Kiberbiztonsági tudatossági képzés kis- és középvállalkozásoknak

Kiberbiztonsági tudatossági képzés KKV-knak, KKV-méretű költségvetés nélkül

Az AutoPhish az egész biztonságtudatossági programot elvégzi Ön helyett: minden hónapban valósághű adathalász-szimulációkat küld, azonnal rövid munkatársi képzést ad annak, aki bedől egynek, és elkészíti a NIS2 és az ISO 27001 által kért auditbizonyítékokat. Nincs szükség tanácsadókra, és nincs évente egyszer levetített videó, amelyet senki sem néz meg.

  • 10–500 munkatársig
  • Németországi szerverek
  • Alapértelmezés szerint GDPR-kompatibilis
  • Az első kampány 10 perc alatt

Az Ön tudatossági programja automatikusan működik

Ezt végzi el egy futó AutoPhish-program minden hónapban, az Ön beavatkozása nélkül.

  • Minden munkatársnak mesterséges intelligenciával írt adathalász-szimulációkat küld
  • A hitelesítő adatok elküldésének pillanatában tanulási helyzetet teremt
  • Rövid képzési modult rendel hozzá pontosan arról a módszerről, amely működött
  • Időben követi a csapatonkénti kattintási arányt és az ismételten kattintókat
  • Figyeli az SPF-, DKIM- és DMARC-rekordok változásait
  • Felhasználónkénti képzési nyilvántartást tart készen az auditor számára

Biztonságtudatos csapatok bizalmával

edeja software
Post Business Solutions
RansomLeak Security Training
Allegro Vivo
Brevius
Perfect-EDV IT Services

Csatlakozzon az AutoPhish segítségével az adathalászat elleni emberi tűzfalat építő csapatokhoz.

Miért a KKV-k?

A támadók nem hagyják ki Önt csak azért, mert kisvállalkozás

A kis- és középvállalkozások éppen azért célpontok, mert valódi pénzt és valódi adatokat kezelnek, miközben a nagyvállalati biztonsági csapat töredékével rendelkeznek. Ritkán van külön biztonsági felelős, az IT-vezetőnek már három másik munkája is van, a tudatossági keret pedig töredéke annak, amivel az elemzői rangsorokban szereplő szállítók számolnak. Így a biztonságtudatossági képzést egyszer megvásárolják, éves e-learning-videóként leadják, kipipálják és elfelejtik – egészen addig, amíg egy számlát a rossz bankszámlára nem fizetnek ki.

A KKV-k kiberbiztonsági tudatossági képzésének másképp kell működnie. Percek alatt kell települnie, nem hónapok alatt; programmenedzser nélkül kell futnia; abban a pillanatban kell tanítania, amikor valaki valóban hibázik; a megfelelési bizonyítékokat pedig külön projekt helyett melléktermékként kell előállítania. Pontosan erre készült az AutoPhish.

Az e-mail továbbra is a bejárati ajtó

Az adathalászat, a számlacsalás és az üzleti e-mail-kompromittálás marad a leggyakoribb módja annak, hogy a támadók megvessék a lábukat egy kisvállalatban – mert egy ember udvarias megkérésével minden technikai védelmet megkerülnek.

Valahol mindenki rendszergazda

Egy 40 fős vállalatnál az irodavezető fér hozzá a banki portálhoz, az asszisztens kezeli a CRM-et, az alapító pedig telefonról hagy jóvá kifizetéseket. A nagyvállalati programok szerepkör-alapú kockázati feltételezései itt egyszerűen nem állják meg a helyüket.

Senkinek nincs egy felesleges negyedéve

A tudatossági program, amelyhez indító workshop, tartalomválogatás és havi kampányfelelős kell, a negyedik hónapra csendben elhal. Magától kell működnie, különben nem működik.

A megfelelési kötelezettség ettől még megérkezett

A NIS2, az ISO 27001 és az ügyfelek biztonsági kérdőívei egyaránt rákérdeznek, hogy képzik-e a munkatársakat, és honnan tudja ezt. A „Küldtünk egy PDF-et” nem olyan válasz, amely kiállja az auditot.

Így működik

A regisztrációtól az első szimulációig körülbelül 10 perc

Négy lépés, egyszer elvégezve. Ezután a program az Ön által beállított ütemezés szerint fut, és csak akkor kéri a figyelmét, ha valamiről dönteni kell.

1

Adja hozzá a munkatársakat

Importálja a munkatársakat CSV-fájlból, vagy szinkronizálja őket automatikusan a Microsoft 365-ből vagy az Active Directoryból, így a belépők és kilépők adatai maguktól naprakészek maradnak. Csoportosítson részleg, helyszín vagy kockázat szerint, hogy a pénzügy szigorúbb tesztet kapjon, mint a műhely.

2

Ellenőrizze a domainjét

Adja hozzá a tulajdonában lévő domaineket, hogy az AutoPhish folyamatosan ellenőrizhesse helyettük az SPF-, DKIM- és DMARC-beállításokat. A szimulációk dedikált AutoPhish-küldő domainekről mennek ki, ezért az első kampány előtt egyetlen DNS-módosításra sincs szükség.

3

Állítsa be az ütemezést

Válasszon havi, negyedéves vagy folyamatos működést. A mesterséges intelligencia az Ön iparágához, nyelvéhez és az évszakhoz illő ürügyeket ír – januárban bérszámfejtési értesítéseket, decemberben kézbesítési csalásokat, bármikor MFA-visszaállításokat. A kiküldés eltolva történik, hogy az egész iroda ne hasonlítsa össze a jegyzeteit 09:05-kor.

4

Hagyja, hogy tanítson és jelentsen

A kattintásokat és a hitelesítő adatok elküldését rögzítjük. Aki bedől egy szimulációnak, olyan tanulási oldalra kerül, amely megnevezi az elmulasztott figyelmeztető jeleket, és – ha Ön bekapcsolja – rövid képzési modult kap pontosan arról a módszerről. Ön csapatonkénti kattintási arányt, ismételten kattintók listáját és exportálható képzési nyilvántartást kap.

Mit tartalmaz?

Teljes biztonságtudatossági program egyetlen előfizetésben

Szimuláció, képzés, riportolás és e-mail-hitelesítési felügyelet – nem négy eszköz egy táblázattal összefércelve.

Mesterséges intelligenciával létrehozott adathalász-szimulációk

Az Ön ágazatához, nyelvéhez és az aktuális időszakhoz írt ürügyekkel dolgozunk, nem olyan közös sablonkönyvtárral, amelyet a munkatársai már az előző három munkahelyükön is láttak. A valószerűség teszi értelmezhetővé a kattintási arányt.

Rövid munkatársi képzések

Rövid modulokat rendelünk hozzá automatikusan ahhoz, aki bedőlt a szimulációnak, és azt a módszert dolgozzuk fel, amely valóban hatott rá. Percek, nem egy kötelező délután. Használhatja a beépített kurzust, megadhatja saját képzési URL-jét, vagy kampányonként kikapcsolhatja.

SMS-es adathalászat (smishing) és SMS-szimulációk

Ugyanez a program mobilra kiterjesztve, hiszen a pénzügyi asszisztensnek küldött vezérigazgatói csaló SMS egyáltalán nem érkezik meg a levelezési átjáróba.

Domain- és e-mail-biztonsági felügyelet

Folyamatos SPF-, DKIM- és DMARC-ellenőrzés a valódi domainjein, riasztásokkal, ha a rekordok megváltoznak, vagy olyan hasonmás domainek jelennek meg, amelyekről valaki az Ön nevében hamisíthat.

A vezetőség számára is olvasható riportok

Időbeli kattintási arány, részlegenkénti kockázat, ismételten kattintók és a képzés teljesítése – egyetlen irányítópulton, valamint olyan exportban, amelyet szerkesztés nélkül csatolhat az ügyfél biztonsági kérdőívéhez.

A sűrű hónapokat is túlélő automatizálás

Állítsa be egyszer az ütemezést, és a kampányok akkor is kiküldésre kerülnek, az emberek akkor is képzést kapnak, a riportok pedig akkor is elkészülnek, ha senki sem jelentkezik be. A program sikere többé nem attól függ, hogy valaki eszébe jut-e.

Képzési témák

Ezekben a témákban kapnak valódi képzést a munkatársai

Minden modul egy valódi, KKV-kat érő támadáshoz kapcsolódik, és az azt a hiányosságot feltáró szimuláció indítja el – nem januárban leadott, 40 perces megfelelési videó.

Adathalászat és célzott adathalászat

A hamisított feladók, hasonmás domainek, sürgető megfogalmazások és hitelesítő adatokat begyűjtő bejelentkezési oldalak felismerése, amelyek képpontról képpontra lemásolják a valódi Microsoft 365-bejelentkezési képernyőt.

Üzleti e-mail-kompromittálás és vezérigazgatói csalás

Miért érdemel egy pénteken 16:50-kor „ügyvezetőtől” érkező fizetési kérés telefonhívást egy már ismert számra, nem pedig válaszlevelet az e-mailre.

Számla- és beszállítói csalás

A bankszámlaadatok módosításáról szóló e-mail, amely több pénzbe kerül a KKV-knak, mint a zsarolóvírus, és a két személy általi ellenőrzés szokása, amely megállítja.

Jelszavak, MFA és MFA-fárasztás

A jelszókezelők az újrahasználat ellen, miért jelent incidenst egy Ön által nem kezdeményezett, mégis jóváhagyott leküldéses értesítés, és milyen belülről megélni egy MFA-fárasztásos támadást.

Zsarolóvírusok és rosszindulatú mellékletek

Hogyan jut be a zsarolóvírus makróval, archívummal vagy hamis számla-PDF-fel, és hogyan nézzen ki a reagálás első tíz perce egy SOC nélküli vállalatnál.

SMS-es adathalászat, telefonos adathalászat és QR-kódok

SMS-ben, telefonhívásban vagy a parkolóban elhelyezett nyomtatott QR-kóddal érkező támadások, amelyekre az e-mail-szűrés egyike sem vonatkozik.

Adatvédelem és a GDPR alapjai

Mi számít személyes adatnak, miért bejelentendő esemény egy ügyféllista exportálása magánpostafiókba, és hogyan kezeljen pánik nélkül egy érintetti kérelmet.

Távoli, mobil- és utazási biztonság

Nyilvános Wi-Fi, leskelődés, vállalati levelezést használó személyes eszközök és az otthoni router, amelyet 2019 óta senki sem frissített.

Mesterséges intelligencia-eszközök biztonságos használata

Mi másolható be nyilvános chatbotba, és mi nem, valamint miért tűnt el az AI által írt adathalász üzenetekből az a nyelvtani hiba, amelyet korábban mindenkinek meg kellett tanulnia felismerni.

Incidens bejelentése

A legértékesebb viselkedés: gyorsan és félelem nélkül szóljon valakinek, ha úgy gondolja, hogy rákattintott. A gyors bejelentés teszi az incidensből jelentéktelen eseményt.

Az első éve

Így néz ki egy 12 hónapos KKV-s tudatossági program

A tudatossági képzés nem egyszeri esemény, hanem szokás. Így vezeti be a programot a legtöbb KKV-ügyfelünk – és mindez az Ön által beállított ütemezésben, projektterv nélkül történik.

  1. 1. hét

    Kiindulási mérés

    Importálja a munkatársakat, ellenőrizze a domaineket, majd bejelentés nélkül futtasson egy első szimulációt. Az itt kapott kattintási arány őszinte kiindulópont – a legtöbb KKV 15% és 35% közé esik, és ennek a számnak a megismerése általában elegendő a keret jóváhagyásához.

  2. 1–3. hónap

    A szokás kialakítása

    Havi szimulációk minden részlegen, mindegyikhez automatikus utóképzéssel azoknak, akik bedőlnek. Jelentse be a programot belső csapatgyakorlatként, ne csapdaként – a cél az, hogy a munkatársak jelentsék a gyanús leveleket, ne pedig elrejtsék a hibáikat.

  3. 4–8. hónap

    A nehézség növelése

    Lépjen az általános csalikról célzott ürügyekre: beszállítói bankszámlaadat-módosítások a pénzügynek, hamis pályázói önéletrajzok a HR-nek, MFA-visszaállítások minden adminisztrátori joggal rendelkezőnek. Adja hozzá az SMS-es adathalászatot. Az ismételten kattintók gyakrabban kapjanak rövidebb beavatkozásokat egyetlen nagy kurzus helyett.

  4. 9–12. hónap

    Az eredmény bizonyítása

    Hasonlítsa össze a kattintási és bejelentési arányt a kiindulási mérésével, exportálja a felhasználónkénti képzési nyilvántartást az ISO 27001- vagy NIS2-bizonyítékcsomaghoz, és adjon a vezetőségnek egyoldalas trendet egyetlen anekdota helyett. Ezután kezdődik a ciklus elölről, mert a munkatársak cserélődnek, a támadások pedig változnak.

Összehasonlítás

Háromféleképpen képezik a KKV-k a tudatosságot

A legtöbb vállalat ezek egyikénél köt ki. Csak az egyik változtatja meg a viselkedést, állja ki az auditot, és kerül annyiba, amit egy KKV indokolni tud.

Az első kampányig eltelt idő

AutoPhish: Körülbelül 10 perc, önkiszolgálóan

Éves e-learning-videó: Egy délután, évente egyszer

Nagyvállalati tudatossági csomag: Bevezető hívás, majd napokig tartó beállítás

Milyen gyakran tesztelik a munkatársakat?

AutoPhish: Automatikusan, havonta vagy folyamatosan

Éves e-learning-videó: Soha – nincs teszt

Nagyvállalati tudatossági csomag: Amikor valaki időt talál egy kampány elindítására

Képzési tartalom

AutoPhish: Rövid modul arról a módszerről, amely éppen működött az adott személynél

Éves e-learning-videó: Ugyanaz a 40 perc mind a 200 munkatársnak

Nagyvállalati tudatossági csomag: Nagy könyvtár, amelyet valakinek gondoznia kell

A szimuláció valószerűsége

AutoPhish: Iparág, nyelv és évszak szerint AI-jal írva

Éves e-learning-videó: Nem alkalmazható

Nagyvállalati tudatossági csomag: Közös sablonok, amelyeket a munkatársak felismernek a munkahelyeik között

Havi adminisztrációs ráfordítás

AutoPhish: Beállítás után nincs

Éves e-learning-videó: Nincs, és eredmény sincs

Nagyvállalati tudatossági csomag: Név szerint kijelölt programgazda

Auditbizonyíték

AutoPhish: Exportálható felhasználói nyilvántartások és trendriportok

Éves e-learning-videó: Teljesítési lista viselkedési adatok nélkül

Nagyvállalati tudatossági csomag: Jó, ha a programot valóban lefuttatták

Adatok földrajzi elhelyezése

AutoPhish: Csak EU – németországi szerverek

Éves e-learning-videó: Ahol az LMS található

Nagyvállalati tudatossági csomag: Gyakran az Egyesült Államokban, adattovábbítási záradékokkal

Elköteleződés a kezdéshez

AutoPhish: Ingyenes fiók bankkártya nélkül; 7 napos Pro-próba, bármikor lemondható

Éves e-learning-videó: Éves, felhasználónkénti licenc

Nagyvállalati tudatossági csomag: Éves szerződés minimális felhasználószámmal

Vásárlói útmutató

Mi a KKV-k kiberbiztonsági tudatossági képzése, és hogyan válasszon?

A kiberbiztonsági tudatossági képzés a munkatársak folyamatos tanítása arra, hogy felismerjék és biztonságosan kezeljék a kibertámadásokat – mindenekelőtt az adathalászatot –, valamint annak mérése, hogy a tanítás valóban megváltoztatta-e a viselkedésüket. Egy KKV-nál az a fontos különbség, hogy a tudatossági képzés tartalom vagy program. A tartalom modulok könyvtára, amelyet valakinek ki kell osztania, számon kell kérnie és frissítenie. A program folyamatosan tesztel, a hiba pillanatában tanít, és trendet mutat. A tartalom teljesítési igazolást ad; a program csökkenő kattintási arányt – és csak az egyik jelent valódi biztonsági eredményt.

Ha platformokat hasonlít össze, hat dolog dönti el, hogy a program jövőre is működik-e. Ezek fontosabbak, mint a díjszabási oldalon feltüntetett modulszám.

Működik Ön nélkül?

A KKV-program tizenkét hónapos fennmaradásának legerősebb előrejelzője, hogy kell-e valakinek minden kört elindítania. Keressen ütemezett, ismétlődő kampányokat automatikus célcsoport-frissítéssel és képzéskiosztással – ami havi kattintást igényel, leáll, amikor sűrű lesz a negyedév.

Mennyire hihetők a szimulációk?

Egy statikus sablonkönyvtár gyorsan elavul. Aki két korábbi munkahelyén már látta ugyanazt a hamis csomagértesítést, átmegy a teszten, mégis bedől egy jól megírt valódi támadásnak. Az ágazathoz és naptárhoz igazított, lokalizált ürügyek őszintén tartják a mérést – az AI-jal írt támadásokkal az emberei ma ténylegesen találkoznak.

Mi történik a kattintás utáni tíz másodpercben?

Ez a pillanat a szimuláció teljes értéke. A konkrét elmulasztott figyelmeztető jeleket megnevező tanulási oldal, majd az adott módszerről szóló rövid modul olyan viselkedésváltozást hoz, amire egy negyedéves kurzus nem képes. Ha a platform csak naplózza a kattintást és továbblép, akkor mérést vett, nem képzést.

Előállít átadható bizonyítékot?

Az auditorok és a nagyvállalati ügyfelek azt kérdezik, kit, mire, mikor képeztek, és mi lett az eredmény. A tisztán exportálható felhasználónkénti és kampányonkénti nyilvántartások állításból bizonyítékká teszik a tudatossági képzést – és megválaszolják a következő nagy szerződést akadályozó biztonsági kérdőívet.

Hol tárolják a munkatársak adatait?

A szimulációk eredménye munkatársi teljesítményadat, ezért a GDPR szerint érzékeny, és gyakran az üzemi tanács témája. Az EU-s tárhely, az aláírt adatfeldolgozási megállapodás és az egyéni eredmények anonimizálásának lehetősége általában elegendő ahhoz, hogy a program jogi, HR- és munkatársi képviselői egyeztetés nélkül is elfogadható legyen.

Mennyibe kerül valójában munkatársanként?

A teljes éves munkatársi költséget hasonlítsa össze, ne a havi kiemelt összeget – majd adja hozzá a futtatáshoz szükséges munkaórákat. A platform, amely negyedévente két napot elvesz az IT-vezetőtől, nem olcsóbb. Figyeljen a minimális felhasználószámra, a kötelező bevezetési díjra és a külön értékesített tartalomcsomagokra.

Költségkeret

Mennyit fizessen egy KKV a biztonságtudatossági képzésért?

A biztonságtudatossági képzés felhasználónkénti ára általában évi néhány tíz euró, a nagyobb szervezetekre célzó szállítók pedig gyakran bevezetési díjat, minimális felhasználószámot és külön licencelt tartalomcsomagokat is felszámítanak. Egy 50 fős vállalatnál a KKV-knak árazott és a nagyvállalati platform közötti különbség gyakran nagyobb, mint az IT-biztonsági keret teljes többi része.

Az összehasonlítandó szám a beállítást is tartalmazó teljes éves munkatársi költség, kiegészítve a program által felhasznált belső munkaórákkal. A platform, amelyhez kijelölt felelős kell a havi kampányindításhoz, sokkal többe kerül, mint amit a számla mutat – és ez a költség csendben megöli a KKV-k programjait a negyedik hónapban.

Az AutoPhish kis- és középvállalkozásokra van árazva: nincs minimum felhasználószám, bevezetési díj vagy kötelező éves szerződés, az adathalász-szimuláció, képzés, SMS-es adathalászat és domainfelügyelet pedig egy előfizetés része. A fiók létrehozása ingyenes és nem kell hozzá bankkártya; a 7 napos Pro-próbával saját munkatársain valós kiindulási szimulációt futtathat, mielőtt elköteleződik – mondja le a próba lejárta előtt, és nem számítunk fel díjat.

Árak megtekintése

Megfelelés

A bizonyíték, amelyet auditorai és ügyfelei kérnek

A munkatársak tudatossági képzése az európai KKV-k számára észrevétlenül jogi és szerződéses kötelezettséggé vált, nem pusztán jó ötletté. Az AutoPhish osztrák alapítású vállalat németországi szerverekkel, minden adatot az EU-n belül dolgoz fel, és kérésre adatfeldolgozási megállapodást ír alá – így a követelményt teljesítő program nem hoz létre újabb adatátadási problémát.

NIS2

A 20. cikk előírja, hogy a vezető testületek kiberbiztonsági képzésben részesüljenek, és a munkatársaknak rendszeresen hasonló képzést kínáljanak. Az ismétlődő szimulációk és a felhasználónkénti nyilvántartások tényként mutatják a „rendszerességet”, nem puszta állításként.

ISO 27001

A 7.3. pont és az A melléklet 6.3-as kontrollja folyamatos tudatossági programot ír elő, nem egyszeri alkalmat. Az exportálható teljesítési és kattintásiarány-előzmény pontosan az, amit az auditor mintavétellel ellenőriz.

GDPR

A 32. cikk megfelelő szervezési intézkedéseket vár el. A képzett munkatársak jelentik az egyik legolcsóbb védelmet, az eredmények pedig anonimizálhatók, hogy maga a program is arányos maradjon.

Ügyfélkérdőívek

A nagyvállalati vevők és a biztosítók egyre gyakrabban kérdezik, futtat-e adathalász-szimulációkat, és milyen gyakran. Egyoldalas exporttal válaszolhat, és elháríthatja az üzlet akadályát.

Üzemi tanács számára is elfogadható

Az egyéni eredmények anonimizálhatók és csoportszinten jelenthetők, ami rendszerint az üzemi tanács kifogását jóváhagyássá változtatja.

Alapértelmezés szerint EU-s tárhely

Németországi szerverek, nincs transzatlanti adattovábbítás, közérthető adatvédelmi tájékoztató és kérésre adatfeldolgozási megállapodás.

Kiberbiztonsági tudatossági képzés KKV-k számára: gyakori kérdések

Amit a kis- és középvállalkozások kérdeznek tőlünk a kezdés előtt.

Indítsa el tudatossági programját még ezen a héten

30 perces bemutató: beállítunk egy éles kiindulási szimulációt a vállalat tesztcsoportján, és megmutatjuk az auditor számára is elfogadható riportolást.