Устроили учебный фишинг. Гендир слил пароль на фейковом сайте
Знаю, как в ИТ «любят» отделы информбезопасности. Для разработчиков и менеджеров мы — главные душнилы, которые вечно заставляют менять пароли и проходить тесты по кибербезу. Это всех бесит и отвлекает от работы. Но давайте я покажу как это выглядит с нашей стороны.
Раз в полгода мы проводим учебный фишинг. В этот раз для топов закинули приманку посерьезнее: письмо якобы от налоговой о внеплановой проверке со ссылкой на «предписание».
Запустили рассылку в пятницу перед обедом, когда все уже немного поплавились. Сидим у дашборда, смотрим результаты:
Бухгалтерия: ноль кликов. Юристы: чисто. Разработка: один попался. И тут дашборд мигает, пришел клик из почты генерального. Статус: «Данные отправлены». Шеф не просто перешел по ссылке, а ввел корпоративный пароль.
Через пять минут мне падает от него письмо: «Там налоговая лютует, посмотри вложение, это не вирус?» И смешно, и грустно. Бдительность проявил, но уже после того, как слил учетку на фейковом сайте.
В общем отчете по компании я фамилии подсвечивать не стал, просто занес в общую статистику уязвимости менеджмента. Но после обеда зашел к шефу лично, чтобы подписать бюджет на обучение сотрудников кибербезу, который он утвердил утром, и заодно сбросить сессию в его учетке.
Так что когда вам в следующий раз коллега заблокирует кому-то доступ за простой пароль, не обижайтесь. Если даже генеральный готов отдать ключи от компании по первой ссылке из «налоговой»…