Главная / Сценарии / Человеческий фактор
Человеческий фактор: фишинг, дипфейк и инсайдер
Фишинг "от Госуслуг" и "повестки", "пробив" по вашей базе через телеграм-бот, дипфейк-звонок финансисту голосом генерального и "следователь по видеосвязи", проверка Роскомнадзора, за которой маячит оборотный штраф, и шифровальщик, купивший доступ у инсайдера. Год, в котором главная уязвимость - люди, а главная мера - культура.
Играть одному · Провести с командой
Паспорт сценария
| Параметр | Значение |
|---|---|
| Длительность | около 2 часа, в соло быстрее: таймеров нет |
| Ходы | подготовка системы защиты, учебный ход и 5 боевых |
| Регуляторы в сюжете | РКН, ЦБ, ФСБ |
| Отрасли | 12 из 12 типов организаций |
| Режимы | соло против ботов и командная игра на 3-10 столов |
Ходы по порядку
Каждый ход начинается с новости, которая затрагивает всю отрасль. Команда решает, что это значит для её компании, и выбирает меры и действия в пределах бюджета и недель работы службы. Ниже только завязки ходов: как они закончатся, зависит от решений за столом.
- Подготовка системы защиты. Атаки ещё нет: команда знакомится с компанией и покупает стартовый набор мер.
- Учебная тревога. Учебный ход без ущерба: Внутренние учения: служба ИБ разослала работникам учебное фишинговое письмо.
- Письмо от Госуслуг. Фишинг "от Госуслуг" и "военкомата": сотрудники вводят рабочие пароли на поддельной странице.
- Пробив. Телеграм-бот продаёт "пробив" клиентов крупных компаний по номеру телефона: источник - сотрудники с легитимным доступом.
- Звонок от генерального. Дипфейк-звонки "от генерального": финансисты переводят мошенникам десятки миллионов.
- Проверка Роскомнадзора и комитет. Роскомнадзор проводит внеплановые проверки операторов из списка "пробива"; советы директоров спрашивают, за что заплатили за обучение и DLP.
- Финал: доступ куплен (финал, удар двойной силы). Группировка шифровальщиков атакует компании в новогодние праздники, входя по доступам, купленным у брокеров и сотрудников.
Чему учит сценарий
- строить защиту от социальной инженерии: обучение, двухфакторная аутентификация, регламенты подтверждения платежей
- реагировать на пробив клиентской базы и утечку через своих сотрудников
- разбирать дипфейк-звонки и требования перевести деньги срочно
- готовиться к проверке Роскомнадзора и оборотным штрафам за утечки
Кому подходит
Смешанные команды: у юриста, HR, PR и финансиста в этом сценарии свои решения. Подходит для обучения руководителей и для вузов.
Есть короткая версия на 45 минут
"Человеческий фактор · экспресс" собирает три главных удара этого сценария: пробив, звонок от генерального, финал: доступ куплен. Подходит, когда времени мало или команда играет впервые.
Как сыграть
Одному: откройте соло-игру, выберите компанию и этот сценарий. Рядом играют боты с разными стратегиями, регистрация не нужна.
Командой: создайте игру для зала по инструкции ведущего. Нужен проектор, ноутбук на каждый стол и телефоны игроков. Подробнее о формате на странице командных киберучений.
Другие сценарии: каталог сценариев. Отраслевые вводные: киберучения по отраслям.