сценарии реагирует каждый сотрудник, где чаще всего допускаются ошибки и какие темы требуют дополнительного развития. На основе этих данных формируется индивидуальная программа обучения: сотрудники проходят персонализированные курсы, выполняют практические задания и тесты, которые помогают устранить выявленные пробелы и закрепить необходимые навыки. В процессе обучения повышается уровень обученности, а закрепление знаний через практику влияет на показатель иммунности. После завершения обучения мы проведём повторное тестирование, которое покажет, какие изменения произошли по всем ключевым метрикам.Заключительный этап — сравнение результатов первичного и повторного тестирования. Здесь станет понятно, насколько вырос уровень киберкультуры сотрудников: изменилось ли их отношение к вопросам ИБ, стали ли они увереннее распознавать угрозы и чаще принимать безопасные решения в ситуациях, где раньше могли допустить ошибку.В качестве основного канала для рассылки фишинга выбрали электронную почту. Причина очевидна: именно она остаётся основным способом первичного контакта злоумышленников с сотрудниками и доставки фишинговых сценариев. По имеющимся оценкам, более 90 % успешных кибератак начинаются с электронного письма, поэтому исключать этот канал из подобных проверок было бы некорректно.Первичное тестированиеРеальные фишинговые атаки почти никогда не строятся по универсальному шаблону: злоумышленники адаптируют содержание писем под роль человека в компании, его рабочие процессы и типовые задачи. Поэтому при выборе целевой аудитории мы разделили сотрудников по функциям и уровню доступа к корпоративным данным, а сам проект разбили на 3 последовательные волны с разным уровнем сложности.Подготовка шаблонов фишинговых сообщений, инфраструктуры рассылкиПосле определения целевой аудитории был проведён анализ структуры подразделений и рабочих процессов сотрудников. На этом этапе изучались:должностные обязанности;распределение зон ответственности;характер внутреннего взаимодействия между отделами;используемые адреса электронной почты;формат повседневной служебной переписки.Это позволило понять, какие сценарии коммуникации являются для сотрудников привычными и не вызывают подозрений.На основе собранных данных были подготовлены сценарии фишинговых сообщений. При разработке содержимого учитывались тематика рабочих задач, стиль корпоративного общения, оформление внутренних уведомлений и типовые причины отправки писем внутри организации. Основная задача заключалась в том, чтобы письмо воспринималось как стандартное рабочее сообщение, соответствующее реальным бизнес-процессам заказчика.Волна 1. Первая волна была построена как массовый фишинг. Сценарий — сверка графика отпусков. Для атаки создавали и настраивали пользовательский шаблон. Тип атаки — обычный, время начала рассылки — сразу, при запуске атаки.На этом этапе проверялась базовая реакция сотрудников на привычные рабочие триггеры и способность распознавать типовые признаки фишинга без привязки к конкретному подразделению. Рисунок 1. Шаблон для первой волны Рисунок 2. Вид фишингового письма из первой волны в почте Волна 2. Для каждого отдела были подготовлены письма, основанные на реальных рабочих процессах, характерных запросах и ситуациях, с которыми сотрудники регулярно сталкиваются в своей деятельности. Для атаки создали и настроили пользовательский шаблон, где-то добавили немного визуального оформления. Время начала рассылки — по запланированному времени. Рисунок 3. Пример шаблона из второй волны для отдела «Продажи» Рисунок 4. Вид фишингового письма из второй волны для отдела «Продажи» Волна 3. Здесь моделировались уже более сложные сценарии целевого фишинга (spear phishing). В письмах использовались специальные формулировки, элементы корпоративного брендирования. На этом этапе проверялась не только внимательность сотрудников, но и способность замечать менее очевидные признаки атаки в условиях, максимально приближённых к реальной целевой компрометации.За основу брали системный брендированный шаблон «Яндекс ID», добавили фишинговую форму и скорректировали немного её содержание. Тип атаки — обычный, время начала рассылки — по запланированному времени. Рисунок 5. Пример шаблона из третьей волны Рисунок 6. Вид фишингового письма из третьей волны При переходе по ссылке открывалась фишинговая страница. Рисунок 7. Фишинговая страница Тестирование доставки и отражения результатов в статистикеДалее была подготовлена инфраструктура рассылки. После её настройки проводилось тестирование доставки сообщений. Проверялась доставка писем во входящие сообщения почтовых клиентов, анализировалась реакция антиспам-механизмов в почте, а также контролировалась корректность работы механизмов отслеживания действий пользователей. Рисунок 8. Результаты тестирования доставки и отображения сообщений в почте Тестирование прошло успешно.После завершения проверки была сформирована последовательность отправки сообщений по заранее определённым волнам. Такой подход позволил распределить нагрузку, контролировать ход тестирования и отслеживать реакцию сотрудников на различных этапах проведения проверки. Рисунок 9. Активные мероприятия Результаты атакБыли получены следующие результаты:Иммунность — 81 %. Хороший иммунитет, большинство реагирует правильно. Охват аудитории (повторно попались на фишинг) — 71 %.Уровень риска — 8, средний. Устойчивость формируется, но есть ещё риски. Рисунок 10. Общая информация после проведения первичного тестирования Самый низкий уровень иммунности — около 50 %, после первых двух волн атак. Рисунок 11. График иммунности во время первичного тестирования Далее — сформировали в системе отчёт по скомпрометированности сотрудников, на основании которого выполнили самостоятельный анализ результатов по отделам без учёта результатов тестирования шаблонов атак. Рисунок 12. Отчёт по скомпрометированности всех сотрудников в Phishman 2.35 Таблица 1. Результаты первичного тестирования по отделамОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДокументооборот04,76 %4,76 %Продажи04,76 %9,52 %Продюсеры 0023,8 %Редакция0019,04 %Руководитель000 ОбучениеПервичное тестирование завершено, поэтому следующим этапом стало определение группы риска и формирование программы обучения.Формирование учебной группыНа этапе отбора рассматривались два варианта формирования учебной группы. Первый предполагал использование показателя иммунности сотрудников. Второй вариант заключался в создании правила, автоматически формирующего список сотрудников, которые были скомпрометированы в ходе проведённых проверок. Этот подход позволял сразу получить выборку пользователей, продемонстрировавших наибольшую подверженность атакам, без ожидания обновления показателей.Был выбран второй вариант. На основании созданного правила была сформирована группа для обучения: в неё вошли люди, которые были скомпрометированы в ходе первичного тестирования. Рисунок 13. Создание правила для выявления группы риска Рисунок 14. Отчёт по отработанному правилу для выявления группы риска Отдельно была сформирована группа сотрудников, успешно распознавших фишинговую атаку, для участия в обучении, направленном на поддержание киберкультуры.Составление образовательной программы по повышению киберкультурыПопавшиеся сотрудники были включены в отдельную учебную группу, для которой сформировали персональную образовательную траекторию. В неё вошли 3 микрокурса по фишингу и 1 курс по информационной безопасности. Содержание траектории было направлено на повышение устойчивости к методам социальной инженерии и снижение вероятности компрометации учётных данных. Рисунок 15. Заполнение параметров обучения сотрудников Рисунок 16. Составление учебной программы Отдельно была запущена программа обучения для сотрудников, которые не попали в выборку по результатам правила.Процесс обучения и его результатыПервый отчёт мы сформировали через 2 дня после запуска обучения, что позволило получить предварительную оценку вовлечённости сотрудников. Анализ данных показал, что наибольшую активность на начальном этапе продемонстрировали сотрудники, которые попались на фишинг. Рисунок 17. Промежуточный анализ обучения Через неделю после запуска обучения провели повторный анализ прогресса, включая оценку прохождения курсов и выявление участников, не приступивших к обучению. Рисунок 18. Отчёт по динамике обучения в Phishman 2.35 Анализ показал, что часть сотрудников не завершила обучение в установленный срок. Для обеспечения максимального охвата было принято решение о продлении сроков прохождения курсов. Рисунок 19. Продление и корректировка процесса обучения В результате фактическая продолжительность обучения составила 2 недели, что превысило первоначально установленный срок в одну неделю. Но и этого времени не хватило нашим сотрудникам. Чтобы узнать, кто оказался более ответственным, воспользовались возможностями правил. Рисунок 20. Пример настройки правила по выявлению сотрудников, прошедших обучение В результате была получена информация о сотрудниках, полностью и частично прошедших обучение. Рисунок 21. Отчёт по сработанному правилу по выявлению сотрудников, прошедших обучение Рисунок 22. Отчёт по сработанному правилу по выявлению сотрудников, частично прошедших обучение Результаты обучения:полностью прошли обучение — 52 %;частично — 22 %;не прошли обучение — 26 %.Мы проанализировали список сотрудников, не приступивших к обучению, и выяснили, что это те, кто не попался на фишинг во время первичного тестирования.Среди сотрудников, которые попались на фишинг, 80 % прошли обучение, остальные — прошли его частично. Рисунок 23. Результаты обучения сотрудников «АМ Медиа» Вместе с тем за этот период были зафиксированы положительные изменения в ключевых показателях: уровень обученности достиг 9 319 баллов, а показатель киберосознанности — 7 561 баллов. Несмотря на положительную динамику, полученные значения оставались гораздо ниже целевых ориентиров, что свидетельствует о необходимости дальнейшей работы по повышению вовлечённости сотрудников и развитию киберкультуры.Повторное тестированиеПовторное тестирование проводилось по тем же этапам, что и первичное: подготовка шаблонов, тестирование и проведение атак. Как и на первом этапе, основной задачей было сделать письмо максимально похожим на стандартную рабочую переписку, соответствующую реальным бизнес-процессам нашей компании.Подготовительный этап повторного тестирования потребовал дополнительных временных затрат, связанных с регистрацией новых доменов и расширением сценариев атак с учётом результатов первичного тестирования.Волна 1. Сценарии формировались не только для отдельных подразделений, но и адресно для конкретных сотрудников, что позволило повысить реалистичность и точность имитации фишинговых атак. Запустили несколько атак, для каждой из них были разработаны индивидуальные шаблоны электронных писем и соответствующие фишинговые формы. Тип атаки — обычный, время начала рассылки — по запланированному времени. Рисунок 24. Пример фишингового письма для первой волны Рисунок 25. Пример фишинговой формы для письма из первой волны Волна 2. Вторая волна представляла собой массовую фишинговую кампанию. Для неё был создан и настроен пользовательский шаблон, основанный на триггерах срочности и страхе финансовых потерь. Тип атаки — обычный, время начала рассылки — сразу, при запуске атаки. Рисунок 26. Пример фишингового письма для второй волны Тестирование доставки писем и корректности отражения результатов в статистике прошло успешно.Результаты атакВ повторном тестировании приняли участие уже 23 человека. Увеличение числа участников на 2 человека связано с подключением новых сотрудников к нашему эксперименту. Резких скачков иммунности здесь не наблюдалось. Рисунок 27. График иммунности во время повторного тестирования Для дополнительной оценки мы и здесь также выполнили самостоятельный анализ результатов по отделам без учёта результатов тестирования шаблонов атак. Таблица 2. Результаты повторного тестирования по отделамОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДокументооборот000Продажи008,7 %Продюсеры 008,7 %Редакция8,7 %08,7 %Руководитель000 Мы также посмотрели, как себя показали сотрудники, которые не прошли обучение, в повторном фишинговом тесте. По данным отчёта, в первой волне повторного тестирования на фишинг попались 40% из всех, кто не обучался. Рисунок 28. Поиск информации о сотруднике в отчёте по атакам Подведение итогов После завершения всех этапов эксперимента мы получили следующие показатели:Иммунность — 76 %. Хороший иммунитет, большинство реагирует правильно. Охват аудитории (повторно попались на фишинг) — 91,3 %.Уровень риска — 7, средний. Рисунок 29. Информационная панель Phishman 2.35 после завершения эксперимента После обучения и повторного тестирования добавились другие показатели:Обученность — 11 / 100. Знания отсутствуют, обучение следует начать с базового уровня.Киберосознанность — 10 / 100. Низкий уровень, сотрудники не знают, как действовать в случае угроз.Часть результатов сравнили и представили их в таблице ниже. Таблица 3. Сравнение показателей киберкультуры до и после обученияПоказательДо обученияПосле обученияОбученность09319Иммунность81 %76 %Киберосознанность 07561Охват аудитории (повторно попались на фишинг)71 %91,3 %Уровень риска87 Также проанализировали действия сотрудников после обучения и сравнили их с результатами первичного тестирования. Таблица 4. Сравнение действий сотрудников до обучения и послеОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДо обученияПосле обученияДо обученияПосле обученияДо обученияПосле обученияДокументооборот004,76 %04,76 %0Продажи004,76 %09,52 %8,7 %Продюсеры 000023,8 %8,7 %Редакция08,7 %0019,04 %8,7 %Руководитель000000 Рисунок 30. Процент попавшихся на фишинг до обучения и после по отделам Если во время первичного тестирования попалось 22 % участников, то после обучения этот показатель уменьшился и стал 12 %. Рисунок 31. Общий процент попавшихся на фишинг до обучения и после Результаты повторного тестирования показали, что, несмотря на заметное снижение количества взаимодействий с фишинговыми письмами, часть сотрудников по-прежнему выполняет действия, свидетельствующие о подверженности атакам. Это ожидаемый результат, поскольку киберкультуру невозможно сформировать за столь короткое время. Речь идёт о длительном процессе, который требует регулярной работы как со стороны специалистов по информационной безопасности, так и со стороны самих сотрудников.Наш эксперимент позволил проверить знания сотрудников, провести обучение и затем оценить, насколько полученные знания закрепились на практике. Однако с точки зрения развития киберкультуры — это лишь один из этапов работы, а не её завершение.Сложности, с которыми мы столкнулисьОсобенность нашего эксперимента — организация предварительного тестирования. Перед запуском каждой атаки мы проверяли её работу на собственном аккаунте, чтобы убедиться в корректной отработке сценария на стороне пользователя. Такие проверки попадали в общую статистику системы и оказывали влияние на итоговые показатели. Возможность исключить подобные события из расчётов отсутствует. Согласно комментариям вендора, для этих целей следует использовать отдельный тестовый стенд. Поэтому мы вели дополнительно самостоятельный анализ результатов эксперимента.Отдельные сложности возникли на этапе обучения сотрудников. Завершить обучение в установленные сроки не удалось из-за человеческого фактора. Не все участники смогли своевременно пройти назначенные материалы, что потребовало увеличения периода обучения и дополнительного контроля за его прохождением.Впечатления от проекта команды «АМ Медиа»Проведение тестирования не вызвало негативной реакции со стороны сотрудников. Хотя фишинговые сообщения активно обсуждались внутри коллектива, жалоб руководству или недовольства вида «зачем вообще было устраивать такую проверку» не возникло. Основной интерес был сосредоточен вокруг самих писем и попыток понять, что именно происходит.Реакция сотрудниковОдним из самых любопытных наблюдений стала реакция сотрудников после первой волны первичного тестирования. Полученные фишинговые сообщения быстро стали предметом обсуждения: сотрудники пересылали их друг другу, задавали вопросы коллегам и пытались разобраться, что происходит.Некоторые пошли ещё дальше и вступали в переписку с отправителем, воспринимая фишинговые письма как реальные рабочие сообщения. Это наглядно показало не только убедительность используемых сценариев, но и то, что практическое столкновение с угрозой вовлекает сотрудников в тему ИБ гораздо сильнее, чем абстрактные примеры из учебных материалов. Во время повторного тестирования такой реакции уже не возникло.Реакция организаторовЕсли для большинства сотрудников тестирование выглядело как неожиданно появившиеся письма в почте, то для команды, которой было поручено тестирование Phishman 2.35 этот проект сопровождался совсем другими эмоциями. Подготовка сценариев, запуск атак и ожидание результатов вызывали ощутимое волнение. Оказалось, что смотреть на ситуацию глазами злоумышленника не так просто, как может показаться со стороны. Приходилось постоянно задавать себе вопросы: какой сценарий покажется правдоподобным, что привлечёт внимание сотрудника, а что, наоборот, вызовет подозрения.Самыми напряжёнными были дни первой волны тестирования. На этом этапе ещё не было понимания, как сотрудники отреагируют на рассылки, насколько убедительными окажутся сценарии и не вызовет ли проверка негативной реакции внутри коллектива. С каждой новой зафиксированной активностью интерес смешивался с тревогой, а результаты ожидались едва ли не с большим нетерпением, чем сам запуск кампании.После завершения эксперимента стало легче: всё задуманное удалось реализовать, результаты были получены и проанализированы. Тем не менее полностью избавиться от мыслей о проделанной работе не получилось. Время от времени возвращаешься к отдельным этапам и задаёшься вопросом: а стоило ли сделать именно так? Может быть, какой-то сценарий можно было построить иначе, а какие-то решения принять по-другому?Наверное, это естественная часть любого практического проекта. Когда работа заканчивается, появляется возможность посмотреть на неё со стороны и критически оценить собственные решения. Именно в такие моменты часто приходят идеи, которые помогают сделать следующие проекты лучше.Сотрудничество с вендоромВ ходе подготовки и проведения эксперимента иногда возникали вопросы, связанные с настройкой платформы, особенностями реализации отдельных сценариев и интерпретацией результатов. Для их решения использовались как переписка, так и рабочие созвоны. Запросы обрабатывались оперативно, что позволяло своевременно получать необходимую информацию и не допускать задержек в выполнении работ. Поддержка была доступна не только в рабочее время, но и в выходные дни.ВыводыПовторное тестирование показало, что тщательно подготовленные и персонализированные фишинговые атаки значительно эффективнее. При наличии качественной разведки злоумышленники способны подобрать убедительный сценарий практически для любого сотрудника. А если специалист может ошибиться, то сотруднику, который не занимается вопросами ИБ каждый день, сделать это ещё проще.Работа в сфере информационной безопасности или информационных технологий сама по себе не защищает человека от фишинга, социальной инженерии и других современных атак. Мы убедились в этом на собственном опыте: даже профильные знания не гарантируют, что человек не попадется на хорошо продуманную атаку. Злоумышленники постоянно меняют сценарии, поэтому знания, полученные однажды, быстро устаревают.При помощи эксперимента мы не только проверили, насколько сотрудники готовы распознавать атаки, но и поняли, как с помощью Phishman 2.35 можно сделать работу по развитию киберкультуры системной. Вместо отдельных курсов появился понятный цикл: смоделировать атаку, оценить реакцию, провести обучение и проверить, изменилось ли поведение участников. При необходимости — повторить или скорректировать процесс при помощи рекомендаций платформы. Результаты фиксируются автоматически, поэтому можно видеть, какие темы требуют больше внимания, и развивать киберкультуру на основе реальных данных, а не предположений.Читать далее
    • PR55.RP55
    • santy
      RP55, есть у тебя ТГ?
×