תוקפי סייבר אינם מחפשים רק חולשות טכנולוגיות, הם מחפשים את האדם שיוביל אותם פנימה.
באמצעות הודעת דוא״ל, מסרון, שיחת טלפון או התחזות לגורם מוכר, הם מנסים לגרום לעובדים למסור מידע, לפתוח קובץ, ללחוץ על קישור או לבצע פעולה שאינה בטוחה.
קונסיינטה, מחטיבת הסייבר של קבוצת יעל, מתכננת ומבצעת סימולציות המדמות שיטות תקיפה מהעולם האמיתי. הסימולציות מותאמות למאפייני הארגון, לקהלי היעד ולתרחישי האיום הרלוונטיים לו, ומאפשרות לבחון את התגובה בפועל בסביבה מבוקרת.
למה לבצע סימולציות תקיפה?
מודעות תיאורטית אינה תמיד מעידה על אופן ההתנהלות בזמן אמת. גם עובדים המכירים את סימני האזהרה עלולים להגיב אחרת כאשר הפנייה נראית אמינה, מותאמת לתפקידם או יוצרת תחושת דחיפות.
סימולציות מאפשרות לבחון התנהגות בפועל: האם העובדים מזהים את ניסיון ההתחזות, האם הם נמנעים מביצוע הפעולה המבוקשת והאם הם מדווחים עליו בערוץ המתאים. כך ניתן לזהות פערים שאינם מתגלים בהדרכה בלבד ולקבל החלטות המבוססות על נתונים.
סוגי הסימולציות
סימולציות פישינג (Phishing)
קמפיינים המדמים הודעות דוא״ל זדוניות ובוחנים את תגובת העובדים לניסיונות התחזות, קישורים חשודים, קבצים מצורפים ובקשות חריגות.
התרחישים יכולים להתבסס על עולמות תוכן הרלוונטיים לארגון, לתפקידים ולתקופות שונות בשנה, תוך ביצוע מבוקר ושמירה על פרטיות המשתתפים.
סימולציות סמישינג (Smishing)
תרגול ניסיונות הונאה באמצעות הודעות SMS או מסרים מיידיים. הסימולציה בוחנת כיצד עובדים מגיבים להודעות הכוללות קישורים, בקשות למסירת מידע או הנעה לפעולה דחופה.
סימולציות וישינג (Vishing)
שיחות התחזות המדמות פנייה של ספק, נציג שירות, עובד או גורם פנימי בארגון. התרגול בוחן את אופן אימות זהות הפונה, את הנכונות למסור מידע ואת ההתמודדות עם לחץ או בקשות חריגות.
תרגילי הנדסה חברתית משולבים
תרחישים המשלבים מספר ערוצי תקשורת ושיטות התחזות כדי לדמות מהלך תקיפה מורכב. לדוגמה, הודעת דוא״ל המלווה בשיחת טלפון או פנייה המבוססת על מידע שנאסף מראש ממקורות גלויים.
התרגילים מאפשרים לבחון לא רק תגובה נקודתית, אלא גם את תהליכי הדיווח, ההסלמה והתיאום בין העובדים לבין גורמי אבטחת המידע. התרגולים כוללים גם את עולם איומי ה AI המתגבשים.
בדיקות חשיפה במקורות גלויים (OSINT)
לפני ביצוע הסימולציה ניתן לבחון מידע עסקי ואישי הזמין במקורות גלויים ושעשוי לשמש תוקפים לבניית פנייה אמינה וממוקדת.
הבדיקה מסייעת לזהות חשיפות הנוגעות לארגון, לעובדים ולבעלי תפקידים מרכזיים, להבין כיצד הן עלולות לשמש במתקפת הנדסה חברתית ולגבש המלצות לצמצומן.
תהליך מותאם ומבוקר
תכנון התרחיש
הגדרת מטרות הסימולציה, קהלי היעד, ערוצי התקיפה, רמת המורכבות והמדדים שייבחנו, בהתאם לפרופיל הסיכון ולמאפייני הארגון.
ביצוע בסביבה מבוקרת
הפעלת הסימולציה בתיאום עם הגורמים הרלוונטיים בארגון, תוך שמירה על כללי פרטיות, מידתיות וסודיות והימנעות מפגיעה בפעילות העסקית.
מדידה וניתוח
בחינת מדדים כגון פתיחת הודעות, לחיצה על קישורים, מסירת מידע, פתיחת קבצים ודיווח על האירוע. הניתוח מאפשר לזהות מגמות, קבוצות סיכון ופערים בתהליכי הדיווח.
המלצות להמשך
בסיום הפעילות מתקבל דוח מסכם הכולל ממצאים, תובנות והמלצות מעשיות. בהתאם לתוצאות ניתן להתאים הדרכות ממוקדות, לחזק מנגנוני דיווח ולבצע סימולציות המשך לבחינת השיפור.
מה מקבל הארגון?
- הסימולציות מעניקות לארגון תמונת מצב מעשית של אופן ההתמודדות עם ניסיונות התחזות ומאפשרות:
- לזהות דפוסי התנהגות ונקודות תורפה.
- לאתר אוכלוסיות ותפקידים החשופים לסיכון מוגבר.
- לבחון את אפקטיביות מנגנוני הדיווח וההסלמה.
- למקד את פעילויות ההדרכה בהתאם לממצאים.
- למדוד מגמות ושיפור לאורך זמן.
- לחזק את ההתמודדות עם מתקפות המנצלות את הגורם האנושי.