Як ми працюємо
Фішинг — головний вектор підтверджених зломів і водночас найменш тестований контроль у більшості програм безпеки. Sandline проводить фішингові кампанії, вішинг-вправи та (за окремим дозволом) перевірки фізичного доступу, вимірюючи частку переходів, розкриття облікових даних та повідомлень про атаку в розрізі ролей і команд. Результат — не «дошка ганьби», а кількісна, рольова картина людського ризику, яка лягає в основу вашого плану навчання та дизайну привілейованого доступу.
Результати
- Кількісна оцінка вразливості до фішингу за ролями та командами, з базовим рівнем і динамікою від кварталу до кварталу
- Точкові рекомендації з навчання для ролей і команд, які цього найбільше потребують
- Перевірка сигналів виявлення вашого стека email-безпеки
- Аудиторські докази того, що вимоги NIS2 та ISO 27001 щодо обізнаності реально працюють
Що ви отримаєте
- Документ дизайну кампанії з реалістичними легендами
- Звіт про вразливість за ролями
- Рекомендації з навчання
- Аналіз прогалин у контролях email-безпеки
Engagement Workspace · 90 днів безкоштовно
Включено в цей проєкт: SaaS-розгортання Centraleyezer на 90 днів, з якого ви генеруєте звіти на вимогу. Наприкінці воно або закривається (DOCX/PDF-звіти та лист-атестація залишаються у вас), або продовжується як платна SaaS-підписка.
Поширені запитання
Чи знатимуть співробітники, що це навчання?
Реальних користувачів заздалегідь не попереджають — лише так дані мають сенс. Результати звітуються за ролями, ніколи за конкретними людьми; жодного публічного осуду. Дизайн кампанії перед запуском затверджують CISO та керівник HR.
Які легенди ви використовуєте?
Легенди, змодельовані за реальними фішинговими кампаніями у вашому секторі: тема зарплати для фінансів, спільний доступ до документів для інженерів, відстеження курʼєрської доставки для операційних команд. Ми ніколи не використовуємо теми втрати близьких, хвороб чи сімейних надзвичайних ситуацій.
Чи тестуєте ви фізичний доступ?
Лише з прямим письмовим дозволом, з поіменним контактом, доступним телефоном під час тесту, і лише в локаціях, які ви визначите. Ми не проводимо тести фізичного доступу проти помешкань співробітників чи обʼєктів, якими ви не володієте і не керуєте.
Як це закриває вимоги NIS2 та ISO 27001?
Стаття 21(2)(g) NIS2 вимагає базової кібергігієни та навчання з безпеки. Додаток A.6.3 ISO 27001 вимагає того самого з документованими доказами. Наш результат включає оцінку за ролями та журнал відвідування/проходження, який можна проаудитувати за обома контролями.
