Szkolenie Inżynieria społeczna w przedsiębiorstwie

Poziom

Podstawowy

Czas

24h / 3 dni

Termin

Indywidualnie

Cena

Indywidualnie

Szkolenie Inżynieria społeczna w przedsiębiorstwie

Praktyczne szkolenie z rozpoznawania i ograniczania zagrożeń wykorzystujących manipulację, podszywanie się, phishing, wyłudzanie informacji oraz nieautoryzowany dostęp fizyczny. Program jest przeznaczony dla pracowników mających dostęp do danych, systemów, finansów, procesów kadrowych i wiedzy organizacyjnej. Uwzględnia współczesne scenariusze ataków, takie jak Business Email Compromise, fałszywe logowania, kody QR, przejmowanie sesji oraz treści syntetyczne wykorzystujące głos lub obraz. Szkolenie ma charakter warsztatowy i może zostać dostosowane do profilu ryzyka przedsiębiorstwa. Wszystkie symulacje są prowadzone w kontrolowanym środowisku, na podstawie uzgodnionego zakresu i bez pozyskiwania rzeczywistych haseł lub nieautoryzowanego dostępu. Program koncentruje się na ocenie ekspozycji informacji, weryfikacji nietypowych dyspozycji, raportowaniu incydentów oraz projektowaniu bezpiecznych ćwiczeń podnoszących odporność organizacji.

Dla kogo jest to szkolenie?
  • logo infoshare Dla pracowników księgowości, kadr, zakupów, sprzedaży, sekretariatów i działów IT mających dostęp do danych, płatności, kont użytkowników lub informacji poufnych
  • logo infoshare Dla kierowników jednostek organizacyjnych zatwierdzających przelewy, zmiany danych kontrahentów, nadawanie uprawnień lub udostępnianie informacji
  • logo infoshare Dla administratorów, specjalistów bezpieczeństwa i osób odpowiedzialnych za szkolenia wewnętrzne, obsługę zgłoszeń oraz kampanie świadomościowe
  • logo infoshare Dla wszystkich pracowników przedsiębiorstwa korzystających z poczty elektronicznej, komunikatorów, telefonu, usług chmurowych i firmowych systemów informatycznych

Czego nauczysz się na szkoleniu?

  • Oceniać ekspozycję informacji o pracowniku i organizacji na podstawie legalnie dostępnych źródeł oraz wskazywać dane zwiększające ryzyko ataku
  • Rozpoznawać phishing, spear phishing, smishing, vishing, spoofing, Business Email Compromise oraz próby manipulacji wykorzystujące treści syntetyczne
  • Weryfikować nadawcę, domenę, link, załącznik, kod QR, stronę logowania i nietypową dyspozycję za pomocą niezależnego kanału komunikacji
  • Reagować na podejrzaną wiadomość, ujawnienie danych lub uruchomienie niebezpiecznego pliku zgodnie z procedurą zgłoszenia i zabezpieczenia dowodów.
  • Przygotowywać autoryzowane symulacje socjotechniczne z określonym celem, grupą odbiorców, zasadami ochrony danych i miernikami skuteczności
  • Dobierać środki ochrony obejmujące procedury organizacyjne, odporne na phishing uwierzytelnianie, ograniczenie uprawnień i bezpieczne procesy zatwierdzania

Program szkolenia

Dzień 1

 

Moduł 1 – Podstawy socjotechniki

  • Studium przypadków: phishing, Business Email Compromise, podszywanie się pod przełożonego, fałszywe wsparcie techniczne i manipulacja w sytuacji presji
  • Mechanizmy poznawcze i emocjonalne: autorytet, pilność, strach, ciekawość, wzajemność, niedostępność i automatyzm decyzyjny

 

Moduł 2 – Wyszukiwanie informacji i przygotowanie scenariusza ataku

  • OSINT – ekspozycja informacji o pracownikach, strukturze organizacyjnej, dostawcach, technologiach i procesach przedsiębiorstwa
  • Dark web – źródła ryzyka, wycieki danych, przejęte dane uwierzytelniające, ograniczenia analizy i bezpieczne zasady postępowania
  • Model zagrożeń – profil celu, powierzchnia ataku, prawdopodobne preteksty, potencjalny wpływ i granice autoryzowanego testu

 

Moduł 3 – Ćwiczenia praktyczne

  • Autoryzowana analiza ekspozycji informacji oraz model bezpiecznego scenariusza socjotechnicznego z zakresem, ograniczeniami, wskaźnikami ryzyka i kryteriami zakończenia

 

 

Dzień 2

 

Moduł 4 – Phishing i spoofing – bezpieczne symulacje kampanii socjotechnicznych

  • Artefakty kampanii – wiadomości e-mail, komunikaty SMS, kody QR, strony logowania, domeny podobne i wskaźniki wiarygodności
  • Spoofing i Business Email Compromise – podszywanie się pod zarząd, kontrahenta lub wsparcie techniczne oraz niezależne kanały weryfikacji
  • Kampanie phishingowe – kontrolowane środowisko, zatwierdzony scenariusz, bezpieczne dane testowe, mierniki zgłoszeń i działania edukacyjne
  • Prywatność i rozliczalność symulacji – minimalizacja danych, zakres dostępu, retencja wyników, komunikacja z uczestnikami i dokumentacja ryzyka

 

Moduł 5 – Ataki na infrastrukturę

  • Scenariusze socjotechniczne wobec infrastruktury – wyłudzenie danych dostępowych, nadużycie procedur pomocy technicznej, przejęcie sesji i nieautoryzowana zmiana konfiguracji
  • Złośliwe oprogramowanie w łańcuchu ataku – podejrzane załączniki, makra, pliki wykonywalne, wskaźniki kompromitacji, izolacja hosta i ścieżka eskalacji

 

 

Dzień 3

 

Moduł 6 – Socjotechnika i ataki fizyczne

  • Implanty HID i nieznane urządzenia – fałszywe nośniki USB, przewody, adaptery, urządzenia wejściowe, ryzyko automatycznego wykonania i zasady izolacji
  • Ćwiczenia grupowe – tailgating, fałszywy serwisant, dostęp do stref chronionych, kontrola identyfikatorów i weryfikacja tożsamości

 

Moduł 7 – Ochrona przed socjotechniką

  • Warstwowe mechanizmy ochrony – zasada najmniejszych uprawnień, uwierzytelnianie odporne na phishing, separacja obowiązków, filtrowanie wiadomości i bezpieczne procesy zatwierdzania
  • Procedury antyphishingowe – zgłoszenie incydentu, niezależna weryfikacja dyspozycji, zabezpieczenie dowodów, reakcja po ujawnieniu danych i mierniki odporności organizacji

Skontaktuj sie z nami

zorganizujemy dla Ciebie szkolenie dopasowane do Twoich potrzeb

Przemysław Wołosz

Key Account Manager

przemyslaw.wolosz@infoShareAcademy.com

    Administratorem danych osobowych jest InfoShare Academy Sp. z o.o. z siedzibą w Gdańsku, al. Grunwaldzka 427B, 80-309 Gdańsk, KRS: 0000531749, NIP: 5842742213. Dane osobowe przetwarzane są zgodnie z klauzulą informacyjną.