Lepšie raz zažiť než byť desaťkrát školený
Firma z oblasti finančného poradenstva potrebovala preveriť svojich zamestnancov, či dokážu čeliť kybernetickým útokom. Títo zamestnanci už za sebou mali niekoľko školení v oblasti bezpečnosti a test mal preveriť, či boli efektívne.
V AEC sme pripravili trojfázový test metódami sociálneho inžinierstva. Ten zahŕňal zaslanie simulovaného malvéru elektronickou poštou, pokusy o vylákanie citlivých informácií pomocou telefónu a e-mailu i fyzický prienik do vybraných lokalít spojený s podstrčením simulovaného škodlivého kódu na dátových nosičoch. Celé testovanie trvalo približne 2 mesiace.
Pripravený malvér sa nám podarilo dostať na počítače 28 % testovaných zamestnancov. 3 zo 4 používateľov nám dali po telefóne svoje prihlasovacie údaje behom prvej fázy. Na to však reagovalo IT oddelenie, ktoré o testovaní nevedelo, varovalo ostatných a začalo blokovať linku, z ktorej útočník volal. Pokračovanie testu tak už nebolo úspešné. I napriek tomu sa podarilo ešte získať e-mailom niekoľko interných dokumentov od ďalších používateľov. Nie nadarmo sa vraví, že lepšie raz zažiť, než byť desaťkrát školený.