Главная / Сценарии / Человеческий фактор

Человеческий фактор: фишинг, дипфейк и инсайдер

Фишинг "от Госуслуг" и "повестки", "пробив" по вашей базе через телеграм-бот, дипфейк-звонок финансисту голосом генерального и "следователь по видеосвязи", проверка Роскомнадзора, за которой маячит оборотный штраф, и шифровальщик, купивший доступ у инсайдера. Год, в котором главная уязвимость - люди, а главная мера - культура.

Играть одному · Провести с командой

Паспорт сценария

ПараметрЗначение
Длительностьоколо 2 часа, в соло быстрее: таймеров нет
Ходыподготовка системы защиты, учебный ход и 5 боевых
Регуляторы в сюжетеРКН, ЦБ, ФСБ
Отрасли12 из 12 типов организаций
Режимысоло против ботов и командная игра на 3-10 столов

Ходы по порядку

Каждый ход начинается с новости, которая затрагивает всю отрасль. Команда решает, что это значит для её компании, и выбирает меры и действия в пределах бюджета и недель работы службы. Ниже только завязки ходов: как они закончатся, зависит от решений за столом.

  1. Подготовка системы защиты. Атаки ещё нет: команда знакомится с компанией и покупает стартовый набор мер.
  2. Учебная тревога. Учебный ход без ущерба: Внутренние учения: служба ИБ разослала работникам учебное фишинговое письмо.
  3. Письмо от Госуслуг. Фишинг "от Госуслуг" и "военкомата": сотрудники вводят рабочие пароли на поддельной странице.
  4. Пробив. Телеграм-бот продаёт "пробив" клиентов крупных компаний по номеру телефона: источник - сотрудники с легитимным доступом.
  5. Звонок от генерального. Дипфейк-звонки "от генерального": финансисты переводят мошенникам десятки миллионов.
  6. Проверка Роскомнадзора и комитет. Роскомнадзор проводит внеплановые проверки операторов из списка "пробива"; советы директоров спрашивают, за что заплатили за обучение и DLP.
  7. Финал: доступ куплен (финал, удар двойной силы). Группировка шифровальщиков атакует компании в новогодние праздники, входя по доступам, купленным у брокеров и сотрудников.

Чему учит сценарий

  • строить защиту от социальной инженерии: обучение, двухфакторная аутентификация, регламенты подтверждения платежей
  • реагировать на пробив клиентской базы и утечку через своих сотрудников
  • разбирать дипфейк-звонки и требования перевести деньги срочно
  • готовиться к проверке Роскомнадзора и оборотным штрафам за утечки

Кому подходит

Смешанные команды: у юриста, HR, PR и финансиста в этом сценарии свои решения. Подходит для обучения руководителей и для вузов.

Есть короткая версия на 45 минут

"Человеческий фактор · экспресс" собирает три главных удара этого сценария: пробив, звонок от генерального, финал: доступ куплен. Подходит, когда времени мало или команда играет впервые.

Как сыграть

Одному: откройте соло-игру, выберите компанию и этот сценарий. Рядом играют боты с разными стратегиями, регистрация не нужна.

Командой: создайте игру для зала по инструкции ведущего. Нужен проектор, ноутбук на каждый стол и телефоны игроков. Подробнее о формате на странице командных киберучений.

Другие сценарии: каталог сценариев. Отраслевые вводные: киберучения по отраслям.