Simulacije phishinga in ozaveščanje zaposlenih

Ugotovite, kdo bi kliknil na lažno e-pošto,
preden jo pošlje pravi napadalec.

Phishtime vašim zaposlenim pošilja realistična, a povsem nadzorovana lažna sporočila in vsak klik izkoristi za kratko lekcijo. Simulirate lahko e-pošto, QR kode, priponke, lažne zahteve za potrditev prijave (MFA), SMS in Viber. Rezultate vidite za vsakega zaposlenega posebej, s točnim časom.

Brezplačno za do 25 zaposlenih, brez plačilne kartice Pravih gesel ne shranjujemo 🇪🇺 Podatki ostanejo v EU
Zakaj simulacija

Ozaveščanje, ki ostane v spominu

Enkrat letno opravljen e-tečaj še ni varnostni ukrep. Trije razlogi, zakaj ne.

Januarski video junija ne pomeni ničesar

Delež opravljenih tečajev pove, kdo se je tečaja udeležil, ne pa, kako se ljudje dejansko vedejo. Simulacija pokaže, kdo je ta mesec potrdil lažno prijavo, skeniral kodo ali vpisal geslo, z imenom in točnim časom.

Napadalci so že korak naprej

Lažni obrazec za geslo je le najpreprostejši primer. Današnji vdori izkoriščajo utrujenost ob nenehnih pozivih MFA, zaslone za soglasje OAuth, QR kode, ki jih ljudje skenirajo z zasebnim telefonom, in navodila v slogu »prilepite to v okno Zaženi«.

Klik brez razlage je zamujena priložnost

Največ se naučimo takoj po napaki. Phishtime zaposlenemu v tistem trenutku pokaže, katere opozorilne znake je spregledal, in to v njegovem jeziku. Klik tako ne konča kot še ena vrstica v preglednici.

Brezplačni paket Hello World

Pravi phishing test, brezplačno

Brezplačni paket deluje na istem sistemu kot plačljivi. Je manjši, ni pa okrnjena predstavitev. Tudi preizkusna različica ni, ki bi čez čas potekla: brezplačen je za vedno.

Štiri vrste napadov po e-pošti

Sledena povezava na realistično prijavno stran, QR koda, ki jo prejemnik skenira z zasebnim telefonom, sledena priponka in lažni CAPTCHA (ClickFix), ki od uporabnika zahteva, da zažene ukaz.

Več kot 30 pripravljenih predlog

Predloge in pripadajoče prijavne strani posnemajo Microsoft 365, Google, dostavne službe, e-podpisovanje in deljenje datotek, v angleščini in slovenščini. Uporabite jih lahko nespremenjene ali jih prilagodite.

Rezultati za vsakega zaposlenega

Vsako odprtje, klik in oddan obrazec se prikaže v realnem času, za vsakega zaposlenega posebej. Varnostne skenerje e-pošte, ki samodejno odpirajo povezave, sistem prepozna in jih ne šteje.

Učenje v trenutku napake

Kdor naseda, se znajde na strani za ozaveščanje, ki mu pokaže prav tiste opozorilne znake, ki jih je v sporočilu spregledal, v jeziku, ki ste mu ga določili.

Portal za zaposlene

Zaposleni se lahko prijavijo in si ogledajo svojo zgodovino in točke. Sami se odločite, ali lestvica prikazuje polna imena, samo začetnice ali nič.

Pošiljanje brez nastavitev

Simulacije pošiljamo prek naše upravljane pošte. Strežnika SMTP vam ni treba nastavljati, ugled vaše domene pa ostane nedotaknjen.

Omejitve brezplačnega paketa: do 25 zaposlenih, ena kampanja v 30 dneh, rezultati se hranijo 6 mesecev. Napredne vabe (MFA, OAuth, koda naprave), lastna pošiljateljska domena in API so na voljo v plačljivih paketih, vendar jih lahko iz svojega računa 30 dni brezplačno preizkusite, prav tako brez kartice. Podrobna primerjava →
Kako deluje

Prva kampanja že danes

01 - RAČUN

Ustvarite račun

Potrebujete le službeni e-naslov in geslo. Minuto kasneje že delate v svojem delovnem prostoru.

02 - DOMENA

Potrdite domeno

Dodate en zapis DNS. Kampanje lahko dosežejo samo naslove na domenah, ki jih je vaša organizacija potrdila, zato Phishtime ni mogoče zlorabiti za pošiljanje drugim.

03 - ZAPOSLENI

Dodajte zaposlene

Vnesete jih ročno ali uvozite datoteko CSV. Če želite najprej preveriti, kako vse skupaj deluje, začnite pri sebi in nekaj sodelavcih, ki za test vedo.

04 - ZAGON

Izberite vabo in začnite

Izberete predlogo, si jo ogledate, pošljete testno sporočilo sebi in zaženete kampanjo. Rezultati se začnejo zbirati, takoj ko prispe prvo sporočilo.

Vrste napadov

Osem vrst phishing napadov. Simulirate lahko vse.

Vse so že na voljo kot vrste kampanj, nobena ni le obljuba za prihodnost.

Sledena povezava

Klasika. Klik pripelje na realistično prijavno stran, vi pa vidite, kdo pod časovnim pritiskom vpiše svoje podatke.

Beleži odprtje · klik · oddajo

QR koda (quishing)

Koda je v sporočilu, prejemnik pa jo skenira z zasebnim telefonom, mimo požarnega zidu in vseh zaščit, ki varujejo le službeni računalnik.

Beleži skeniranje kot klik

Sledena priponka

Datoteka HTML, TXT, DOCX ali XLSX, ki javi, ko jo nekdo odpre, ali pa vsebuje sledeno povezavo. Pokaže, kdo odpira datoteke neznanih pošiljateljev.

Beleži odprtje · klik

Lažni CAPTCHA (ClickFix)

»Dokažite, da niste robot: zaženite ta ukaz.« Navodila se prilagodijo napravi, tako da izveste, kdo bi zagnal ukaz samo zato, ker mu je tako naročila spletna stran.

Beleži zagnan ukaz

Potrditev prijave MFA

Poziv »Ali odobrite to prijavo?«, kakršnega napadalci uporabljajo pri napadih z utrujanjem MFA. Vidite, kdo prijavo odobri in kdo jo zavrne.

Beleži odobreno ali zavrnjeno

Soglasje OAuth

Posnetek zaslona, na katerem aplikacija zahteva dovoljenja. S podanim soglasjem napadalec dobi dostop brez gesla, zamenjava gesla pa ga ne prekine.

Beleži podano soglasje

Koda naprave

Obvestilo o deljeni datoteki, ki namesto do dokumenta vodi do realističnega vnosa kode naprave. Pravi napadalci to tehniko radi uporabljajo, v usposabljanjih pa jo le redko najdemo.

Beleži vpisano kodo

SMS in Viber

Isti sistem kampanj, le da sporočila pošiljate z lastnega registriranega pošiljatelja. Smishing pride tja, kamor filtri e-pošte ne sežejo.

Beleži klik · oddajo
NIS2 in ZInfV-1

Ozaveščanje, ki ga lahko dokažete

Direktiva NIS2 in Zakon o informacijski varnosti (ZInfV-1) med ukrepi, ki jih morajo izvajati zavezanci, navajata tudi usposabljanje s področja kibernetske varnosti. Potrdilo o opravljenem tečaju pa še ne pove, kako bi se zaposleni odzvali na pravi napad.

Merljivi rezultati

Za vsako kampanjo vidite, kdo je sporočilo prejel, kdo ga je odprl, kdo je kliknil in kdo je vpisal podatke, z imenom in točnim časom.

Revizijska sled brez popravkov

Vsako skrbniško dejanje se zapiše v dnevnik, ki ga naknadno ni mogoče spreminjati. Tega ne zagotavlja le aplikacija, temveč sama baza podatkov.

Podatki ostanejo v EU

Platforma in baza podatkov gostujeta v Evropski uniji. Pravih gesel zaposlenih ne shranjujemo, ne glede na nastavitve.

Varnost že v zasnovi

Simulator je uporaben le, če ga ni mogoče spremeniti v pravi napad

Brez pravih gesel

Pri oddanem obrazcu se zabeleži le, da je bilo polje izpolnjeno, in njegovo ime. Vpisana vrednost se zavrže, še preden bi prišla v bazo.

Samo potrjeni prejemniki

Kampanje lahko dosežejo le e-poštne domene, ki jih je vaša organizacija potrdila. Enako velja za testna sporočila.

Ločeni podatki že v bazi

Vsako poizvedbo omeji na podatke vašega podjetja že baza podatkov, ne le aplikacija. Tudi napaka v aplikaciji zato ne more razkriti podatkov drugega podjetja.

Vprašanja

Najpogostejša vprašanja

Je to zakonito?

Da, če simulacije izvajate na lastnih zaposlenih in na domenah, ki jih je vaša organizacija potrdila. Phishtime oboje tudi zagotavlja: kampanja ne more doseči naslova zunaj potrjenih domen, vsak skrbnik pa sprejme pogoje, ki jasno opredeljujejo namen uporabe. Pred prvo kampanjo se posvetujte s kadrovsko službo ali svetom delavcev. V dokumentaciji najdete tudi kontrolni seznam za pripravo.

Je brezplačni paket res brezplačen?

Da. Hello World je trajni paket in ne preizkusna različica z iztekajočim se rokom: do 25 zaposlenih in ena kampanja v 30 dneh, dokler želite. Plačilne kartice ne potrebujete.

Ali vidite gesla naših zaposlenih?

Ne. Ko nekdo odda simuliran prijavni obrazec, Phishtime zabeleži le, da je bilo polje izpolnjeno, in njegovo ime. Vpisana vrednost se nikoli ne shrani, tega pa ne more spremeniti nobena nastavitev.

Ali lahko naša domena pristane na črnem seznamu?

Če pošiljate prek naše upravljane pošte, vaša domena sploh ni vpletena. Če pošiljate z lastne domene (plačljivi paketi), vam vodnik pripravi točne zapise SPF, DKIM in DMARC, pred zagonom pa lahko pošljete testno sporočilo.

Ali zaposleni vidijo rezultate sodelavcev?

Le če to želite. Lestvica lahko prikazuje polna imena, samo začetnice ali pa jo povsem izklopite. Svoj rezultat vsak zaposleni vidi vedno.

Kaj se zgodi, ko se 30-dnevni preizkus izteče?

Nič se ne izbriše. Delovni prostor preide na brezplačni paket Hello World, funkcije plačljivih paketov se izklopijo in se znova vklopijo, ko izberete paket.

Zaženite prvo simulacijo.

Registrirajte se brezplačno, dodajte nekaj testnih naslovov in še danes pošljite prvo kampanjo, brez kartice in brez prodajnih klicev. V enem tednu boste o dejanskem tveganju v svoji organizaciji izvedeli več kot iz vseh potrdil o e-tečajih v letu dni.