Битва за российский антивирусный рынок продолжается - Страница 2 - Аналитика - Форумы Anti-Malware.ru Перейти к содержанию
AM_Bot

Битва за российский антивирусный рынок продолжается

Recommended Posts

svh
Виталий, с номером 4 Вы не угадали, а вот первая тройка - правильно B)

По данным Gartner это выглядит так:

G2009.JPG

http://www.gartner.com/it/page.jsp?id=1031712

Нда, АВ рынок это не только endpoint защита)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Нда, АВ рынок это не только endpoint защита)

Вообще-то Кирилл привел данные по всему рынку "ПО для безопасности", где приличный вклад дают комплексные решения по защите от вторжений, анализу уязвимостей, контролю доступа, шифрованию и т.п., в то время как я вел речь про антивирусный+антиспам рынок (точная формулировка, кажется, antivirus and content filtering market). Кто же назовет лидирующих АВ-вендоров?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Это откуда такие данные? Поделитесь уж источником, очень любопытно было бы взглянуть. Если речь идет об антивирусном рынке России прямо сейчас, то могу согласиться с приближением. Но это только пока!

На счет вашей компанией, Виталий, разговор вообще отдельный. Если честно, то я у нее светлого будущего не вижу. :rolleyes: Фаервол уже раздали всем желающим с пожизненной лицензией, антивирус мягко говоря звезд не хватает. SaaS и корп. продукт ... Где потенциал роста то?

В любом случае я обрисовал главные мировые тренды, а следовать им или игнорировать - это дело каждого вендора. Просто кто-то заработает денег, а кто-то их потеряет и уйдет с рынка.

ТОП10 чего, какого рынка и по каким данным? Давайте говорить конкретно!

Да, Eset такой же узконишевой, только с маркетингом и технологиями (!!!) там получше будет, чем у Доктор Веб.

Сергей, про рынок Total Security - да, в масштабе мировом я хватил лишку :) Но Total Security - anyway не панацея, если и IS пока со скрипом идет у многих компаний. Вам же известно, что ЛК приостановила работу над TS, еще не "дочерпав" до "дна" рынка AV и IS.

Что касается наших оборотов, у Вас несколько неверные данные и, как обычно, нелестные характеристики продуктов весьма провокационного характера. Наши антивирусные продукты вполне конкурентоспособны, если их использовать по назначению, а не для тестов в традиционной ипостаси "задетекти мне сигнатуру" :) Если уж "голый" движок антивируса, используемого нами, продолжает лицензироваться Microsoft (вместе с движком Kaspersky Lab), то все остальное (кроме тестов Anti-Malware.ru на скорость работы, и лечение/предотвращение заражений :)) можно считать тухлым маркетингом или, наоборот, поделкой (типа тестов virus.gr).

И к этому нужно привыкнуть. На рекламные кампании Агнитум не тратятся сумасшедшие деньги, вот и обороты невысоки, поэтому на фоне конкурентов малозаметны. Компания, кстати, по-прежнему загружена исполнением контрактов лицензионных партнеров, что в публичный канал особо не попадает (хотя, очень надеюсь, в 4 квартале осветим несколько кейсов).

Но, кроме этого, мы даем себе шансы в следующих каналах:

1. онлайн - "пожизненная лицензия" фаервола не потеряла актуальности - объемы покупок не снижаются, ритейл уже почти смел специальный тираж.

2. OSSP по-прежнему дает хороший вклад, который мы подстегиваем, выводя его как опцию "SaaS" для Интернет-провайдеров.

3. есть потенциал роста в нижнем сегменте СМБ... Но т.к. традиционная дистрибуция захлебывается под числом набранных в портфолио вендоров, приходится искать эффективные и в то же время дешевые каналы, тут про конкретику пока промолчу.

4. вообще, паблишинг решений Agnitum в зарубежье в 4 квартале будут делать партнеры в 12 странах - уже пошли коробки в 3 страны на Ближнем Востоке (всего в арабских странах их будет до 10 штук к концу года), на очереди - еще 3 региона с эксклюзивом и паблишингом к рождественским распродажам.

Так что маркетинг маркетингом, но "узконишевой" компанией из перечисленных является лишь наша, если уж на то пошло. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT
Наши антивирусные продукты вполне конкурентоспособны...

Если я не ошибаюсь, антивирусная составляющая - в троечниках ходит:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
svh
Так что маркетинг маркетингом, но "узконишевой" компанией из перечисленных является лишь наша, если уж на то пошло. :)

Виталий, меня всегда интересовал вопрос - у вас же 60% продаж аутпоста на западе было в онлайне (если правдива официальная инфа). Почему вы в России не продолжили начатое? Понятно, что есть психологические особенности, в сетках на полки хочется выкладываться и пр., но если ставить целью корпоратив (застолбить себе там местечко), представленность в ритейле не нужна (имхо), а если брать широкие слои ритейла, то поломать стереотип "за антивиром в магазин" вполне по силам. Реклама в онлайне дешевле, огромная составляющая эндюзерских акций как слагаемое успеха (креатив вообще можно бесплатно получить). Плюс у вас не было якорей в виде договоренностей с сетками, вложенного бабла и пр. и пр.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Виталий, меня всегда интересовал вопрос - у вас же 60% продаж аутпоста на западе было в онлайне (если правдива официальная инфа). Почему вы в России не продолжили начатое? Понятно, что есть психологические особенности, в сетках на полки хочется выкладываться и пр., но если ставить целью корпоратив (застолбить себе там местечко), представленность в ритейле не нужна (имхо), а если брать широкие слои ритейла, то поломать стереотип "за антивиром в магазин" вполне по силам. Реклама в онлайне дешевле, огромная составляющая эндюзерских акций как слагаемое успеха (креатив вообще можно бесплатно получить). Плюс у вас не было якорей в виде договоренностей с сетками, вложенного бабла и пр. и пр.

Кто сказал, что онлайн не составляет более половины продаж сейчас? Он наиболее эффективен и отзывчив как канал продаж. В марже - так и подавно самый эффективный при нашей ориентации на Home/SOHO (small office - home office). Онлайн-ритейл на Западе - уже привычка (у нас были неплохие продажи антивируса на WindowsMarketPlace, пока в MS не прикрыли эту площадку для чужого софта).

А региональные онлайн-продажи и региональный офлайн-ритейл - это проводник в корпоративные продажи: видят в магазинах и Интернет-витринах домашние пользователи - видят и корпоративщики. В сетки же мы вкладываемся по минимуму, основной секрет - в интересе партнеров.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Если я не ошибаюсь, антивирусная составляющая - в троечниках ходит:)

У нас и правда есть "троечка" - технология ускорения повторных проверок SmartScan3, так что по скорости работы и вправду входим в тройку "Аутпост-Симантек-Касперский", причем по здешним тестам - даже в качестве лидера ;)

Если по защитным технологиям - у каждого вендора свой набор. По версии ряда "экспертов", кто ставит сигнатурный детект во главу угла - да, естть "тройка", но подобная "экспертиза" часто однобока (50-60 пойманных вирусов с virusinfo - показатель качества?).

Так что - смотря какие эталоны у Вас. Если детектящие все, что шевелится Авира, Икарус, Касперский... То да, "на троечку". Если говорить про Симантек, Панду, Есет - сильно зависит от региональной специфики. Маркс, к примеру, в одном из обзоров для какого-то немецкого журнала, не стесняясь и не контактируя с нами до или после, поставил высший балл Outpost именно за антивирусные компоненты - разобрался-таки в превентивных технологиях блокировки malware к моменту 2-летнего пребывания продукта на рынке.Если ориентируетесь на Доктор Веб - то по полугодичной давности тестам (да и по последним virus.gr, хоть и сомнительного качество) наши движки идут вровень по детекту.

Напомню, что вообще речь шла о борьбе ЛК, Eset, Symantec, Dr. Web, McAfee и Panda :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Вам же известно, что ЛК приостановила работу над TS, еще не "дочерпав" до "дна" рынка AV и IS.

Простите, Виталий, но мне это не известно. Чьи визарды я тогда тестирую каждый день? Отложили выход на рынок, это да. По словам Олега Гудилина, потому что продукты класса TS не пользуются особой популярностью на нашем рынке. Я склонен согласиться, т.к. вижу, что функционал Norton 360 и даже менее навороченного (но более специализированного в прямом назначении) KTS для меня избыточен. Хотя тестю поставлю, чтобы ему было проще управлять нашим Продуктом на компе младшей дочери.

причем по здешним тестам - даже в качестве лидера wink.gif

Я бы не опирался на пилотный тест перфоманса. Надеюсь, будущий буде без этих принципиальных ошибок.

Если детектящие все, что шевелится Авира, Икарус, Касперский...

Не хватили лишку?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT
...поставил высший балл Outpost именно за антивирусные компоненты...

Вот и славно. Но я как результаты тестов вижу, так антивирус на мой взгляд конкурентоспособен только среди продуктов в нижних сегментах.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Простите, Виталий, но мне это не известно. Чьи визарды я тогда тестирую каждый день? Отложили выход на рынок, это да. По словам Олега Гудилина, потому что продукты класса TS не пользуются особой популярностью на нашем рынке. Я склонен согласиться, т.к. вижу, что функционал Norton 360 и даже менее навороченного (но более специализированного в прямом назначении) KTS для меня избыточен. Хотя тестю поставлю, чтобы ему было проще управлять нашим Продуктом на компе младшей дочери.

Я бы не опирался на пилотный тест перфоманса. Надеюсь, будущий буде без этих принципиальных ошибок.

Не хватили лишку?

Не знаю, чьи визарды - на трансляцию скриншотов с вашего ПК не подписан :)

Отложенный выход на рынок при готовом продукте - ой, сомневаюсь. Для теста могли бы запустить на одном из региональных рынков, будь бэкап и другие фичи TS готовы. Но при наличии на рынке Norton 360 3.0, а также TS от McAfee, BitDef, ZoneAlarm - KTS все еще нет в продаже... Странно для компании №4 на АВ рынке, которой приходится отрицать необходимость включения в гонку "комбайнов ++".

В пилотном тесте перформанса самым интересным был второй прогон, когда "включились" технологии ускорения проверки за счет кэширования результатов поиска у KIS и OSS. Остальное можно было бы и из тестов VB100 почерпнуть, если в общем смотреть.

Про "лишку" спросите в сапорте ЛК, они наверняка точнее нас обоих знают число сабмитнутых фолсов.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Виталий Я.

Ну, Вы заговариваетесь. Я не сказал, что Продукт готов. По-моему, была бы цель выпустить в этом году, то перераспределили ресурсы бы иначе. Я сказал, что работы над ним идут, потому что Вы сказали:

ЛК приостановила работу над TS

Ведь приостановлена = временно заморожена = временно не ведется = пока лежит на полке = ... В общем, это Вы неправду сказали.

Странно для компании №4 на АВ рынке, которой приходится отрицать необходимость включения в гонку "комбайнов ++".

Я передал слова Олега Гудилина. Может, я ошибся в цитировании.

В пилотном тесте перформанса самым интересным был второй прогон, когда "включились" технологии ускорения проверки за счет кэширования результатов поиска у KIS и OSS

Напомню Вам, что он был незачетный и внимания ему не было уделено как полагается. Давайте все-таки подождем новые результаты. Я не знаю, что будет, т.к. обсуждение было несколько вялым и некоторые вопросы остались без ответов.

Про "лишку" спросите в сапорте ЛК, они наверняка точнее нас обоих знают число сабмитнутых фолсов.

Согласен. И это означает, что Вы сказали то, о чем имеете слабое представление, которое основывается на спорных тестах VB100 и Клементи?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Давайте не будем здесь развивать тему тестов, ок?

Что касается решения класса Total Security от ЛК, то могу сказать, что Виталий сильно заблуждается.

Проблема то для многих нишевых игроков в другом. Простой антивирус неизбежно будет бесплатным для персональных пользователей. Если не верите мне, то почитайте отчеты ведущих мировых исследовательских агентств, этот тренд уже достаточно давно ими отмечается. И выход Microsoft Security Essentians большой шаг в эту сторону!

Поэтому скоро продать персональным пользователям простой антивирус будет сложновато. Делать выводы и бороться за живучесть бизнеса - дело рук самих нишевых вендоров ;) Большой тройке ничего не угрожает в этом плане, они уже давно играют на поле security в целом.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Мальцев Тимофей
Когда ЛК в свое время "завалило" Доктор Веб, это было не за счет позиционирования, рекламы или супер продукта. Просто последняя компания сильно облажалась, проспав бум Windows, вот и все.

Сергей, я Вами сильно удивляюсь. :)

Да, суперпродукта не было. Но позиционирование и реклама были... И много дали (ИМХО).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Yen-Jasker
Проблема то для многих нишевых игроков в другом. Простой антивирус неизбежно будет бесплатным для персональных пользователей. Если не верите мне, то почитайте отчеты ведущих мировых исследовательских агентств, этот тренд уже достаточно давно ими отмечается. И выход Microsoft Security Essentians большой шаг в эту сторону!

Поэтому скоро продать персональным пользователям простой антивирус будет сложновато. Делать выводы и бороться за живучесть бизнеса - дело рук самих нишевых вендоров ;) Большой тройке ничего не угрожает в этом плане, они уже давно играют на поле security в целом.

Похоже что не только АВ, но и файрвол, бесплатных файрволов предостаточно. А связка "АВ+файрвол" составляет минимальный "комбайн", доступный для понимания обычного пользователя. Такой пользователь знает, что ему для компьютера нужно нечто под названием "антивирус" и нечто под названием "файрвол", объективное качество продуктов и тем более фаллометрические тесты ему не понятны и неинтересны.

Простому пользователю достаточно любого середняка или выше среднего, им подойдет любой бесплатный АВ и бесплатный файрвол, особенно решения от MS (потому что не надо думать и выбирать, обещается наилучшая совместимость с виндой).

Среди простых пользователей есть немного продвинутые или религиозные, которые любят конкретные АВ. Но обычно они их любят бесплатно (пираты), платить не торопятся.

Некоторые конечно платят, но кризис умерит их аппетиты и повернет в сторону пиратов или в сторону альтернативных бесплатных решений.

Остается узкий сегмент богатых интертных пользователей, которые из года в год продляют лицензию у одного производителя. Это максимально лояльные пользователи, которых можно потерять только если любимый продукт несколько раз провалится, а такую глупость производители допускают очень редко. Но этих пользователей мало и они не делают погоды и не на них ориентируется маркетинг.

Есть корпоративный сектор, но в нем свои законы и сделать там передел сфер влияния очень сложно (раз купили, работает - значит не меняют и покупают каждый год, пока этот продукт себя не дискредитирует).

По-моему правильно сказали что на рынке кризис, и по-моему причина кризиса вот в чем:

Маркетинг ориентируется на домохозяек, но как правильно указал другой пользователь, ориентируется по-айтишному, забивая им головы "тройными защитами", "ХИПСами" и "анти-фишингами".

А домохозяйкам это все пофигу, домохозяйкам достаточно простого середняка, особенно если середняк бесплатный.

Т.е. пришли лесники и пожизненными лицензиями или халявкой сманивают домохозяек, угрожая толщине привычного бутерброда с черной икрой для маркетолога, который всегда ставил цену по принципу "49 (39, 69) баксов и 99 центов и ни баксом меньше, потому что наш продукт хороший и не может стоить дешево".

По-моему маркетологи от этой угрозы ошалели, только так можно объяснить ситуацию, когда в ЛК пирата по акции "Легализация" (да и какой это пират, он может даже не пользоваться продуктами, просто залез в варезник, взял пиратский ключ и сдал ЛК) приравняли к честному лицензионному пользователю, дав одинаковую скидку такому пирату и пользователю, продлевающему свою лицензию.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Немного офтопика про корпоратив:

К концу этого года на всех компьютерах в Европейском центре ядерных исследований (или CERN), занимающимся, кроме всего прочего, проектом БАК (большой адронный коллайдер), будет установлен Microsoft Forefront Client Security, который заменит ныне используемый антивирус от Symantec. Большой успех для продукта Microsoft.

Среди основных причин замены - меньший объем занимаемого места клиентского приложения, отличное время отклика на обновления и очень хорошая интеграция с существующей инфраструктурой NICE.

Переход будет прогрессивным (от отделения к отделению) в течение последующих месяцев и будет совмещен с регулярным развертыванием обновлений безопасности. Пользователи будут уведомлены о переходе обычным сообщением CERN Alerter, в котором сообщается о ежемесячных обновлениях.

Документация по MS Forefront Client Security была недавно опубликована и доступна по следующей ссылке: https://cern.ch/win/Help/?fdid=19 Пользователи CERN, желающие установить клиент Forefront на свои домашние компьютеры, могут это сделать. Описание процедуры и установочные пакеты доступны на следующей веб-странице: https://cern.ch/win/Help/?kbid=051092

Источник: http://cerncourier.com

Так что корпоративные клиенты также могут просто "уйти" с лицензии одного вендора и перейти на другой,кстати также поступили и у нас- ушли при действующей лицензии с SEP и перешли на MS Forefront Client Security, а рабочих станций более 4000 ....

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
bse
Цитата: "компания ни у кого ничего никогда не лицензирует"

Интересно, почему можно выпускать коробку с антивирусом + средства шифрования или резервного копирования, а + фаервол - нет?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Мальцев Тимофей

Здесь бы, кстати, очень хотелось узнать цену перехода.

ИМХО, она - определяющая.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Yen-Jasker
Так что корпоративные клиенты также могут просто "уйти" с лицензии одного вендора и перейти на другой,кстати также поступили и у нас- ушли при действующей лицензии с SEP и перешли на MS Forefront Client Security, а рабочих станций более 4000 ....

Ушли просто так или получили льготу (откат) от MS? По ценам SEP и Forefront близки или нет?

Но бесспорно MS молодцы. Влезли в CERN, теперь многие научные работники и просто гики-любители повернутся в сторону этого АВ (типа это же CERN, головастые, значит они поставили достойный продукт, значит нужно на него взглянуть), а если MS еще и демпингнет или предложит другие привлекательные условия...

Лесник всех методично рвет на мелкие кусочки.

Совет остальным - оптимизируйте дезигнеров коробочек и другие дополнительные затраты типа не нужной всем обязательной ТП и снижайте цены, продавайте более длинные лицензии или больше лицензий в одни руки. Например ввести "именную" лицензию, которую пользователь может ставить на все ПК принадлижащие ему и его семье. Все равно у обычного пользователя не больше 3 ПК, а понт будет хороший. А еще можно устроить среди покупателей розыгрыши пожизненных лицензий или больших скидок.

Технологиями халяву не перебить.

Маша, шо такое веб-антивирус и ХИПС? Не знаю, но оно дорогое, стоит 50 доляров и еще платить им паразитам каждый год. А халявный АВ обещает такую же 100% защиту (лгать могут все маркетологи, на словах обеспечивая одинаковые 99,9% защиты с помощью одной или 10 разных технологий, нового АВ или морально устаревшего) и не просит денег, синок взломал винду или купил дешевый ноутбук и уже есть бесплатный антивирус от тех хто выпускает "окна".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Что касается решения класса Total Security от ЛК, то могу сказать, что Виталий сильно заблуждается.

Проблема то для многих нишевых игроков в другом. Простой антивирус неизбежно будет бесплатным для персональных пользователей. Если не верите мне, то почитайте отчеты ведущих мировых исследовательских агентств, этот тренд уже достаточно давно ими отмечается. И выход Microsoft Security Essentians большой шаг в эту сторону!

Поэтому скоро продать персональным пользователям простой антивирус будет сложновато. Делать выводы и бороться за живучесть бизнеса - дело рук самих нишевых вендоров ;) Большой тройке ничего не угрожает в этом плане, они уже давно играют на поле security в целом.

По-моему, чтобы продавать Total Security, надо сделать решение класса Internet Security Suite от конкретного производителя недостаточным для нормальной работы ПК. Для этого нужно решить следующую задачу = доказать востребованность функционала Backup, SystemTuner, SystemRestore - и сделать продукт значительно лучше и проще, нежели в отдельных продуктах. В то же время еще не отмерли отдельные _платные_ антивирусы, пусть и под марками "Antivirus Pro", "Antivirus+Firewall", "Antivirus+Antispam" и т.д.

Пример тех же AVG и ALWIL, лидеров "рынка" бесплатных антивирусов - AVG и Avast! включили в продукты простенький webshield - и сделали следующую версию Antivirus Pro. В AVG добавили еще несколько фич (firewall, антиспам, линк-сканер) - и сделали Internet Security. И ничего, живут без бэкапа. А уж эти ребята (AVG), в которых инвестировали Intel и ряд инвестфондов, на днях еще 200 миллионов получили...

AVG is also announcing today it has received a $200 million investment from TA Associates, a private equity firm, which bought the stake in AVG from current investors.

http://venturebeat.com/2009/10/05/avg-laun...shes-its-party/

А марка Avast! даже не имеет суб-продукта класса Internet Security, они - тот же нещадно осмеиваемый Вами Dr. Web, но в общемировом масштабе. Не стыдно ли?

Повторюсь, что это McAfee, Symantec и CheckPoint некуда деться, имея в своих активах производителей Backup-решений (ситуацию с BitDefender и др. не знаю), поэтому и выводят они на рынок TS-решения. А отмененные планы на выпуск продукта на рынок Касперским означают отсутствие продукта в линейке. Знаю про него, но пока его успехи на рынке - это фикция. Для России - точно. Я только что из Турции, где рынок консьюмерских продуктов похожей на Россию емкости, так там "та же фигня".

Игры ведущих security-компаний во всеобъемлющие продукты для "практичных консьюмеров" хороши, но пока маловостребованы.

А домохозяйкам это все пофигу, домохозяйкам достаточно простого середняка, особенно если середняк бесплатный.

Т.е. пришли лесники и пожизненными лицензиями или халявкой сманивают домохозяек, угрожая толщине привычного бутерброда с черной икрой для маркетолога, который всегда ставил цену по принципу "49 (39, 69) баксов и 99 центов и ни баксом меньше, потому что наш продукт хороший и не может стоить дешево".

По-моему маркетологи от этой угрозы ошалели

Забавно, но как верно :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
А отмененные планы на выпуск продукта на рынок Касперским означают отсутствие продукта в линейке.

Хм. А что, не может быть такого, что отсутствие продукта в линейке означает работу по плану?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Yen-Jasker
Знаю про него, но пока его успехи на рынке - это фикция. Для России - точно.

В СНГ интернет-каналы у большинства плохи, для бекапа на серверы производителя АВ непригодны (отвалится пять раз пока качаешь туда и как на зло совсем умрет когда нужно скачать обратно). Сетевой бекап на чужие серверы это по-моему вообще фича из послезавтра. Хочешь чтобы данные были в сохранности - купи для них резервный HDD, если мало - купи RAID (на какой хватит денег, от стандартного для современных матплат RAID 0 до более экзотических решений), если совсем паранойя замучила - можно купить или собрать отдельное собственное сетевое хранилище данных. Но полагаться в качестве "спасения" на интернет-канал и отдавать свои данные на хранение какому-то производителю АВ, который боится брать на себя ответсвенность даже за баги своего антивируса (а они такие все) и который заигрался в тайны и не хочет даже показать пользователю, что отправляется на сервер по облачной технологии (например ЛК, MS и т.д.) - такого наш человек не понимает. Против этого говорят его советские инстинкты и современные объективные факторы - никаких реальных гарантий сохранности, конфиденциальности и доступности сохранненных данных производители не дадут, юристы не позволят, лучше написать еще большим капсом для совсем слепых в ЛС, что производитель не отвечает ни за что и особенно не отвечает за данные пользователя.

И самый важный вопрос - а для кого стараемся? Многие домохозяйки делают бекап? Да они не знают что это и как настроить, для них слова "резевное копирование" и "образ диска" почти так же пугающе звучат, как слово "вирус".

А кто знает зачем и как делать бекап, тот уже выбрал себе для этого и софт, и железо. Им не нужен локальный бекап средствами АВ и тем более не нужен сетевой бекап куда-то на другую сторону Земли. Потому что при локальном бекапе есть один опасный фактор - что бекап умрет вместе с основным массивом, но для защиты от этой опасности есть решения.

С сетевым бекапом хуже, к пусть и менее вероятному, но возможному случаю смерти сервера добавляется проблема доступности данных (качества канала, совести провайдера и своевременности оплаты его услуг, по-хорошему для нормального сетевого бекапа нужно иметь второй хороший резервный интернет-канал, а у нас и один найти проблема), скорости бекапа и восстановления (объективные и искусственные ограничения на канале), и главная проблема - конфиденциальности информации пользователя на серверах.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
По ценам SEP и Forefront близки или нет?

За цены сказать не могу- не владею инфой- можно посмотреть на софткее впринципе для наглядности.

Но бесспорно MS молодцы. Влезли в CERN, теперь многие научные работники и просто гики-любители повернутся в сторону этого АВ

Согласен. И вернемся к MSE- базы с корпоративной версией у них одинаковые и много схожего. Так что можно сделать выводы....

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Yen-Jasker
Согласен. И вернемся к MSE- базы с корпоративной версией у них одинаковые и много схожего. Так что можно сделать выводы....

Да, что толстые каналы обновления уже оплачены под корпоративных пользователей. А обслуживание домашних пользователей с обновлениями два раза в день для них не проблема. А у многих WU отключен, да и говорят он тупит, не сообщает что вышли обновления, хотя средствами самого MSSE они скачиваются, возможно это тоже сделано не просто так, а для разгрузки.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
Ушли просто так или получили льготу (откат) от MS? По ценам SEP и Forefront близки или нет?

А он не в теме, не задавайте ему этот вопрос, все не так тривиально B)

ЗЫ: Из серии "Слышу звон, да не знаю где он"

Коллеги, вроде эта тема немного более общая, чем скатилось наше обсуждение, все же Microsoft мы обсуждаем в другой ветке, или теперь мы будем его обсуждать везде? Обсуждать то по сути нечего, "бесплатное" удовольствие быстро заканчивается

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Yen-Jasker
Хм. А что, не может быть такого, что отсутствие продукта в линейке означает работу по плану?

Для ЛК не может быть. Потому что для ЛК работа по плану - это выпускать сыроватые релизы, но в срок и с помпой, а потом не торопясь допиливать патчами до вменяемого состояния, латая только самые большие дыры или дыры в лицензионной защите.

Поэтому если у вас затишье, значит или стратегия поменялась (не заметно), или продукт совсем стыдно показывать людям, или все-таки решили провести настоящее маркетинговое исследование (которое обычно делают "до", а не "по ходу") и оно показало предсказуемый результат - рынок не готов, а затраты на новый продукт неоправданы.

ЛК это не Симантек. У Симантек есть готовая инфраструктура для бекапа и опыт в этой сфере (свой отлаженный Ghost, купленный DriveImage). А ЛК придется все это делать с нуля.

А с нуля вы делаете с неохотой и сырое. Просили сделать в интерактивном режиме для восстановления поврежденных вирусами системных и других файлов возможность использования содержимого образов дисков в виртуальных приводах, сделанных любыми средствами бекапа (абсолютная универсальность, никаких проблем с совместимостью, просто сказать пользователю достать бекап и указать на букву виртуального привода, а чем и как он делал бекап это не ваши проблемы) - не сделали.

Просили сделать после установки АВ ярлык на рабочем столе для запуска IE в песочнице (это вам надо, чтобы домохозяйка узнала о песочнице, она же не открывает окна и не читает хелп) - даже это не сделали. Хотя возмущались типа почему я так плохо думаю об ЛК и думаю что вы это не сделаете. Я вашу стратегию работы с рынком давно понял, она секрет только для тех, кто думает что она разработана богами и поэтому идеальна :D.

Не так давно сторонники ЛК заранее хвалили свой будущий KTS, обещая его скорейший выход и реализацию кучи нужных фич, так что тестеры слюной захлебнулись :). А потом все резко затихло и началась возня KIS 2010 глюки, KIS 2010 СF1, опять глюки, засада от MS с выходом Win 7 и MSSE (неожиданно в январе пришла зима, а ЖЭК опять к ней не готов :D), которая заставила ЛК разрываться между необходимостью как можно скорее выпустить продукт с нормальной поддержкой Win 7 (песочница) и необходимостью пофиксить старые глюки (и традиционно возникающие неожиданные новые глюки в каждой новой бете). Еще было нужно разморозить давно ожидаемый проект для корпоративщиков. По-моему у вас просто не хватает ресурсов на KTS.

А все из-за рано выпущенной глючной линейки KIS 2009, которая заставила форсировать выход KIS 2010 на замену ей не к выходу или после выхода Win7, а задолго до ее выхода, что естественно вызвало проблемы и сжатие сроков при адаптации продукта под Win7 (поэтому теперь процесс доводки CF2 спотыкается и CF2 больше похож на MP1). Из-за этого вы тормознули сначала WKS, а потом когда тянуть с ним уже было нельзя, тормознули KTS.

А он не в теме, не задавайте ему этот вопрос, все не так тривиально B)

ЗЫ: Из серии "Слышу звон, да не знаю где он"

А что там было на самом деле? Расскажите то что можно рассказать, не нарушая коммерческие тайны.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      ESET Online Scanner был обновлён до версии 4.0.1. Приложение теперь работает только в 64-разрядной ОС.
    • Ego Dekker
      ESET Cyber Security был обновлён до версии 9.0.6700.
    • AM_Bot
      Теория звучит убедительно, но работает ли она на практике? Мы внимательно изучили Phishman 2.35 и решили не останавливаться на описании её возможностей. Вместо этого протестировали платформу на собственных сотрудниках и удивились, к каким результатам это привело.      1. Введение2. Методология тестирования Phishman 2.353. Первичное тестирование3.1. Подготовка шаблонов фишинговых сообщений, инфраструктуры рассылки3.2. Тестирование доставки и отражения результатов в статистике3.3. Результаты атак4. Обучение4.1. Формирование учебной группы4.2. Составление образовательной программы по повышению киберкультуры4.3. Процесс обучения и его результаты5. Повторное тестирование5.1. Результаты атак6. Подведение итогов6.1. Сложности, с которыми мы столкнулись7. Впечатления от проекта команды «АМ Медиа»7.1. Реакция сотрудников7.2. Реакция организаторов7.3. Сотрудничество с вендором8. ВыводыВведениеPhishman 2.35 — это система повышения осведомлённости пользователей в сфере ИБ. Она помогает развивать киберкультуру и формировать у сотрудников устойчивые навыки безопасной работы с информацией, цифровыми сервисами и корпоративными ресурсами. В процессе обучения сотрудники учатся распознавать актуальные сценарии атак, закрепляют правильные модели поведения и в результате реже становятся причиной инцидентов, связанных с человеческим фактором.В первой части обзора Phishman 2.35 мы рассмотрели платформу с точки зрения её возможностей. Теперь пришло время проверить, как всё это работает на практике. За время проекта мы не только оценили эффективность различных сценариев, но и столкнулись с рядом особенностей, которые невозможно увидеть в документации. Одни из них влияли на ход тестирования, другие оказались скорее организационными нюансами, о которых стоит знать заранее.Методология тестирования Phishman 2.35В процессе работы с киберкультурой «АМ Медиа» мы будем использовать следующие метрики:Обученность. Отражает уровень знаний сотрудников в области ИБ. Показатель растёт, когда сотрудники осваивают темы: реагирование на инциденты, защита от социальной инженерии и другие критически важные компетенции.Иммунность. Показывает, как сотрудники применяют знания на практике. Она повышается, когда демонстрируется способность распознавать угрозы и правильно на них реагировать в реальных сценариях.Киберосознанность — итоговая метрика. Объединяет знания и практические навыки, показывая, насколько сотрудники в целом устойчивы к киберугрозам и действуют корректно при их возникновении.Прежде чем оценивать эффективность работы системы, необходимо определить отправную точку. Первичное тестирование определит, на какие сценарии реагирует каждый сотрудник, где чаще всего допускаются ошибки и какие темы требуют дополнительного развития. На основе этих данных формируется индивидуальная программа обучения: сотрудники проходят персонализированные курсы, выполняют практические задания и тесты, которые помогают устранить выявленные пробелы и закрепить необходимые навыки. В процессе обучения повышается уровень обученности, а закрепление знаний через практику влияет на показатель иммунности. После завершения обучения мы проведём повторное тестирование, которое покажет, какие изменения произошли по всем ключевым метрикам.Заключительный этап — сравнение результатов первичного и повторного тестирования. Здесь станет понятно, насколько вырос уровень киберкультуры сотрудников: изменилось ли их отношение к вопросам ИБ, стали ли они увереннее распознавать угрозы и чаще принимать безопасные решения в ситуациях, где раньше могли допустить ошибку.В качестве основного канала для рассылки фишинга выбрали электронную почту. Причина очевидна: именно она остаётся основным способом первичного контакта злоумышленников с сотрудниками и доставки фишинговых сценариев. По имеющимся оценкам, более 90 % успешных кибератак начинаются с электронного письма, поэтому исключать этот канал из подобных проверок было бы некорректно.Первичное тестированиеРеальные фишинговые атаки почти никогда не строятся по универсальному шаблону: злоумышленники адаптируют содержание писем под роль человека в компании, его рабочие процессы и типовые задачи. Поэтому при выборе целевой аудитории мы разделили сотрудников по функциям и уровню доступа к корпоративным данным, а сам проект разбили на 3 последовательные волны с разным уровнем сложности.Подготовка шаблонов фишинговых сообщений, инфраструктуры рассылкиПосле определения целевой аудитории был проведён анализ структуры подразделений и рабочих процессов сотрудников. На этом этапе изучались:должностные обязанности;распределение зон ответственности;характер внутреннего взаимодействия между отделами;используемые адреса электронной почты;формат повседневной служебной переписки.Это позволило понять, какие сценарии коммуникации являются для сотрудников привычными и не вызывают подозрений.На основе собранных данных были подготовлены сценарии фишинговых сообщений. При разработке содержимого учитывались тематика рабочих задач, стиль корпоративного общения, оформление внутренних уведомлений и типовые причины отправки писем внутри организации. Основная задача заключалась в том, чтобы письмо воспринималось как стандартное рабочее сообщение, соответствующее реальным бизнес-процессам заказчика.Волна 1. Первая волна была построена как массовый фишинг. Сценарий — сверка графика отпусков. Для атаки создавали и настраивали пользовательский шаблон. Тип атаки — обычный, время начала рассылки — сразу, при запуске атаки.На этом этапе проверялась базовая реакция сотрудников на привычные рабочие триггеры и способность распознавать типовые признаки фишинга без привязки к конкретному подразделению. Рисунок 1. Шаблон для первой волны Рисунок 2. Вид фишингового письма из первой волны в почте Волна 2. Для каждого отдела были подготовлены письма, основанные на реальных рабочих процессах, характерных запросах и ситуациях, с которыми сотрудники регулярно сталкиваются в своей деятельности. Для атаки создали и настроили пользовательский шаблон, где-то добавили немного визуального оформления. Время начала рассылки — по запланированному времени. Рисунок 3. Пример шаблона из второй волны для отдела «Продажи» Рисунок 4. Вид фишингового письма из второй волны для отдела «Продажи» Волна 3. Здесь моделировались уже более сложные сценарии целевого фишинга (spear phishing). В письмах использовались специальные формулировки, элементы корпоративного брендирования. На этом этапе проверялась не только внимательность сотрудников, но и способность замечать менее очевидные признаки атаки в условиях, максимально приближённых к реальной целевой компрометации.За основу брали системный брендированный шаблон «Яндекс ID», добавили фишинговую форму и скорректировали немного её содержание. Тип атаки — обычный, время начала рассылки — по запланированному времени. Рисунок 5. Пример шаблона из третьей волны Рисунок 6. Вид фишингового письма из третьей волны При переходе по ссылке открывалась фишинговая страница. Рисунок 7. Фишинговая страница Тестирование доставки и отражения результатов в статистикеДалее была подготовлена инфраструктура рассылки. После её настройки проводилось тестирование доставки сообщений. Проверялась доставка писем во входящие сообщения почтовых клиентов, анализировалась реакция антиспам-механизмов в почте, а также контролировалась корректность работы механизмов отслеживания действий пользователей. Рисунок 8. Результаты тестирования доставки и отображения сообщений в почте Тестирование прошло успешно.После завершения проверки была сформирована последовательность отправки сообщений по заранее определённым волнам. Такой подход позволил распределить нагрузку, контролировать ход тестирования и отслеживать реакцию сотрудников на различных этапах проведения проверки. Рисунок 9. Активные мероприятия Результаты атакБыли получены следующие результаты:Иммунность — 81 %. Хороший иммунитет, большинство реагирует правильно. Охват аудитории (повторно попались на фишинг) — 71 %.Уровень риска — 8, средний. Устойчивость формируется, но есть ещё риски. Рисунок 10. Общая информация после проведения первичного тестирования Самый низкий уровень иммунности — около 50 %, после первых двух волн атак. Рисунок 11. График иммунности во время первичного тестирования Далее — сформировали в системе отчёт по скомпрометированности сотрудников, на основании которого выполнили самостоятельный анализ результатов по отделам без учёта результатов тестирования шаблонов атак. Рисунок 12. Отчёт по скомпрометированности всех сотрудников в Phishman 2.35 Таблица 1. Результаты первичного тестирования по отделамОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДокументооборот04,76 %4,76 %Продажи04,76 %9,52 %Продюсеры 0023,8 %Редакция0019,04 %Руководитель000 ОбучениеПервичное тестирование завершено, поэтому следующим этапом стало определение группы риска и формирование программы обучения.Формирование учебной группыНа этапе отбора рассматривались два варианта формирования учебной группы. Первый предполагал использование показателя иммунности сотрудников. Второй вариант заключался в создании правила, автоматически формирующего список сотрудников, которые были скомпрометированы в ходе проведённых проверок. Этот подход позволял сразу получить выборку пользователей, продемонстрировавших наибольшую подверженность атакам, без ожидания обновления показателей.Был выбран второй вариант. На основании созданного правила была сформирована группа для обучения: в неё вошли люди, которые были скомпрометированы в ходе первичного тестирования. Рисунок 13. Создание правила для выявления группы риска Рисунок 14. Отчёт по отработанному правилу для выявления группы риска Отдельно была сформирована группа сотрудников, успешно распознавших фишинговую атаку, для участия в обучении, направленном на поддержание киберкультуры.Составление образовательной программы по повышению киберкультурыПопавшиеся сотрудники были включены в отдельную учебную группу, для которой сформировали персональную образовательную траекторию. В неё вошли 3 микрокурса по фишингу и 1 курс по информационной безопасности. Содержание траектории было направлено на повышение устойчивости к методам социальной инженерии и снижение вероятности компрометации учётных данных. Рисунок 15. Заполнение параметров обучения сотрудников Рисунок 16. Составление учебной программы Отдельно была запущена программа обучения для сотрудников, которые не попали в выборку по результатам правила.Процесс обучения и его результатыПервый отчёт мы сформировали через 2 дня после запуска обучения, что позволило получить предварительную оценку вовлечённости сотрудников. Анализ данных показал, что наибольшую активность на начальном этапе продемонстрировали сотрудники, которые попались на фишинг. Рисунок 17. Промежуточный анализ обучения Через неделю после запуска обучения провели повторный анализ прогресса, включая оценку прохождения курсов и выявление участников, не приступивших к обучению. Рисунок 18. Отчёт по динамике обучения в Phishman 2.35 Анализ показал, что часть сотрудников не завершила обучение в установленный срок. Для обеспечения максимального охвата было принято решение о продлении сроков прохождения курсов. Рисунок 19. Продление и корректировка процесса обучения В результате фактическая продолжительность обучения составила 2 недели, что превысило первоначально установленный срок в одну неделю. Но и этого времени не хватило нашим сотрудникам. Чтобы узнать, кто оказался более ответственным, воспользовались возможностями правил. Рисунок 20. Пример настройки правила по выявлению сотрудников, прошедших обучение В результате была получена информация о сотрудниках, полностью и частично прошедших обучение. Рисунок 21. Отчёт по сработанному правилу по выявлению сотрудников, прошедших обучение Рисунок 22. Отчёт по сработанному правилу по выявлению сотрудников, частично прошедших обучение Результаты обучения:полностью прошли обучение — 52 %;частично — 22 %;не прошли обучение — 26 %.Мы проанализировали список сотрудников, не приступивших к обучению, и выяснили, что это те, кто не попался на фишинг во время первичного тестирования.Среди сотрудников, которые попались на фишинг, 80 % прошли обучение, остальные — прошли его частично. Рисунок 23. Результаты обучения сотрудников «АМ Медиа» Вместе с тем за этот период были зафиксированы положительные изменения в ключевых показателях: уровень обученности достиг 9 319 баллов, а показатель киберосознанности — 7 561 баллов. Несмотря на положительную динамику, полученные значения оставались гораздо ниже целевых ориентиров, что свидетельствует о необходимости дальнейшей работы по повышению вовлечённости сотрудников и развитию киберкультуры.Повторное тестированиеПовторное тестирование проводилось по тем же этапам, что и первичное: подготовка шаблонов, тестирование и проведение атак. Как и на первом этапе, основной задачей было сделать письмо максимально похожим на стандартную рабочую переписку, соответствующую реальным бизнес-процессам нашей компании.Подготовительный этап повторного тестирования потребовал дополнительных временных затрат, связанных с регистрацией новых доменов и расширением сценариев атак с учётом результатов первичного тестирования.Волна 1. Сценарии формировались не только для отдельных подразделений, но и адресно для конкретных сотрудников, что позволило повысить реалистичность и точность имитации фишинговых атак. Запустили несколько атак, для каждой из них были разработаны индивидуальные шаблоны электронных писем и соответствующие фишинговые формы. Тип атаки — обычный, время начала рассылки — по запланированному времени. Рисунок 24. Пример фишингового письма для первой волны Рисунок 25. Пример фишинговой формы для письма из первой волны Волна 2. Вторая волна представляла собой массовую фишинговую кампанию. Для неё был создан и настроен пользовательский шаблон, основанный на триггерах срочности и страхе финансовых потерь. Тип атаки — обычный, время начала рассылки — сразу, при запуске атаки. Рисунок 26. Пример фишингового письма для второй волны Тестирование доставки писем и корректности отражения результатов в статистике прошло успешно.Результаты атакВ повторном тестировании приняли участие уже 23 человека. Увеличение числа участников на 2 человека связано с подключением новых сотрудников к нашему эксперименту. Резких скачков иммунности здесь не наблюдалось. Рисунок 27. График иммунности во время повторного тестирования Для дополнительной оценки мы и здесь также выполнили самостоятельный анализ результатов по отделам без учёта результатов тестирования шаблонов атак. Таблица 2. Результаты повторного тестирования по отделамОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДокументооборот000Продажи008,7 %Продюсеры 008,7 %Редакция8,7 %08,7 %Руководитель000 Мы также посмотрели, как себя показали сотрудники, которые не прошли обучение, в повторном фишинговом тесте. По данным отчёта, в первой волне повторного тестирования на фишинг попались 40% из всех, кто не обучался. Рисунок 28. Поиск информации о сотруднике в отчёте по атакам Подведение итогов После завершения всех этапов эксперимента мы получили следующие показатели:Иммунность — 76 %. Хороший иммунитет, большинство реагирует правильно. Охват аудитории (повторно попались на фишинг) — 91,3 %.Уровень риска — 7, средний. Рисунок 29. Информационная панель Phishman 2.35 после завершения эксперимента После обучения и повторного тестирования добавились другие показатели:Обученность — 11 / 100. Знания отсутствуют, обучение следует начать с базового уровня.Киберосознанность — 10 / 100. Низкий уровень, сотрудники не знают, как действовать в случае угроз.Часть результатов сравнили и представили их в таблице ниже. Таблица 3. Сравнение показателей киберкультуры до и после обученияПоказательДо обученияПосле обученияОбученность09319Иммунность81 %76 %Киберосознанность 07561Охват аудитории (повторно попались на фишинг)71 %91,3 %Уровень риска87 Также проанализировали действия сотрудников после обучения и сравнили их с результатами первичного тестирования. Таблица 4. Сравнение действий сотрудников до обучения и послеОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДо обученияПосле обученияДо обученияПосле обученияДо обученияПосле обученияДокументооборот004,76 %04,76 %0Продажи004,76 %09,52 %8,7 %Продюсеры 000023,8 %8,7 %Редакция08,7 %0019,04 %8,7 %Руководитель000000 Рисунок 30. Процент попавшихся на фишинг до обучения и после по отделам Если во время первичного тестирования попалось 22 % участников, то после обучения этот показатель уменьшился и стал 12 %. Рисунок 31. Общий процент попавшихся на фишинг до обучения и после Результаты повторного тестирования показали, что, несмотря на заметное снижение количества взаимодействий с фишинговыми письмами, часть сотрудников по-прежнему выполняет действия, свидетельствующие о подверженности атакам. Это ожидаемый результат, поскольку киберкультуру невозможно сформировать за столь короткое время. Речь идёт о длительном процессе, который требует регулярной работы как со стороны специалистов по информационной безопасности, так и со стороны самих сотрудников.Наш эксперимент позволил проверить знания сотрудников, провести обучение и затем оценить, насколько полученные знания закрепились на практике. Однако с точки зрения развития киберкультуры — это лишь один из этапов работы, а не её завершение.Сложности, с которыми мы столкнулисьОсобенность нашего эксперимента — организация предварительного тестирования. Перед запуском каждой атаки мы проверяли её работу на собственном аккаунте, чтобы убедиться в корректной отработке сценария на стороне пользователя. Такие проверки попадали в общую статистику системы и оказывали влияние на итоговые показатели. Возможность исключить подобные события из расчётов отсутствует. Согласно комментариям вендора, для этих целей следует использовать отдельный тестовый стенд. Поэтому мы вели дополнительно самостоятельный анализ результатов эксперимента.Отдельные сложности возникли на этапе обучения сотрудников. Завершить обучение в установленные сроки не удалось из-за человеческого фактора. Не все участники смогли своевременно пройти назначенные материалы, что потребовало увеличения периода обучения и дополнительного контроля за его прохождением.Впечатления от проекта команды «АМ Медиа»Проведение тестирования не вызвало негативной реакции со стороны сотрудников. Хотя фишинговые сообщения активно обсуждались внутри коллектива, жалоб руководству или недовольства вида «зачем вообще было устраивать такую проверку» не возникло. Основной интерес был сосредоточен вокруг самих писем и попыток понять, что именно происходит.Реакция сотрудниковОдним из самых любопытных наблюдений стала реакция сотрудников после первой волны первичного тестирования. Полученные фишинговые сообщения быстро стали предметом обсуждения: сотрудники пересылали их друг другу, задавали вопросы коллегам и пытались разобраться, что происходит.Некоторые пошли ещё дальше и вступали в переписку с отправителем, воспринимая фишинговые письма как реальные рабочие сообщения. Это наглядно показало не только убедительность используемых сценариев, но и то, что практическое столкновение с угрозой вовлекает сотрудников в тему ИБ гораздо сильнее, чем абстрактные примеры из учебных материалов. Во время повторного тестирования такой реакции уже не возникло.Реакция организаторовЕсли для большинства сотрудников тестирование выглядело как неожиданно появившиеся письма в почте, то для команды, которой было поручено тестирование Phishman 2.35 этот проект сопровождался совсем другими эмоциями. Подготовка сценариев, запуск атак и ожидание результатов вызывали ощутимое волнение. Оказалось, что смотреть на ситуацию глазами злоумышленника не так просто, как может показаться со стороны. Приходилось постоянно задавать себе вопросы: какой сценарий покажется правдоподобным, что привлечёт внимание сотрудника, а что, наоборот, вызовет подозрения.Самыми напряжёнными были дни первой волны тестирования. На этом этапе ещё не было понимания, как сотрудники отреагируют на рассылки, насколько убедительными окажутся сценарии и не вызовет ли проверка негативной реакции внутри коллектива. С каждой новой зафиксированной активностью интерес смешивался с тревогой, а результаты ожидались едва ли не с большим нетерпением, чем сам запуск кампании.После завершения эксперимента стало легче: всё задуманное удалось реализовать, результаты были получены и проанализированы. Тем не менее полностью избавиться от мыслей о проделанной работе не получилось. Время от времени возвращаешься к отдельным этапам и задаёшься вопросом: а стоило ли сделать именно так? Может быть, какой-то сценарий можно было построить иначе, а какие-то решения принять по-другому?Наверное, это естественная часть любого практического проекта. Когда работа заканчивается, появляется возможность посмотреть на неё со стороны и критически оценить собственные решения. Именно в такие моменты часто приходят идеи, которые помогают сделать следующие проекты лучше.Сотрудничество с вендоромВ ходе подготовки и проведения эксперимента иногда возникали вопросы, связанные с настройкой платформы, особенностями реализации отдельных сценариев и интерпретацией результатов. Для их решения использовались как переписка, так и рабочие созвоны. Запросы обрабатывались оперативно, что позволяло своевременно получать необходимую информацию и не допускать задержек в выполнении работ. Поддержка была доступна не только в рабочее время, но и в выходные дни.ВыводыПовторное тестирование показало, что тщательно подготовленные и персонализированные фишинговые атаки значительно эффективнее. При наличии качественной разведки злоумышленники способны подобрать убедительный сценарий практически для любого сотрудника. А если специалист может ошибиться, то сотруднику, который не занимается вопросами ИБ каждый день, сделать это ещё проще.Работа в сфере информационной безопасности или информационных технологий сама по себе не защищает человека от фишинга, социальной инженерии и других современных атак. Мы убедились в этом на собственном опыте: даже профильные знания не гарантируют, что человек не попадется на хорошо продуманную атаку. Злоумышленники постоянно меняют сценарии, поэтому знания, полученные однажды, быстро устаревают.При помощи эксперимента мы не только проверили, насколько сотрудники готовы распознавать атаки, но и поняли, как с помощью Phishman 2.35 можно сделать работу по развитию киберкультуры системной. Вместо отдельных курсов появился понятный цикл: смоделировать атаку, оценить реакцию, провести обучение и проверить, изменилось ли поведение участников. При необходимости — повторить или скорректировать процесс при помощи рекомендаций платформы. Результаты фиксируются автоматически, поэтому можно видеть, какие темы требуют больше внимания, и развивать киберкультуру на основе реальных данных, а не предположений.Читать далее
    • PR55.RP55
    • santy
      RP55, есть у тебя ТГ?
×