Lépe jednou zažít než být desetkrát školený
Firma z oblasti finančního poradenství potřebovala prověřit své zaměstnance, zda dokáží čelit kybernetickým útokům. Tito zaměstnanci již za sebou měli několik školení v oblasti bezpečnosti a test měl prověřit, zda byla efektivní.
V AEC jsme připravili třífázový test metodami sociálního inženýrství. Ten zahrnoval zaslání simulovaného malwaru elektronickou poštou, pokusy o vylákání citlivých informací pomocí telefonu a e-mailu i fyzický průnik do vybraných lokalit spojený s podstrčením simulovaného škodlivého kódu na datových nosičích. Celé testování trvalo přibližně 2 měsíce.
Připravený malware se nám podařilo dostat na počítače 28 % testovaných zaměstnanců. 3 ze 4 uživatelů nám dali po telefonu své přihlašovací údaje během první fáze. Na to však reagovalo IT oddělení, které o testování nevědělo, varovalo ostatní a začalo blokovat linku, ze které útočník volal. Pokračování testu tak již nebylo úspěšné. I přesto se podařilo ještě získat emailem několik interních dokumentů od dalších uživatelů. Ne nadarmo se říká, že lepší jednou zažít, než být desetkrát školen.