MaciekGruba ryba
105piorunówSecurity w mojej firmie przedobrzyły z ćwiczeniami phishingowymi :D
Zazwyczaj, z tego, co miałem do czynienia, wygląda to tak, że dział security wysyła jakiś ordynarny mail, żeby tylko było można zrobić raport, że przeprowadzono próbę, jakieś randomy się złapały, ale ogólnie ludzie kumają.
A u nas? Security uznało, że nie ma miękkiej gry. U nas ćwiczenia phishingowe wyglądają tak, że jak ostatnio miałem spotkanie z szefem, dajmy na to, Łukaszem Kowalskim, o nazwie sugerującej, że będziemy omawiać nowe narzędzia do pracy, to chwilę później dostałem maila z zaproszeniem do platformy o treści "Łukasz Kowalski zaprasza cię do rejestracji w nowej platformie" i treścią "Cześć! O tym wspominałem na spotkaniu". No kliknąłem jak głupi, bo akurat wszystko było ładnie w kontekście, i nie byłem sam, bo security z dumą ogłosiło, że 86% ludzi którym wysłali podobne kontekstowe fejki się złapało i musieliśmy robić jakieś dodatkowe szkolenia w postaci filmów bez możliwości przewinięcia czy pominięcia.
Teraz spora część firmy zgłasza absolutnie każdy e-mail spoza domeny firmowej jako phishing, żeby nie dostać po łapach, i security się skarży, że oni nie są w stanie tego przerobić :grinning: Jakoś mi ich nie żal :D
#praca #pracbaza #korposwiat
U nas security po cyklicznym spędzie z prezesem puścilo maila niby z jego adresu z lewym linkiem do prezentacji ze spotkania... Klikalność też była na poziomie pod 80%, więc cała firma musiała robić szkolenia z bezpieczeństwa. I też teraz narzekają na nadmiar zgłoszeń 😆
@Maciek stopień hardkoru takich kampanii powinien być współmierny do ryzyka i wpadek, które już miały miejsce. Gdzieś muszą znaleźć złoty środek 😉


















