Hejto.pl
Dodaj post

Wpisz coś do wyszukania (minimum 2 znaki)

Wpis użytkownika Maciek w Hydepark

Gruba ryba

w Hydepark

182piorunów

Security w mojej firmie przedobrzyły z ćwiczeniami phishingowymi :D

Zazwyczaj, z tego, co miałem do czynienia, wygląda to tak, że dział security wysyła jakiś ordynarny mail, żeby tylko było można zrobić raport, że przeprowadzono próbę, jakieś randomy się złapały, ale ogólnie ludzie kumają.

A u nas? Security uznało, że nie ma miękkiej gry. U nas ćwiczenia phishingowe wyglądają tak, że jak ostatnio miałem spotkanie z szefem, dajmy na to, Łukaszem Kowalskim, o nazwie sugerującej, że będziemy omawiać nowe narzędzia do pracy, to chwilę później dostałem maila z zaproszeniem do platformy o treści "Łukasz Kowalski zaprasza cię do rejestracji w nowej platformie" i treścią "Cześć! O tym wspominałem na spotkaniu". No kliknąłem jak głupi, bo akurat wszystko było ładnie w kontekście, i nie byłem sam, bo security z dumą ogłosiło, że 86% ludzi którym wysłali podobne kontekstowe fejki się złapało i musieliśmy robić jakieś dodatkowe szkolenia w postaci filmów bez możliwości przewinięcia czy pominięcia.

Teraz spora część firmy zgłasza absolutnie każdy e-mail spoza domeny firmowej jako phishing, żeby nie dostać po łapach, i security się skarży, że oni nie są w stanie tego przerobić :grinning: Jakoś mi ich nie żal :D

Komentarze (26)

Lider5piorunów

Na jednym szkoleniu byla informacja, ze jak ktos cos chce ASAP to pewnie jest to phising. Zeobilem print screena i teraz jak ktos cos chce ode mnie natychmiast to zglaszam phising i cyk, CSik xD

Fanatyk4piorunów

Ja generalnie wrzucam wszystko do kosza oprócz ludzi których znam. Nie zrobiłem przez to kilku szkoleń ale c⁎⁎j tam, jak są ważne to dostaje opierdol od szefa że nie zrobiłem XD. Odporność na phishing 100 proc jak na razie

Fanatyk7piorunów
Teraz spora część firmy zgłasza absolutnie każdy e-mail spoza domeny firmowej jako phishing

No i bardzo k⁎⁎wa dobrze xd

Autorytet4piorunów

@Maciek stopień hardkoru takich kampanii powinien być współmierny do ryzyka i wpadek, które już miały miejsce. Gdzieś muszą znaleźć złoty środek 😉

Gruba ryba25piorunów

U nas security po cyklicznym spędzie z prezesem puścilo maila niby z jego adresu z lewym linkiem do prezentacji ze spotkania... Klikalność też była na poziomie pod 80%, więc cała firma musiała robić szkolenia z bezpieczeństwa. I też teraz narzekają na nadmiar zgłoszeń 😆

GURU2piorunów

Kurde czy my przypadkiem nie pracujemy w tej samej firmie?

Ja też od kiedy mi wysłali takie spreparowane zaproszenie od szefa dywizji to zgłaszam wszystko, nawet zwykły spam (chociaż tego większość filtr odsiewa). Na razie nie narzekają na nadmiar zgłoszeń.

Fanatyk16piorunów

@Maciek W mojej jednej z moich poprzednich firm, robiłem w infrastrukturze, w tym security, i generalnie byłem bardzo czujny na wszelkie lewe tematy.

Pewnego pięknego dnia spece od administrowania mailem firmowym zdecydowali się zrobić testy antyphishingowe, bez zapowiedzi i poinformowania mnie. Mieli jakiegoś honeypota do tego gówna, ale wtedy o tym nie wiedziałem. Phish wyglądał dosyć legitnie, i uznałem, że jest na tyle legitny, że trzeba działać - pozgłaszałem wszędzie te IPki i URLe gdzie się dało, a gratisowo jeszcze "otworzyłem" linka z maila... za pomocą LOICa. ( ͡° ͜ʖ ͡°)

Nie ma co tu dużo gadać, ale próba im poszła tak sobie.

Gruba ryba14piorunów

@Maciek ja wewnętrzne też zgłaszam, nie ma letko, licho nie śpi. Połowa ludzi w pracy to i tak boty/npc i każą wyskakiwać z jakichś informacji.

Fanatyk32piorunów

Część tu administrator Hejto.pl

Było włamanie na portal

Proszę wysłać na priv ostatnie działające hasło