Szkolenie Inżynieria społeczna w przedsiębiorstwie
Poziom
PodstawowyCzas
24h / 3 dniTermin
IndywidualnieCena
IndywidualnieSzkolenie Inżynieria społeczna w przedsiębiorstwie
Praktyczne szkolenie z rozpoznawania i ograniczania zagrożeń wykorzystujących manipulację, podszywanie się, phishing, wyłudzanie informacji oraz nieautoryzowany dostęp fizyczny. Program jest przeznaczony dla pracowników mających dostęp do danych, systemów, finansów, procesów kadrowych i wiedzy organizacyjnej. Uwzględnia współczesne scenariusze ataków, takie jak Business Email Compromise, fałszywe logowania, kody QR, przejmowanie sesji oraz treści syntetyczne wykorzystujące głos lub obraz. Szkolenie ma charakter warsztatowy i może zostać dostosowane do profilu ryzyka przedsiębiorstwa. Wszystkie symulacje są prowadzone w kontrolowanym środowisku, na podstawie uzgodnionego zakresu i bez pozyskiwania rzeczywistych haseł lub nieautoryzowanego dostępu. Program koncentruje się na ocenie ekspozycji informacji, weryfikacji nietypowych dyspozycji, raportowaniu incydentów oraz projektowaniu bezpiecznych ćwiczeń podnoszących odporność organizacji.
Dla pracowników księgowości, kadr, zakupów, sprzedaży, sekretariatów i działów IT mających dostęp do danych, płatności, kont użytkowników lub informacji poufnych
Dla kierowników jednostek organizacyjnych zatwierdzających przelewy, zmiany danych kontrahentów, nadawanie uprawnień lub udostępnianie informacji
Dla administratorów, specjalistów bezpieczeństwa i osób odpowiedzialnych za szkolenia wewnętrzne, obsługę zgłoszeń oraz kampanie świadomościowe
Dla wszystkich pracowników przedsiębiorstwa korzystających z poczty elektronicznej, komunikatorów, telefonu, usług chmurowych i firmowych systemów informatycznych
Czego nauczysz się na szkoleniu?
- Oceniać ekspozycję informacji o pracowniku i organizacji na podstawie legalnie dostępnych źródeł oraz wskazywać dane zwiększające ryzyko ataku
- Rozpoznawać phishing, spear phishing, smishing, vishing, spoofing, Business Email Compromise oraz próby manipulacji wykorzystujące treści syntetyczne
- Weryfikować nadawcę, domenę, link, załącznik, kod QR, stronę logowania i nietypową dyspozycję za pomocą niezależnego kanału komunikacji
- Reagować na podejrzaną wiadomość, ujawnienie danych lub uruchomienie niebezpiecznego pliku zgodnie z procedurą zgłoszenia i zabezpieczenia dowodów.
- Przygotowywać autoryzowane symulacje socjotechniczne z określonym celem, grupą odbiorców, zasadami ochrony danych i miernikami skuteczności
- Dobierać środki ochrony obejmujące procedury organizacyjne, odporne na phishing uwierzytelnianie, ograniczenie uprawnień i bezpieczne procesy zatwierdzania
Program szkolenia
Dzień 1
Moduł 1 – Podstawy socjotechniki
- Studium przypadków: phishing, Business Email Compromise, podszywanie się pod przełożonego, fałszywe wsparcie techniczne i manipulacja w sytuacji presji
- Mechanizmy poznawcze i emocjonalne: autorytet, pilność, strach, ciekawość, wzajemność, niedostępność i automatyzm decyzyjny
Moduł 2 – Wyszukiwanie informacji i przygotowanie scenariusza ataku
- OSINT – ekspozycja informacji o pracownikach, strukturze organizacyjnej, dostawcach, technologiach i procesach przedsiębiorstwa
- Dark web – źródła ryzyka, wycieki danych, przejęte dane uwierzytelniające, ograniczenia analizy i bezpieczne zasady postępowania
- Model zagrożeń – profil celu, powierzchnia ataku, prawdopodobne preteksty, potencjalny wpływ i granice autoryzowanego testu
Moduł 3 – Ćwiczenia praktyczne
- Autoryzowana analiza ekspozycji informacji oraz model bezpiecznego scenariusza socjotechnicznego z zakresem, ograniczeniami, wskaźnikami ryzyka i kryteriami zakończenia
Dzień 2
Moduł 4 – Phishing i spoofing – bezpieczne symulacje kampanii socjotechnicznych
- Artefakty kampanii – wiadomości e-mail, komunikaty SMS, kody QR, strony logowania, domeny podobne i wskaźniki wiarygodności
- Spoofing i Business Email Compromise – podszywanie się pod zarząd, kontrahenta lub wsparcie techniczne oraz niezależne kanały weryfikacji
- Kampanie phishingowe – kontrolowane środowisko, zatwierdzony scenariusz, bezpieczne dane testowe, mierniki zgłoszeń i działania edukacyjne
- Prywatność i rozliczalność symulacji – minimalizacja danych, zakres dostępu, retencja wyników, komunikacja z uczestnikami i dokumentacja ryzyka
Moduł 5 – Ataki na infrastrukturę
- Scenariusze socjotechniczne wobec infrastruktury – wyłudzenie danych dostępowych, nadużycie procedur pomocy technicznej, przejęcie sesji i nieautoryzowana zmiana konfiguracji
- Złośliwe oprogramowanie w łańcuchu ataku – podejrzane załączniki, makra, pliki wykonywalne, wskaźniki kompromitacji, izolacja hosta i ścieżka eskalacji
Dzień 3
Moduł 6 – Socjotechnika i ataki fizyczne
- Implanty HID i nieznane urządzenia – fałszywe nośniki USB, przewody, adaptery, urządzenia wejściowe, ryzyko automatycznego wykonania i zasady izolacji
- Ćwiczenia grupowe – tailgating, fałszywy serwisant, dostęp do stref chronionych, kontrola identyfikatorów i weryfikacja tożsamości
Moduł 7 – Ochrona przed socjotechniką
- Warstwowe mechanizmy ochrony – zasada najmniejszych uprawnień, uwierzytelnianie odporne na phishing, separacja obowiązków, filtrowanie wiadomości i bezpieczne procesy zatwierdzania
- Procedury antyphishingowe – zgłoszenie incydentu, niezależna weryfikacja dyspozycji, zabezpieczenie dowodów, reakcja po ujawnieniu danych i mierniki odporności organizacji