Hejto.pl
Dodaj post

Wpisz coś do wyszukania (minimum 2 znaki)

Wpis użytkownika Maciek w Hydepark

Gruba ryba

w Hydepark

37piorunów

Security w mojej firmie przedobrzyły z ćwiczeniami phishingowymi :D

Zazwyczaj, z tego, co miałem do czynienia, wygląda to tak, że dział security wysyła jakiś ordynarny mail, żeby tylko było można zrobić raport, że przeprowadzono próbę, jakieś randomy się złapały, ale ogólnie ludzie kumają.

A u nas? Security uznało, że nie ma miękkiej gry. U nas ćwiczenia phishingowe wyglądają tak, że jak ostatnio miałem spotkanie z szefem, dajmy na to, Łukaszem Kowalskim, o nazwie sugerującej, że będziemy omawiać nowe narzędzia do pracy, to chwilę później dostałem maila z zaproszeniem do platformy o treści "Łukasz Kowalski zaprasza cię do rejestracji w nowej platformie" i treścią "Cześć! O tym wspominałem na spotkaniu". No kliknąłem jak głupi, bo akurat wszystko było ładnie w kontekście, i nie byłem sam, bo security z dumą ogłosiło, że 86% ludzi którym wysłali podobne kontekstowe fejki się złapało i musieliśmy robić jakieś dodatkowe szkolenia w postaci filmów bez możliwości przewinięcia czy pominięcia.

Teraz spora część firmy zgłasza absolutnie każdy e-mail spoza domeny firmowej jako phishing, żeby nie dostać po łapach, i security się skarży, że oni nie są w stanie tego przerobić :grinning: Jakoś mi ich nie żal :D

Komentarze (13)

Gruba ryba0piorunów

U nas security po cyklicznym spędzie z prezesem puścilo maila niby z jego adresu z lewym linkiem do prezentacji ze spotkania... Klikalność też była na poziomie pod 80%, więc cała firma musiała robić szkolenia z bezpieczeństwa. I też teraz narzekają na nadmiar zgłoszeń 😆

GURU1piorunów

Kurde czy my przypadkiem nie pracujemy w tej samej firmie?

Ja też od kiedy mi wysłali takie spreparowane zaproszenie od szefa dywizji to zgłaszam wszystko, nawet zwykły spam (chociaż tego większość filtr odsiewa). Na razie nie narzekają na nadmiar zgłoszeń.

Fanatyk2piorunów

@Maciek W mojej jednej z moich poprzednich firm, robiłem w infrastrukturze, w tym security, i generalnie byłem bardzo czujny na wszelkie lewe tematy.

Pewnego pięknego dnia spece od administrowania mailem firmowym zdecydowali się zrobić testy antyphishingowe, bez zapowiedzi i poinformowania mnie. Mieli jakiegoś honeypota do tego gówna, ale wtedy o tym nie wiedziałem. Phish wyglądał dosyć legitnie, i uznałem, że jest na tyle legitny, że trzeba działać - pozgłaszałem wszędzie te IPki i URLe gdzie się dało, a gratisowo jeszcze "otworzyłem" linka z maila... za pomocą LOICa. ( ͡° ͜ʖ ͡°)

Nie ma co tu dużo gadać, ale próba im poszła tak sobie.

Fanatyk5piorunów

Część tu administrator Hejto.pl

Było włamanie na portal

Proszę wysłać na priv ostatnie działające hasło