Varnost in odobrena uporaba

Simulator phishinga je uporaben le, če ga ni mogoče spremeniti v pravi napad.

Svojim sodelavcem boste pošiljali zavajajoča sporočila, in to s platforme, ki hrani vaš imenik zaposlenih in podatke za pošiljanje pošte. Zato si zaslužite več kot le značko zaupanja. Na tej strani natančno opisujemo, kaj je tehnično zagotovljeno in kje so meje.

Ravnanje s podatki

Česa Phishtime ne shranjuje

Gesel ne šifriramo, temveč zavržemo

Ko nekdo odda simuliran prijavni obrazec, platforma zabeleži le, da je bilo polje izpolnjeno, in njegovo ime - vrednosti nikoli. Zato ni zbirke gesel, ki bi jo lahko kdo ukradel, ni ključa za dešifriranje, ki bi ga lahko izgubili, in ni nastavitve, s katero bi zajem vklopili.

Beležijo se le vnaprej določena polja

Vsaka prijavna stran vnaprej določi, katera polja sme beležiti. Vse drugo, kar prispe ob oddaji obrazca, se zavrže. Tudi spremenjena stran ali razširitev brskalnika tako ne moreta doseči, da bi se zabeležilo več.

Občutljivi podatki so šifrirani

Gesla SMTP, skrivnosti za SSO, API ključi ponudnikov sporočil in ključi MFA so šifrirani z algoritmom AES-256-GCM, ključ pa je shranjen zunaj baze podatkov. Za zamenjavo ključa in ponovno šifriranje vseh podatkov imamo pripravljen samodejen postopek.

Podatki se ne hranijo v nedogled

Podrobni dogodki sledenja in revizijski vnosi se po izteku roka hrambe samodejno izbrišejo. Program simulacij tako ne ustvarja trajnega zapisa o vedenju vsakega zaposlenega.

Odobrena uporaba

Uporabite ga lahko le na lastnih zaposlenih

✓Potrjene domene prejemnikov. Vsaka organizacija ima seznam e-poštnih domen, ki jih sme testirati. Kampanje in celo posameznega testnega sporočila na naslov zunaj tega seznama ni mogoče poslati.
✓Vsak skrbnik sprejme pogoje uporabe. Pogoji jasno določajo namen platforme: odobrene simulacije in usposabljanje lastnih zaposlenih na domenah, ki ste jih potrdili. Sprejem se zabeleži za vsako osebo in vsako različico pogojev, nihče jih ne more sprejeti v imenu drugega.
✓Vsebina se pregleda pred shranjevanjem. Pri predlogah in prijavnih straneh sistem preveri, ali obrazci pošiljajo podatke zunaj platforme, ali vsebujejo oznake <base>, preusmeritve meta-refresh, atribute formaction ali vire z nedovoljenih naslovov. To so vse znane poti, po katerih bi simulirana prijava lahko postala pravo zbiranje gesel.
✓Prijavne strani varuje stroga politika CSP. Skripte na simuliranih straneh so omejene, zato vstavljena koda ne more neopazno pošiljati podatkov drugam.
✓Lastne domene za prijavne strani so zaščitene. Certifikat TLS izdamo le za domeno, ki je potrjena in namenoma usmerjena na naše strežnike.
Simulacije na zaposlenih imajo delovnopravne posledice in lahko zahtevajo sodelovanje sveta delavcev, pravila pa se med državami razlikujejo. V dokumentaciji najdete kontrolni seznam za pripravo pred zagonom (v angleščini). Preberite ga pred prvo kampanjo. Gre za smernice in ne za pravni nasvet.
Arhitektura

Podatki vaše organizacije so ločeni na ravni baze podatkov

Varnost na ravni vrstic

Varnostna pravila na ravni baze podatkov samodejno omejijo vsako poizvedbo na vašo organizacijo. To zagotavlja zanesljivo ločenost podatkov strank, tudi ko se platforma in njene funkcionalnosti razvijajo.

Ločene pravice za ločene naloge

Upravljanje platforme in opravila v ozadju tečejo pod namensko, omejeno vlogo v bazi podatkov. Tako je povišan dostop omejen izključno na sisteme, ki ga resnično potrebujejo.

Naključni žetoni za sledenje

Vsak prejemnik dobi za vsako kampanjo svoj naključni žeton s 144 biti entropije. Povezave za sledenje ne vsebujejo oznake zaposlenega, imena podjetja ali česarkoli, kar bi bilo mogoče uganiti.

Ločene domene

Skrbniška konzola, sledenje in simulirane prijavne strani delujejo na ločenih domenah, kar okolje za vodenje programa jasno loči od strani, s katerimi so v stiku vaši zaposleni.

Nadzor dostopa

Dostop do konzole

✓Aplikacije za preverjanje TOTP in ključi za dostop (passkey), z obnovitvenimi kodami
✓Večfaktorsko preverjanje, ki ga lahko zahtevate od vseh skrbnikov
✓Enotna prijava Microsoft Entra ID, nastavljena za vsako organizacijo posebej
✓Nastavljiv pravilnik gesel, ki velja za vse nove račune
✓Zaklepanje računa po več neuspelih poskusih, pri geslu in pri drugem faktorju
✓Omejevanje števila zahtev po naslovu IP, računu, žetonu in API ključu
✓API ključi se hranijo le kot zgoščene vrednosti, prikažejo se samo enkrat, njihove pravice pa so omejene
✓Zaposleni dostopajo le do svojega portala, ločenega od skrbniške konzole
Dokazila

Vse je zabeleženo

Revizijski dnevnik, ki ga ni mogoče spreminjati

Vsako skrbniško dejanje se zabeleži skupaj z izvajalcem, časom in naslovom IP. Iz aplikacije dnevnika ni mogoče urejati ali brisati, kar zagotavlja baza podatkov sama.

Vidite le svoje

Vpogled v revizijski dnevnik je omejen na vašo organizacijo, kar zagotavlja jasen in zaseben nadzor nad lastnimi aktivnostmi.

Izvoz, kamor ga potrebujete

Dnevnik lahko izvozite v CSV za dokumentacijo o skladnosti, v paketu Enterprise pa ga prek API-ja pretakate v svoj SIEM, skupaj z dnevniki drugih sistemov.

Gostovanje in lokacija podatkov

Phishtime deluje na infrastrukturi v Evropski uniji. Vsa komunikacija je šifrirana s TLS, certifikati pa se izdajajo in obnavljajo samodejno. Trenutno stanje platforme, skupaj z zapisi o morebitnih incidentih, je objavljeno na strani o stanju storitve.

Prijava ranljivosti

Ste odkrili ranljivost? Pišite na info@phishtime.com in opišite, kako jo lahko ponovimo. Potrdili bomo prejem, vas obveščali o poteku odprave in vas, če želite, javno navedli kot najditelja.

Ne testirajte na računih drugih strank, ne izvajajte napadov za onemogočanje storitve in pri testiranju ne uporabljajte pravih računov tretjih oseb.

Pomagamo izpolniti vaš varnostni vprašalnik

Najprej se registrirajte in odprite pravi delovni prostor. Ko imate aplikacijo pred seboj, se večina vprašanj razjasni sama. Za vse drugo se obrnite neposredno na nas.

Kaj vključuje brezplačni paket →