[Блог]

Заметки о фишинге и security awareness

Карточка полного цикла за 100 000 рублей с перечнем этапов и отметками выполнения.

Сколько стоит фишинг-симуляция и что входит в 100 000 ₽

Из чего состоит фишинг-симуляция за 100 000 ₽: подготовка, сценарии, рассылка, обучение и отчёт. Какие условия согласовать до запуска.

Чек-лист с тремя согласованными пунктами, нумерацией этапов и часами.

Как подготовить компанию к фишинг-симуляции: чек-лист заказчика

Чек-лист подготовки к фишинг-симуляции: задача, участники, ответственные, согласования, учёт событий и организация обучения.

Три предложения исполнителей; лупа выделяет подтверждённый пункт в выбранном документе.

Как выбрать подрядчика для фишинг-симуляции: 12 вопросов до договора

Двенадцать вопросов подрядчику до фишинг-проверки: сценарии, данные, обучение, отчёт, контрольная волна и состав стоимости.

Учебный отчёт с явной маркировкой «Демо», условной диаграммой и списком действий.

Пример отчёта по фишинг-симуляции: что получает руководитель и ИБ

Демонстрационный отчёт по фишинг-симуляции: согласованные учебные цифры, расчёты, ограничения и план действий для руководителя и ИБ.

Три равноправные карточки: инструменты своей команды, модули платформы и личный исполнитель.

Фишинг-симуляция своими силами, на платформе или под ключ: что выбрать

Сравнение трёх способов организации фишинг-симуляции: своей командой, на платформе и с исполнителем под ключ. Ответственность и затраты.

Краткое обоснование проекта с бюджетом передаётся руководителю для решения.

Как согласовать бюджет на фишинг-симуляцию с руководителем

Как обосновать бюджет на фишинг-симуляцию: рабочая задача, варианты реализации, результаты проекта и пример текста для руководителя.

Последовательность из подозрительного письма, практики сотрудника и проверенного решения.

Обучение после фишинг-теста: как превратить результаты в программу действий

Как построить обучение после фишинг-теста: связать наблюдаемые действия с упражнениями, назначить ответственных и оценить следующий этап.

Счёт с выделенными реквизитами и телефон для независимого подтверждения запроса.

Фишинг для бухгалтерии: как проверять счета и смену реквизитов

Как бухгалтерии проверять запросы о счетах и смене реквизитов: независимое подтверждение, учебный пример и сценарии для тренировки.

Окно технического сервиса, уведомление о запросе доступа и щит с подтверждением проверки.

Фишинг для IT и разработчиков: что проверять у технической команды

Что проверять у IT и разработчиков: запросы доступа, рабочие уведомления, границы симуляции и разбор технических событий.

Три сотрудника объединены общим диалогом с сообщением «Сообщить можно».

Фишинг-проверки без наказаний: как объяснить цель сотрудникам

Как организовать фишинг-проверку без наказаний: согласовать подход, объяснить цель, дать обратную связь и сохранить доверие сотрудников.

Две группы столбцов и знак неравенства: результаты двух волн требуют сопоставимого контекста. Значения условные.

Второй тест почти всегда даёт другие цифры

Click rate после повторной рассылки редко падает по той причине, которую все себе представляют — разбираю, что на самом деле меняется между волнами.

QR-код в письме и его сканирование телефоном: фишинговый сценарий переносится на другое устройство.

Квишинг: почему QR-код обходит то, что не обходит ссылка

QR-код в фишинговом письме проходит мимо спам-фильтров и DLP не случайно — разбираю механику квишинга и почему антивирус тут бессилен.

Согласованный документ с подписью и отметкой проверки перед кнопкой запуска.

Без письма-авторизации рассылку не запускаю

Почему устного «давайте начинайте» недостаточно перед фишинг-симуляцией и что именно должно быть зафиксировано на бумаге до первого письма.

Панель с тремя условными индикаторами: открытия, переходы и сообщения в ИБ. Акцент на сообщениях сотрудников.

Три цифры в отчёте, которые обычно читают неправильно

Click rate, open rate и report rate значат не то, что кажется на первый взгляд — разбираю, где именно ломается интуитивное прочтение отчёта.

Почтовый фильтр задерживает часть писем, а сотрудник распознаёт пропущенное подозрительное письмо и сообщает о нём.

Спам-фильтр не научит сотрудника не кликать

Почему технических мер против фишинга недостаточно и что security awareness training даёт такого, чего не дают фильтры и DLP.

Лупа над письмом выделяет подозрительные фрагменты адреса; отметка «срочно» указывает на давление временем.

7 признаков фишинга, которые пропускают даже внимательные

Разбираю конкретные приметы фишинговых писем — от домена отправителя до двойного расширения файла — на примерах, а не в общих словах.

Человек и серверы в двух отдельных областях проверки: поведение сотрудников и безопасность инфраструктуры.

Фишинг-симуляция и пентест — это разные услуги

Объясняю разницу между фишинг-симуляцией и тестом на проникновение: по объекту проверки, юридическому статусу и тому, что получает заказчик.