Ugotovite, kdo bi kliknil na lažno e-pošto,
preden jo pošlje pravi napadalec.
Phishtime vašim zaposlenim pošilja realistična, a povsem nadzorovana lažna sporočila in vsak klik izkoristi za kratko lekcijo. Simulirate lahko e-pošto, QR kode, priponke, lažne zahteve za potrditev prijave (MFA), SMS in Viber. Rezultate vidite za vsakega zaposlenega posebej, s točnim časom.
Ozaveščanje, ki ostane v spominu
Enkrat letno opravljen e-tečaj še ni varnostni ukrep. Trije razlogi, zakaj ne.
Januarski video junija ne pomeni ničesar
Delež opravljenih tečajev pove, kdo se je tečaja udeležil, ne pa, kako se ljudje dejansko vedejo. Simulacija pokaže, kdo je ta mesec potrdil lažno prijavo, skeniral kodo ali vpisal geslo, z imenom in točnim časom.
Napadalci so že korak naprej
Lažni obrazec za geslo je le najpreprostejši primer. Današnji vdori izkoriščajo utrujenost ob nenehnih pozivih MFA, zaslone za soglasje OAuth, QR kode, ki jih ljudje skenirajo z zasebnim telefonom, in navodila v slogu »prilepite to v okno Zaženi«.
Klik brez razlage je zamujena priložnost
Največ se naučimo takoj po napaki. Phishtime zaposlenemu v tistem trenutku pokaže, katere opozorilne znake je spregledal, in to v njegovem jeziku. Klik tako ne konča kot še ena vrstica v preglednici.
Pravi phishing test, brezplačno
Brezplačni paket deluje na istem sistemu kot plačljivi. Je manjši, ni pa okrnjena predstavitev. Tudi preizkusna različica ni, ki bi čez čas potekla: brezplačen je za vedno.
Štiri vrste napadov po e-pošti
Sledena povezava na realistično prijavno stran, QR koda, ki jo prejemnik skenira z zasebnim telefonom, sledena priponka in lažni CAPTCHA (ClickFix), ki od uporabnika zahteva, da zažene ukaz.
Več kot 30 pripravljenih predlog
Predloge in pripadajoče prijavne strani posnemajo Microsoft 365, Google, dostavne službe, e-podpisovanje in deljenje datotek, v angleščini in slovenščini. Uporabite jih lahko nespremenjene ali jih prilagodite.
Rezultati za vsakega zaposlenega
Vsako odprtje, klik in oddan obrazec se prikaže v realnem času, za vsakega zaposlenega posebej. Varnostne skenerje e-pošte, ki samodejno odpirajo povezave, sistem prepozna in jih ne šteje.
Učenje v trenutku napake
Kdor naseda, se znajde na strani za ozaveščanje, ki mu pokaže prav tiste opozorilne znake, ki jih je v sporočilu spregledal, v jeziku, ki ste mu ga določili.
Portal za zaposlene
Zaposleni se lahko prijavijo in si ogledajo svojo zgodovino in točke. Sami se odločite, ali lestvica prikazuje polna imena, samo začetnice ali nič.
Pošiljanje brez nastavitev
Simulacije pošiljamo prek naše upravljane pošte. Strežnika SMTP vam ni treba nastavljati, ugled vaše domene pa ostane nedotaknjen.
Prva kampanja že danes
Ustvarite račun
Potrebujete le službeni e-naslov in geslo. Minuto kasneje že delate v svojem delovnem prostoru.
Potrdite domeno
Dodate en zapis DNS. Kampanje lahko dosežejo samo naslove na domenah, ki jih je vaša organizacija potrdila, zato Phishtime ni mogoče zlorabiti za pošiljanje drugim.
Dodajte zaposlene
Vnesete jih ročno ali uvozite datoteko CSV. Če želite najprej preveriti, kako vse skupaj deluje, začnite pri sebi in nekaj sodelavcih, ki za test vedo.
Izberite vabo in začnite
Izberete predlogo, si jo ogledate, pošljete testno sporočilo sebi in zaženete kampanjo. Rezultati se začnejo zbirati, takoj ko prispe prvo sporočilo.
Osem vrst phishing napadov. Simulirate lahko vse.
Vse so že na voljo kot vrste kampanj, nobena ni le obljuba za prihodnost.
Sledena povezava
Klasika. Klik pripelje na realistično prijavno stran, vi pa vidite, kdo pod časovnim pritiskom vpiše svoje podatke.
QR koda (quishing)
Koda je v sporočilu, prejemnik pa jo skenira z zasebnim telefonom, mimo požarnega zidu in vseh zaščit, ki varujejo le službeni računalnik.
Sledena priponka
Datoteka HTML, TXT, DOCX ali XLSX, ki javi, ko jo nekdo odpre, ali pa vsebuje sledeno povezavo. Pokaže, kdo odpira datoteke neznanih pošiljateljev.
Lažni CAPTCHA (ClickFix)
»Dokažite, da niste robot: zaženite ta ukaz.« Navodila se prilagodijo napravi, tako da izveste, kdo bi zagnal ukaz samo zato, ker mu je tako naročila spletna stran.
Potrditev prijave MFA Plačljivi paketi
Poziv »Ali odobrite to prijavo?«, kakršnega napadalci uporabljajo pri napadih z utrujanjem MFA. Vidite, kdo prijavo odobri in kdo jo zavrne.
Soglasje OAuth Plačljivi paketi
Posnetek zaslona, na katerem aplikacija zahteva dovoljenja. S podanim soglasjem napadalec dobi dostop brez gesla, zamenjava gesla pa ga ne prekine.
Koda naprave Plačljivi paketi
Obvestilo o deljeni datoteki, ki namesto do dokumenta vodi do realističnega vnosa kode naprave. Pravi napadalci to tehniko radi uporabljajo, v usposabljanjih pa jo le redko najdemo.
SMS in Viber Pro
Isti sistem kampanj, le da sporočila pošiljate z lastnega registriranega pošiljatelja. Smishing pride tja, kamor filtri e-pošte ne sežejo.
Ozaveščanje, ki ga lahko dokažete
Direktiva NIS2 in Zakon o informacijski varnosti (ZInfV-1) med ukrepi, ki jih morajo izvajati zavezanci, navajata tudi usposabljanje s področja kibernetske varnosti. Potrdilo o opravljenem tečaju pa še ne pove, kako bi se zaposleni odzvali na pravi napad.
Merljivi rezultati
Za vsako kampanjo vidite, kdo je sporočilo prejel, kdo ga je odprl, kdo je kliknil in kdo je vpisal podatke, z imenom in točnim časom.
Revizijska sled brez popravkov
Vsako skrbniško dejanje se zapiše v dnevnik, ki ga naknadno ni mogoče spreminjati. Tega ne zagotavlja le aplikacija, temveč sama baza podatkov.
Podatki ostanejo v EU
Platforma in baza podatkov gostujeta v Evropski uniji. Pravih gesel zaposlenih ne shranjujemo, ne glede na nastavitve.
Simulator je uporaben le, če ga ni mogoče spremeniti v pravi napad
Brez pravih gesel
Pri oddanem obrazcu se zabeleži le, da je bilo polje izpolnjeno, in njegovo ime. Vpisana vrednost se zavrže, še preden bi prišla v bazo.
Samo potrjeni prejemniki
Kampanje lahko dosežejo le e-poštne domene, ki jih je vaša organizacija potrdila. Enako velja za testna sporočila.
Ločeni podatki že v bazi
Vsako poizvedbo omeji na podatke vašega podjetja že baza podatkov, ne le aplikacija. Tudi napaka v aplikaciji zato ne more razkriti podatkov drugega podjetja.
Najpogostejša vprašanja
Je to zakonito?
Da, če simulacije izvajate na lastnih zaposlenih in na domenah, ki jih je vaša organizacija potrdila. Phishtime oboje tudi zagotavlja: kampanja ne more doseči naslova zunaj potrjenih domen, vsak skrbnik pa sprejme pogoje, ki jasno opredeljujejo namen uporabe. Pred prvo kampanjo se posvetujte s kadrovsko službo ali svetom delavcev. V dokumentaciji najdete tudi kontrolni seznam za pripravo.
Je brezplačni paket res brezplačen?
Da. Hello World je trajni paket in ne preizkusna različica z iztekajočim se rokom: do 25 zaposlenih in ena kampanja v 30 dneh, dokler želite. Plačilne kartice ne potrebujete.
Ali vidite gesla naših zaposlenih?
Ne. Ko nekdo odda simuliran prijavni obrazec, Phishtime zabeleži le, da je bilo polje izpolnjeno, in njegovo ime. Vpisana vrednost se nikoli ne shrani, tega pa ne more spremeniti nobena nastavitev.
Ali lahko naša domena pristane na črnem seznamu?
Če pošiljate prek naše upravljane pošte, vaša domena sploh ni vpletena. Če pošiljate z lastne domene (plačljivi paketi), vam vodnik pripravi točne zapise SPF, DKIM in DMARC, pred zagonom pa lahko pošljete testno sporočilo.
Ali zaposleni vidijo rezultate sodelavcev?
Le če to želite. Lestvica lahko prikazuje polna imena, samo začetnice ali pa jo povsem izklopite. Svoj rezultat vsak zaposleni vidi vedno.
Kaj se zgodi, ko se 30-dnevni preizkus izteče?
Nič se ne izbriše. Delovni prostor preide na brezplačni paket Hello World, funkcije plačljivih paketov se izklopijo in se znova vklopijo, ko izberete paket.
Zaženite prvo simulacijo.
Registrirajte se brezplačno, dodajte nekaj testnih naslovov in še danes pošljite prvo kampanjo, brez kartice in brez prodajnih klicev. V enem tednu boste o dejanskem tveganju v svoji organizaciji izvedeli več kot iz vseh potrdil o e-tečajih v letu dni.