Quishing-tudatosságnövelő képzés hibrid munkahelyek számára
Készítsen biztonságos QR-kódos adathalász-teszteket e-mailekben, dokumentumokban, megosztott terekben és mobil eszközökön, miközben méri a hitelesítést és jelentést készít a felhasználói viselkedésről.

A quishing-tudatosságot növelő képzésnek meg kell tanítania a munkavállalókat arra, hogy kérdőjelezzék meg a QR-kód mögött rejlő kérést, ellenőrizzék annak forrását egy megbízható csatornán keresztül, és jelentsék az esetet anélkül, hogy először megnyitnák a céloldalt. Egy hibrid munkahelyen ennek a viselkedésnek az e-maileken, dokumentumokon, tárgyalótermi képernyőkön, nyomtatott táblákon, látogatói területeken és mobil eszközökön egyaránt működnie kell. Egy hasznos program ezért a teljes ellenőrzési és jelentési munkafolyamatot teszteli – nem csupán azt, hogy valaki beolvasta-e a kódot.
Az operatív kihívás abban rejlik, hogy a QR-kódok határokat lépnek át. Előfordulhat, hogy egy munkavállaló egy felügyelt laptopon lát egy kódot, azt személyes telefonjával olvassa be, majd egy nyomtatott táblát kell jelentenie a létesítménykezelőknek, ahelyett, hogy e-mailt továbbítana a biztonsági szolgálatnak. A vásárlóknak értékelniük kell, hogy egy képzési platform és a belső folyamataik képesek-e biztosítani a biztonságot, az adatvédelmet és a hasznos bizonyítékokat ezeken az átadási pontokon keresztül.
Ez az útmutató védekező jellegű. Nem tartalmaz megtévesztő QR-kódokat, hitelesítő adatok gyűjtésére szolgáló módszereket, rosszindulatú átirányításokat, a kézbesítés megkerülésére szolgáló technikákat, illetve utasításokat jogosulatlan tesztelésre.
Kezdje a viselkedéssel, ne a QR-kóddal
QR-kódot létrehozni egyszerű. Az igazi munka az, hogy köré egy ellenőrzött tanulási gyakorlatot építsen. Mielőtt tartalmat vagy platformot választana, határozza meg, mit kell tenniük az alkalmazottaknak, amikor egy kód bejelentkezésre, fizetésre, alkalmazás telepítésére, hálózathoz való csatlakozásra, dokumentum megnyitására vagy fiók megerősítésére kéri őket.
Egy gyakorlati viselkedési modell:
- Szünet: kezelje a váratlan QR-kérését úgy, mint egy olyan linket, amelynek célja rejtve van.
- Ellenőrzés: ha rendelkezésre áll, használjon jóváhagyott előnézeti vagy beolvasási funkciót, anélkül, hogy továbbhaladna egy ismeretlen célra.
- Ellenőrizze: erősítse meg a kérést egy ismert weboldalon, címjegyzékbejegyzésen, ügyfélszolgálaton keresztül, vagy az állítólagos kibocsátónál.
- Jelentsen: küldjön elegendő háttérinformációt a megfelelő csapatnak anélkül, hogy megosztaná a bejelentkezési adatait, személyes adatait vagy érzékeny képernyőképeket.
- Helyreállítás: ha a kódot megnyitották, szakítsa meg az interakciót, és használja a kialakított incidensjelentési csatornát.
Ezek a lépések mérhető célt adnak a gyakorlatnak. A beolvasás önmagában nem bizonyítja, hogy a munkavállalót megtévesztették: előfordulhat, hogy a telefon automatikusan megjeleníti az URL-t, egy biztonsági eszköz ellenőrzi azt, vagy a munkavállaló csupán vizsgálódás céljából olvassa be a kódot. Az ellenőrzés és a jelentés erőteljesebb jelzései annak a viselkedésnek, amelyet a szervezet elvár.
A QR-kódokkal kapcsolatos bizalmi felületek feltérképezése a hibrid munkahelyen
Az e-mail csak egy olyan hely, ahol a munkavállalók QR-kódokkal találkoznak. A hibrid munkahely felülvizsgálata során a tesztelés megkezdése előtt fel kell térképezni mind a digitális, mind a fizikai felhasználási területeket.
A leggyakoribb megjelenési felületek közé tartoznak:
- e-mail, csevegőprogramok, prezentációk és PDF-dokumentumok;
- tárgyalótermi vezérlők, videokonferencia-képernyők és vendég-Wi-Fi-használati útmutatók;
- asztalfoglalás, látogatókezelés, parkolás és épületbejutási munkafolyamatok;
- eszközcímkék, berendezések használati utasításai, csomagvisszaküldések és támogatási értesítések;
- poszterek a konyhákban, liftekben, recepciós területeken és közös irodákban;
- számlák, fizetési kérelmek, költségelszámolási dokumentumok és beszállítói levelezés.
Ne feltételezzük, hogy minden jogos kód központi tulajdonban van. A kódokat a létesítménygazdálkodás, a HR, az IT, a pénzügy, a marketing, a bérbeadók, a rendezvényszervezők és harmadik fél irodakezelők egyaránt létrehozhatják. Minden magas bizalmi szintű felhasználás esetében rögzítse a tulajdonosát, a tervezett rendeltetési helyét, a várható élettartamot és a jelentéshez szükséges kapcsolattartót. Ez a leltár segít a csapatoknak eltávolítani az elhagyott kódokat, és megakadályozza, hogy egy szimuláció ütközésbe kerüljön egy élő üzleti folyamattal.
A fizikai elhelyezés külön szabályozást igényel. Egy jogos jelzésre ragasztott matrica hatással lehet a látogatókra és más bérlőkre, akik soha nem voltak engedélyezett résztvevők. A biztonságos képzés során ellenőrzött helyszíneket, egyértelmű belső tulajdonjogot, meghatározott kezdési és befejezési időpontokat, valamint eltávolítási ellenőrzést kell alkalmazni. Ha ez az ellenőrzés nem garantálható, a kísérleti programot engedélyezett digitális csatornán belül kell tartani.
Tervezzen meg egy biztonságos QR-kódos adathalász-szimulációt
Egy ellenőrzött gyakorlatnak minimálisra kell csökkentenie a károkat akkor is, ha egy alkalmazott beolvassa a kódot. A céloldalt a szervezetnek vagy a képzési szolgáltatónak kell birtokolnia vagy szerződéses úton ellenőriznie, HTTPS-t kell használnia, kerülnie kell a valódi bejelentkezési oldalakat, és soha nem kérhet jelszavakat, MFA-kódokat, fizetési adatokat vagy személyes információkat.
A bevezetés előtt állítsa be a következő biztonsági intézkedéseket:
- dokumentált cél, engedélyezett résztvevői kör és megnevezett felelős;
- engedélyezett céloldal, amely jóváhagyás után felülvizsgálat nélkül nem módosítható;
- harmadik féltől származó hirdetések, nyomkövetők, alkalmazásletöltések vagy ellenőrizhetetlen átirányítási láncok tilalma;
- semleges oktatóoldal, amely elmagyarázza a mért esemény utáni várt viselkedést;
- az eszköz-, hálózat-, hely- és felhasználóazonosítókra vonatkozó adatminimalizálás;
- tesztelt leállítási mechanizmus és lejárati dátum minden kódhoz és céloldalhoz;
- a szolgáltatói ügyfélszolgálat és a biztonsági csapat tájékoztatása, hogy a bejelentésekre következetes válasz érkezzen.
A gyakorlat akkor is biztonságos marad, ha a linket a célcsoporton kívüli személy másolja, lefényképezi vagy megnyitja. Kerülje el a munkatársak nevének, a kampány részleteinek vagy a belső rendszerinformációknak a céloldalon való feltüntetését. Ismeretlen látogatók számára használjon általános záróoldalt, és gondoskodjon arról, hogy a lejárt kódok biztonságosan meghiúsuljanak.
A platformszintű ellenőrzések részletesebb áttekintéséhez használja a quishing-szimulátor vásárlói útmutatót. Ez részletesebben tárgyalja az ellenőrzött átirányításokat, a mobil telemetriát, az adatvédelmet és a visszajelzéseket.
Jelentési útvonalak kialakítása a digitális és fizikai kódokhoz
A „Gyanús QR-kódok jelentése” nem teljes, ha a munkavállalók nem tudják, hol és hogyan tegyék meg. A jelentési útvonal attól függ, hogy hol jelent meg a kód.
E-mailben vagy csevegőprogramban található QR-kód esetén a meglévő bejelentő gomb megőrizheti az eredeti üzenetet és fejlécet. Plakáton vagy képernyőn található kód esetén az alkalmazottaknak szükségük lehet egy ügyfélszolgálati kategóriára, egy biztonsági forróvonalra, egy létesítményi kapcsolattartóra vagy egy mobil bejelentő űrlapra. A munkafolyamatnak figyelembe kell vennie a helyszínt és a kontextust anélkül, hogy arra ösztönözné az alkalmazottakat, hogy újra beolvassák a kódot.
Egy jó fizikai QR-kód bejelentés a következőket rögzítheti:
- hol találták a kódot;
- milyen üzleti folyamatot állítólag támogat;
- mikor vették észre;
- fényképet a környező tábláról, ha a szervezeti irányelvek megengedik;
- hogy az alkalmazott megnyitotta-e a céloldalt, vagy megadott-e bármilyen információt.
Az űrlapot tartsa rövidnek. A hosszú kérdőívek az embereket informális csevegőüzenetek írására ösztönzik, míg a cél-URL megadása kényszerítheti őket egy második beolvasásra. A fogadó csapatnak rendelkeznie kell egy triázs-útmutatóval is: ellenőriznie kell, hogy a kód engedélyezett-e, el kell különítenie vagy el kell távolítania a gyanús fizikai anyagokat, jóváhagyott eszközök segítségével biztonságosan ellenőriznie kell a céloldalt, és lezárnia kell a folyamatot a bejelentővel.
A biztonságos quishing-forgatókönyv segíthet a csapatoknak abban, hogy a bejelentési munkafolyamat elkészülte után kiválasszák az üzleti szempontból releváns gyakorlatokat.
Mérjük a szkennelési arányon túli eredményeket is
Használjunk egy kis számú, a kezdetben meghatározott viselkedésformákhoz kapcsolódó mutatót. Hasznos mérőszámok lehetnek:
- ellenőrzés szkennelés nélkül: azok a munkatársak, akik megbízható csatornát használtak az interakció megkezdése előtt;
- bejelentés szkennelés előtt: olyan korai bejelentések, amelyek lehetővé tették a szervezet számára a gyors reagálást;
- bejelentés a szkennelés után: azok a munkatársak, akik felismerték a problémát, és tovább nem folytatták a tevékenységet, hanem jelentették az esetet;
- folytatott interakció: a kontrollált céloldalon túli tevékenység, titkos adatok begyűjtése nélkül;
- az első bejelentésig eltelt idő: milyen gyorsan szerzett tudomást a szervezet;
- a bejelentés minősége: tartalmazott-e a bejelentés elegendő háttérinformációt a bejelentés osztályozásához;
- visszajelzés teljesítése: megtekintette-e az alkalmazott a rövid oktatóanyagot;
- ismétlődő viselkedés: javul-e az ellenőrzés és a bejelentés a későbbi, engedélyezett gyakorlatok során.
Válasszuk szét az emberi cselekvéseket az automatikus előnézetektől és a biztonsági eszközök által végzett ellenőrzésektől. A mobil böngészők, URL-ellenőrzők, e-mail-átjárók és együttműködési platformok a munkavállaló döntése nélkül is megnyithatnak céloldalakat. A platformnak el kell magyaráznia, hogyan azonosítja vagy szűri ki ezeket az eseményeket, ahelyett, hogy minden kérést szkennelésként jelenítene meg.
Óvatosan hasonlítsa össze a csapatokat vagy a helyszíneket. Az irodai elrendezés, az eszközök tulajdonjoga, a munkakör, a nyelv, a műszakbeosztás és a jelentési eszközökhöz való hozzáférés befolyásolhatja az eredményeket. Használja az adatokat a munkafolyamatok hiányosságainak és a képzési igények feltárására, ne pedig az egyének nyilvános rangsorolására.
Védje a magánéletet a személyes és a vállalati eszközökön egyaránt
A hibrid munkavégzés gyakran azt jelenti, hogy egy vállalati eszközön megjelenő kódot egy személyes telefonon nyitnak meg. Ez azonban nem jogosít fel az eszközök széles körű nyomon követésére. Csak azokat az adatokat gyűjtsön, amelyek szükségesek a gyakorlat értékeléséhez, a dokumentumok megőrzéséhez, a hozzáférés korlátozásához, valamint a program résztvevőknek történő elmagyarázásához a szervezet szokásos irányítási folyamatán keresztül.
A vásárlóknak meg kell kérdezniük, hogy a platform képes-e:
- mérni a jóváhagyott eseményt anélkül, hogy eszközazonosítót gyűjtene;
- elkerülni a pontos helymeghatározást és a nem releváns mobil metaadatokat;
- elkülöníteni a kampányelemzéseket a nyers eseményadatoktól;
- támogatni a szerepköralapú hozzáférést és a korlátozott adatmegőrzést;
- adott esetben anonimizálni vagy összesíteni a jelentéseket;
- bizonyítékokat exportáljon anélkül, hogy felesleges egyéni szintű részleteket fedne fel;
- a kampányadatokat az irányelveknek és a szerződésnek megfelelően törölje.
A joghatóságtól és a szervezeti gyakorlattól függően előfordulhat, hogy a munkavállalói tanácsoknak, a munkavállalói képviselőknek, az adatvédelmi tisztviselőknek és a jogi csapatoknak is át kell tekinteniük a programot. Részvételüknek a kísérleti fázis előtt kell alakítania a működési modellt, nem pedig azután, hogy már rendelkezésre állnak az egyéni eredmények.
A platformok értékelése a teljes működési modell alapján
A beszerző ellenőrzőlistájának követnie kell a munkavállaló útját az első találkozástól a válaszadáson át a tanulásig. Kérje meg a szolgáltatókat, hogy a munkafolyamatot valós határok mellett mutassák be, ne csak egy csiszolt irányítópulton keresztül.
Biztonság és célhely-ellenőrzés
- Minden célhely és átirányítás ellenőrizhető-e a bevezetés előtt?
- Azonnal letilthatók-e a kódok és a céloldalak?
- A tanulási oldal elkerüli-e a jelszavak és egyéb bizalmas adatok gyűjtését?
- Mi történik, ha lejárt vagy továbbított kódot nyitnak meg?
Csatornák és eszközök lefedettsége
- Képes-e egy program megkülönböztetni az e-mail, a dokumentum, a képernyő és a fizikai kód kontextusait?
- Mérhetők-e a mobil események invazív nyomon követés nélkül?
- Hogyan különböztetik meg az automatizált URL-ellenőrzéseket a munkavállalók műveleteitől?
- Támogatja-e a platform a személyes eszközökkel való részvételt minimalizált adatkezelési modell keretében?
Jelentések és visszajelzések
- Jelenthetnek-e a munkavállalók szkennelés nélkül?
- Eljutnak-e a fizikai kódokra vonatkozó jelentések a biztonsági és létesítménykezelő részlegekhez hasznos kontextussal együtt?
- Az visszajelzés azonnali, rövid, hozzáférhető és a szükséges nyelveken is elérhető?
- A szervezet tesztelheti-e a jelentési munkafolyamatot a kampány kezdete előtt?
Irányítás és bizonyítékok
- Rögzítik-e az egyes gyakorlatok során az engedélyezést, a célközönséget, a tulajdonost és a megőrzési időt?
- Korlátozható-e a hozzáférés szerepkör, csapat vagy régió szerint?
- Az ellenőrzési napló tartalmazza-e a jóváhagyásokat, a módosításokat, az indítást, a szüneteltetést és a lejáratot?
- A jelentések a puszta beolvasási arány helyett a hitelesítési és jelentési viselkedést is tükrözik-e?
A cél nem a maximális telemetria. Elég, ha megbízható bizonyítékok állnak rendelkezésre a program fejlesztéséhez, miközben a gyakorlat arányos marad.
Végezzünk el egy korlátozott kísérleti programot a kiterjesztés előtt
Kezdjünk egy ellenőrzött digitális felhasználási esettel és egy kis, engedélyezett csoporttal. Ellenőrizzük a kód megjelenítését, a célhely-vezérlést, a mobil viselkedést, a jelentések továbbítását, az automatikus szkennelés szűrését, a visszajelzéseket, a támogatási kezelést és a lejáratot. Vonjuk be a biztonsági, az informatikai, az adatvédelmi, a kommunikációs és a szimulált üzleti folyamat képviselőit.
Csak akkor adjon hozzá fizikai helyszíneket, ha a szervezet képes ellenőrizni az elhelyezést és az eltávolítást. Rögzítse minden kód helyét, tulajdonosát, kezdési és befejezési idejét, valamint az eltávolítás utáni ellenőrzés eredményét. Ha közös épületekről vagy látogatókról van szó, szűkítse le az elhelyezés területét, vagy használjon digitális alternatívát.
A kísérleti fázis után vizsgálja meg, hol nem működött a folyamat. Az alacsony bejelentési arány utalhat a nem egyértelmű utasításokra, de azt is jelzi, hogy a mobil jelentési űrlap vállalati hitelesítést igényel, amely személyes eszközökön nem elérhető. Javítsa ki a munkafolyamatot, mielőtt növelné a kampány összetettségét vagy a célközönség méretét.
Az Egyesült Államok Kiberbiztonsági és Infrastruktúra-biztonsági Ügynöksége adathalászati útmutatójában azt javasolja, hogy tanítsák meg az embereket a gyanús üzenetek felismerésére és azok azonnali bejelentésére. Ugyanezt az elvet alkalmazzuk a QR-kódos felhívásokra is: a bejelentésnek elég egyszerűnek kell lennie ahhoz, hogy kétség esetén azonnal használni lehessen.
GYIK
Mi az a quishing-tudatosságnövelő képzés?
Ez egy a phishingre fókuszáló biztonsági tudatosságnövelő képzés, amely QR-kódokat használ a célhely elrejtésére vagy átirányítására. A hatékony képzés rövid utasításokat, ellenőrzött szimulációkat, ellenőrzési gyakorlatokat, bejelentést, visszajelzést és értékelést ötvöz azokon a csatornákon, ahol a munkavállalók QR-kódokkal találkoznak.
Kell-e a QR-alapú adathalász-tesztnek hitelesítő adatokat gyűjtenie?
Nem. Egy biztonságos tudatosságnövelő gyakorlat képes mérni a jóváhagyott interakciót és visszajelzést adni anélkül, hogy jelszavakat, MFA-kódokat, fizetési adatokat vagy személyes információkat gyűjtene. A céloldalt ellenőrizni kell, felül kell vizsgálni, és könnyen letilthatónak kell lennie.
Hasznos mutató a beolvasási arány a quishing esetében?
Ez egy korlátozott diagnosztikai jel, nem pedig teljes körű eredmény. Az automatizált eszközök megnyithatják a QR-kódok céloldalait, és előfordulhat, hogy az alkalmazottak csak az URL-cím előnézete miatt olvassák be a kódot. A hitelesítés, a jelentéskészítés, a folyamatos interakció, az első jelentésig eltelt idő, valamint az idővel elért javulás jobb kontextust nyújtanak.
Hogyan jelenthetik be az alkalmazottak a gyanús nyomtatott QR-kódokat?
Biztosítson olyan csatornát, amely nem igényel beolvasást, például egy rövid ügyfélszolgálati űrlapot, forróvonalat, a létesítmények kapcsolattartóját vagy egy mobil biztonsági bejelentési munkafolyamatot. Kérdezze meg a helyszínt és a környezeti kontextust, ne a cél-URL-t.
Bevonhatók-e a személyes telefonok a quishing-szimulációkba?
Bevonhatók, de a személyes eszközök részvétele kifejezett szabályozást és szigorú adatminimalizálást igényel. A programnak el kell kerülnie az eszközök ujjlenyomat-azonosítását, a pontos helymeghatározást és a felesleges azonosítókat, valamint olyan bejelentési csatornát kell biztosítania, amely invazív regisztráció nélkül is működik.
A QR-ellenőrzés beépítése a mindennapi munkába
A leghatékonyabb program nem arra tanítja a munkavállalókat, hogy minden QR-kódtól féljenek. Hanem rutinná teszi a forrás ellenőrzését és a jelentéstételt, amikor egy kód hitelesítést, fizetést, szoftvertelepítést vagy más érzékeny műveletet kér. Ehhez ellenőrzött céloldalakra, csatornaspecifikus jelentésekre, adatvédelmi határokra és olyan mutatókra van szükség, amelyek a hasznos viselkedést jutalmazzák.
Mérje fel ezeket a képességeket, mielőtt kiterjesztené a kísérleti programot. Ha készen áll ellenőrzött adathalász- és quishing-tudatosságnövelő gyakorlatok lebonyolítására, regisztráljon az AutoPhish szolgáltatásra.