SMS тест фишинга за запослене: Листа провере за управљане телефоне
Процијените ауторизацију, испоруку, извештавање, приватност, повратне информације и доказе пре него што тестирате запослене на телефонима којима управља компанија.

Тест СМС фишинга за запослене треба да провери да ли људи могу да препознају, потврде и пријаве сумњиве текстуалне поруке без прикупљања лозинки, МФА кодова, података о плаћању или личних информација. На телефонима којима управља компанија, тест такође треба да потврди регистрацију уређаја, одобрену употребу броја телефона, доставу од оператера, мобилно извештавање и тачност догађаја. Купци би требало да упореде те оперативне контроле пре него што упореде библиотеке шаблона.
Управљани уређаји поједностављују нека питања, али не чине симулацију смшинг напада аутоматски овлашћеном, приватном или корисном. Корпоративни телефонски број може бити сачуван у више система, алати за мобилну безбедност могу аутоматски да прегледају линкове, а запослени и даље могу да користе уређај за ограничене личне активности. Безбедан програм захтева документован циљ, контролисан извор примаоца, функционалан начин извештавања и јасна ограничења за прикупљене податке.
Овај водич је дефанзиван. Он не пружа обмањујуће шаблоне СМС порука, технике за лажирање пошиљаоца, упутства за заобилажење доставе, методе прикупљања акредитива или смернице за неовлашћено тестирање.
Дефинишите шта тест СМС порукама треба да докаже
Почните са једним понашањем које организација жели да побољша. "Измерите ко додирује" је превише нејасно јер додир може бити случајан, генерисан безбедносним скенером или неповезан са тим да ли је запослени знао како да одговори безбедно.
Користан циљ могао би да буде да ли запослени:
- застају пре него што поступи по неочекиваном захтеву на мобилном телефону;
- проверавају захтев преко одобреног пословног канала;
- пријављују сумњиву поруку преко документованог процеса;
- избегавају премештање осетљивог одобрења у СМС; или
- знају шта да раде након интеракције са сумњивом поруком.
Изаберите један примарни циљ за пилот-пројекат и дефинишите доказе који представљају успех. На пример, понашање пријављивања захтева познато одредиште за пријаву, потврду, евиденцију тријаже и догађај у извештају о обуци. То је значајнији тест прихватања него потврђивање да је провајдер СМС услуге вратио статус доставе.
Ако је тестирање на мобилним уређајима део ширег програма, користите водич за куповину обуке за подизање свести о фишингу како бисте ускладили симулације, упутства, поткрепљивање и управљање.
Потврдите ауторизацију и власништво над бројем телефона
Власништво компаније над уређајем не одговара на сва питања у вези са ауторизацијом. Представници безбедности, ИТ службе, службе за приватност података, људских ресурса, правног сектора и запослених можда ће морати да се договоре о томе ко је обухваћен, како се запослени обавештавају и који су резултати видљиви менаџерима. Захтеви се разликују у зависности од организације и надлежности.
Пре набавке или пилот-пројекта, документујте:
- које групе корисника уређаја под управљањем испуњавају услове;
- који систем је званични извор за пословне бројеве телефона;
- ко одобрава тест и листу прималаца;
- које улоге, региони, статуси одсуства или осетљиве групе су искључене;
- да ли уговорни извођачи и привремено особље имају посебне услове;
- како запослени могу да исправе застарели или прерасподељени број; и
- колико брзо се број уклања након враћања уређаја или одласка запосленог.
Не користите поново бројеве за хитне контакте или личне бројеве из кадровске евиденције. Платформа треба да увози само одобрене пословне контакт податке и да сачува јасан запис о одлукама о укључивању и искључивању.
Упоредите интеграцију управљаних уређаја без прекомерног прикупљања података
Платформи за СМС фишинг ретко је потребан широк приступ мобилном уређају. Потребан јој је одобрен број, довољно података о идентитету за доделу догађаја учења и ограничен скуп догађаја испоруке и одговора. Управљање мобилним уређајима треба да остане надлежност за инвентар уређаја и усаглашеност, уместо да постане изговор за прикупљање додатних података о понашању.
Затражите од добављача да демонстрирају:
- контролисану синхронизацију или увоз одговарајућих бројева телефона;
- одвајање пословних бројева од личних података о контактима;
- потврду промена бројева, прерасподеле и дупликата записа;
- приступ мобилним идентификаторима и резултатима заснован на улогама;
- могућност подешавања задржавања и брисања података;
- евиденција ревизије за увоз, одобрење кампања, извоз и административне измене; и
- начин за покретање програма без читања садржаја СМС порука запослених, контаката, података апликација или телеметрије уређаја која није повезана са активношћу.
Најбезбеднија интеграција је уско фокусирана и објашњива. Продавац треба да буде у стању да наведе која поља са подацима прима, зашто је свако поље потребно, где се подаци обрађују, колико дуго се чувају и како се проверава њихово брисање.
Тестирање испоруке као оперативне зависности
Испорука СМС порука се разликује од корпоративне е-поште. Оператери, земље, типови пошиљаоца, филтрирање, подешавања уређаја, роаминг и промене бројева могу утицати на то да ли порука стиже и како се појављује. Стога, резултати испоруке захтевају сопствену верификацију пре него што се може тумачити понашање запослених.
Током ограниченог техничког тестирања, проверите:
- подржане земље, операторе и формате пошиљаоца;
- како се идентитет пошиљаоца приказује на обухваћеним управљаним конфигурацијама iOS и Android;
- како се представљају одложене, блокиране, дуплиране или неуспеле поруке;
- да ли захтеви оператора или телекома додају обавезан текст или понашање за одјаву;
- да ли платформа може да заустави тест одмах;
- како безбедносни скенери, преглед веза и алати за заштиту на мобилним уређајима утичу на догађаје; и
- да ли се евиденција о испоруци може ускладити без откривања пуних бројева телефона у редовним извештајима.
Немојте тражити од провајдера да заобиђе заштиту оператера или да прикрије саобраћај. Ако тест зависи од заобилажења мера заштите, он није погодан за вежбу подизања свести.
Захтевајте мобилни пут за извештавање који запослени могу да користе
Дугмад за извештавање путем е-поште не решавају извештавање путем СМС-а. Од запослених се може тражити да проследе поруку, направе снимак екрана, отворе сервисни портал, позову службу за помоћ или да користе мобилну безбедносну апликацију. Сваки метод доноси различите компромисе у погледу употребљивости и приватности.
Пре слања симулације, дефинишите једну примарну руту за извештавање и једну резервну. Затим тестирајте цео пут:
- Запослени пријављује сумњиви СМС са подржаног управљаног телефона.
- Извештај стиже у одговарајући ред чекања SOC-а или службе за помоћ.
- Аналитичари могу да разликују извештај о симулацији од правог инцидента, а да при том не занемаре ниједан од њих.
- Запослени добија потврду и упутства за безбедно следеће кораке.
- Платформа за обуку тачно евидентира извештај.
- Организација може да ескалира стварну мобилну претњу откривену током вежбе.
Скриншотови и прослеђене поруке могу да садрже неповезана обавештења, имена контаката или други контекст. Процес извештавања треба да упути запослене како да минимизирају непотребне податке и не би требало да захтева од њих да шаљу пословни садржај преко личне налоге.
Поставите строге безбедносне контроле за сваку симулацију
Управљани телефон је и даље уређај намењен запосленима, а СМС може деловати личније и хитније од е-поште. Стога, управљање сценаријем треба да буде видљиво у самом производу, а не да се заснива на неформалном обећању.
Захтевајте контроле које спречавају:
- прикупљање стварних лозинки, MFA кодова, података о плаћању, токена или личних података;
- линкове ка недозвољеним сајтовима трећих страна;
- захтеве за инсталирање апликација или ослабљивање безбедности уређаја;
- представљање као стварни руководиоци или колеге без изричитог одобрења;
- теме које изазивају велику узнемиреност, као што су здравље, отпуштања, имиграција, ванредне ситуације или личне финансије;
- казнене табле или јавно идентификовање појединаца; и
- неконтролисано уређивање или покретање од стране администратора који немају овлашћење за одобрење.
Одредиште које се мери треба да буде одобрена HTTPS страница која бележи само минимум догађаја потребног за образовни циљ, а затим пружа тренутну образовну повратну информацију. За преглед безбедних могућности симулације фокусираних на мобилне уређаје погледајте AutoPhish smishing платформу.
Процените повратне информације на уређају који запослени заиста користе
Момент за учење мора да функционише на управљаном мобилном телефону, а не само на десктоп контролној табли. Замолите да видите целокупно искуство запосленог на подржаним iOS и Android конфигурацијама.
Добро повратне информације треба да:
- објасне знаке упозорења релевантне за сценарио;
- ојачају одобрене путеве за верификацију и извештавање;
- избегавају језик који стигматизује;
- остану доступне на малом екрану;
- подржавају језике које захтева радна снага;
- обезбеде безбедан следећи корак након извештавања и ризичне интеракције; и
- избегавају прикупљање још једне рунде личних података.
Накнадна обука треба да буде пропорционална уоченом понашању. Кратак подсетник може бити прикладан након једне интеракције, док поновљене ризичне радње могу оправдати додатну обуку. Систем треба да подржава изузетке, одсуство, потребе за приступачношћу и временске оквире за завршетак које администратори могу да објасне.
Користите метрике које издрже техничку проверу
Сирова стопа клика је посебно непоуздана на мобилним уређајима. Сервиси за преглед линкова, безбедносни алати, случајни додири, одложене поруке и поново коришћени бројеви могу да искриве резултате.
Користите уравнотежен скуп мера:
- подобни примаоци, покушаји доставе, потврђене доставе и неуспеси;
- стопа извештавања и медијана времена за извештавање;
- исправно коришћење одобрене руте за извештавање;
- однос извештаја према ризичним акцијама;
- понављање понашања у поређеним вежбама;
- завршетак праћења и касније понашање; и
- догађаји искључени као активност скенера, прегледача, теста или административна активност.
Документујте дефиниције догађаја пре пилот-фазе. Купци треба да затраже од добављача да покаже како испорука СМС поруке, учитавање странице, интеракција запосленог, аутоматизована инспекција, извештај и завршетак обуке изгледају и на контролној табли и у извозу.
NIST смернице за изградњу програма за учење о сајбер безбедности и приватности подржавају програм учења прилагођен улогама, мерљив и континуирано унапређиван. То је јачи модел од третирања једног графикона стопе кликања на смшинг као доказа о ризику запослених.
Покрените пилот-пројекат са управљаним телефонима пре ширег увођења
Мали пилот-пројекат треба да тестира оперативни систем у вези са симулацијом, а не само поруку.
- Изаберите репрезентативну групу. Укључите ограничену мешавину управљаних iOS и Android уређаја, оператера, улога и региона.
- Усагласите примаоце. Потврдите да је сваки пословни број ажуран, овлашћен и додељен одговарајућем запосленом.
- Проверите испоруку и буку услед аутоматизације. Евидентирајте неуспехе, кашњења, догађаје прегледавања и активност безбедносних алата.
- Проверите ток рада извештавања. Потврдите потврду запосленог, ред чекања у СОК-у или служби за корисничку подршку, пут ескалације и догађај на контролној табли.
- Користите циљ са малим ризиком. Тестирајте једно понашање за верификацију или извештавање без тражења поверљивих података или копирања активног инцидента.
- Прегледајте приватност и приступ. Проверите који идентификатори се појављују на контролним таблама, у извозима, тикетима и записима о учењу.
- Усагласите коначне доказе. Упоредите подобност, испоруку, радње запослених, извештаје, искључене аутоматизоване догађаје и накнадне задатке.
Пилот-пројекат треба да се заврши одлуком: спремно за проширење, спремно након наведених исправки или неприкладan за намењен програм. Само успешно слање није критеријум за прихватање.
Поставите добављачима ова питања купца
Користите конкретне демонстрације уместо одговора у виду листе функција:
- Како се одобрени бројеви пословних телефона увозе, ажурирају, искључују и бришу?
- Које земље, оператери, формати пошиљалаца, верзије iOS-а и верзије Android-а су подржани?
- Како платформа разликује радње запослених од прегледа веза и безбедносних скенера?
- Да ли симулације могу да раде без прикупљања лозинки, MFA кодова, података о плаћању или других тајних података?
- Које руте за извештавање на мобилним уређајима су подржане и како извештаји улазе у наш SOC или helpdesk ток рада?
- Шта запослени види након извештавања или интеракције на управљаном телефону?
- Који појединачни идентификатори се чувају, где, колико дуго и ко може да им приступи?
- Могу ли администратори да примењују одобрења, искључења, улоге са ограниченим доменом, ограничења задржавања и евиденцију ревизије?
- Како се неуспеле, закашњеле, дуплиране или блокиране поруке приказују у извештајима?
- Да ли извози могу да ускладе подобност, доставу, понашање, извештавање и праћење без преувеличавања ефикасности?
Права платформа треба да учини изузетке и грешке видљивим. Уређена библиотека шаблона не може да надокнади застареле податке о телефону, слабу ауторизацију, нефункционално извештавање или метрике загађене аутоматизованим алатима.
Изградите управљани мобилни програм којим запослени могу да верују
Ефикасан SMS фишинг тест за запослене повезује овлашћене примаоце, ограничену употребу података, транспарентну доставу, безбедне сценарије, практично извештавање, тренутно учење и оправдано мерење. Телефони којима управља компанија могу да олакшају управљање програмом, али само када платформа експлицитно подржава те контроле.
Ако желите да процените контролисане симулације смшинг напада и токове извештавања запослених, Пријавите се да укључите AutoPhish у ваш пилот-програм за управљане телефоне.
Често постављана питања
Може ли послодавац спровести тест смшинг наслу на пословном телефону?
Само власништво над уређајем није довољно одобрење. Организација треба да дефинише сврху, циљну групу, извор података о примаоцима, транспарентност према запосленима, приступ резултатима, задржавање података, изузетке и одобрења заинтересованих страна потребна у својим јурисдикцијама.
Да ли тест СМС фишинга треба да прикупља акредитиве?
Не. Вежба за подизање свести о одбрани може да измери безбедну интеракцију, верификацију, пријављивање и даље кораке без складиштења стварних лозинки, МФА кодова, података о плаћању или других поверљивих информација.
Која је најбоља метрика за тестове смишинг-а на запосленима?
Ниједна појединачна метрика није довољна. Стопа пријављивања, време до пријављивања, исправна рута за пријављивање, понављање понашања, квалитет испоруке и исходи накнадних активности су кориснији заједно него стопа кликања сама по себи.
Да ли су управљани телефони лакши за тестирање од BYOD уређаја?
Обично пружају јасније границе власништва над уређајем, конфигурације и подршке. И даље захтевају одобрену употребу бројева, ограничења приватности, верификацију оператера, безбедне сценарије, функционално извештавање и прецизно руковање догађајима.