Simulator phishinga je uporaben le, če ga ni mogoče spremeniti v pravi napad.
Svojim sodelavcem boste pošiljali zavajajoča sporočila, in to s platforme, ki hrani vaš imenik zaposlenih in podatke za pošiljanje pošte. Zato si zaslužite več kot le značko zaupanja. Na tej strani natančno opisujemo, kaj je tehnično zagotovljeno in kje so meje.
Česa Phishtime ne shranjuje
Gesel ne šifriramo, temveč zavržemo
Ko nekdo odda simuliran prijavni obrazec, platforma zabeleži le, da je bilo polje izpolnjeno, in njegovo ime - vrednosti nikoli. Zato ni zbirke gesel, ki bi jo lahko kdo ukradel, ni ključa za dešifriranje, ki bi ga lahko izgubili, in ni nastavitve, s katero bi zajem vklopili.
Beležijo se le vnaprej določena polja
Vsaka prijavna stran vnaprej določi, katera polja sme beležiti. Vse drugo, kar prispe ob oddaji obrazca, se zavrže. Tudi spremenjena stran ali razširitev brskalnika tako ne moreta doseči, da bi se zabeležilo več.
Občutljivi podatki so šifrirani
Gesla SMTP, skrivnosti za SSO, API ključi ponudnikov sporočil in ključi MFA so šifrirani z algoritmom AES-256-GCM, ključ pa je shranjen zunaj baze podatkov. Za zamenjavo ključa in ponovno šifriranje vseh podatkov imamo pripravljen samodejen postopek.
Podatki se ne hranijo v nedogled
Podrobni dogodki sledenja in revizijski vnosi se po izteku roka hrambe samodejno izbrišejo. Program simulacij tako ne ustvarja trajnega zapisa o vedenju vsakega zaposlenega.
Uporabite ga lahko le na lastnih zaposlenih
Podatki vaše organizacije so ločeni na ravni baze podatkov
Varnost na ravni vrstic
Varnostna pravila na ravni baze podatkov samodejno omejijo vsako poizvedbo na vašo organizacijo. To zagotavlja zanesljivo ločenost podatkov strank, tudi ko se platforma in njene funkcionalnosti razvijajo.
Ločene pravice za ločene naloge
Upravljanje platforme in opravila v ozadju tečejo pod namensko, omejeno vlogo v bazi podatkov. Tako je povišan dostop omejen izključno na sisteme, ki ga resnično potrebujejo.
Naključni žetoni za sledenje
Vsak prejemnik dobi za vsako kampanjo svoj naključni žeton s 144 biti entropije. Povezave za sledenje ne vsebujejo oznake zaposlenega, imena podjetja ali česarkoli, kar bi bilo mogoče uganiti.
Ločene domene
Skrbniška konzola, sledenje in simulirane prijavne strani delujejo na ločenih domenah, kar okolje za vodenje programa jasno loči od strani, s katerimi so v stiku vaši zaposleni.
Dostop do konzole
Vse je zabeleženo
Revizijski dnevnik, ki ga ni mogoče spreminjati
Vsako skrbniško dejanje se zabeleži skupaj z izvajalcem, časom in naslovom IP. Iz aplikacije dnevnika ni mogoče urejati ali brisati, kar zagotavlja baza podatkov sama.
Vidite le svoje
Vpogled v revizijski dnevnik je omejen na vašo organizacijo, kar zagotavlja jasen in zaseben nadzor nad lastnimi aktivnostmi.
Izvoz, kamor ga potrebujete
Dnevnik lahko izvozite v CSV za dokumentacijo o skladnosti, v paketu Enterprise pa ga prek API-ja pretakate v svoj SIEM, skupaj z dnevniki drugih sistemov.
Gostovanje in lokacija podatkov
Phishtime deluje na infrastrukturi v Evropski uniji. Vsa komunikacija je šifrirana s TLS, certifikati pa se izdajajo in obnavljajo samodejno. Trenutno stanje platforme, skupaj z zapisi o morebitnih incidentih, je objavljeno na strani o stanju storitve.
Prijava ranljivosti
Ste odkrili ranljivost? Pišite na info@phishtime.com in opišite, kako jo lahko ponovimo. Potrdili bomo prejem, vas obveščali o poteku odprave in vas, če želite, javno navedli kot najditelja.
Ne testirajte na računih drugih strank, ne izvajajte napadov za onemogočanje storitve in pri testiranju ne uporabljajte pravih računov tretjih oseb.
Pomagamo izpolniti vaš varnostni vprašalnik
Najprej se registrirajte in odprite pravi delovni prostor. Ko imate aplikacijo pred seboj, se večina vprašanj razjasni sama. Za vse drugo se obrnite neposredno na nas.