Об услуге
Вне зависимости от используемых средств защиты в случае кибератаки человеческий фактор может оказаться решающим. Социальная инженерия включает в себя множество технических и психологических приемов, направленных на получение от сотрудника конфиденциальной информации. И далеко не всегда жертве вовремя удается распознать подобную атаку.
Проверить осведомленность персонала позволяет тестирование методами социальной инженерии. Такая «учебная тревога» поможет вам оценить действия сотрудников, узнать, соблюдаются ли соответствующие инструкции, и предотвратить реальные атаки подобного типа.
Объекты исследования
Уровень осведомленности сотрудников на рабочем месте
Информация о компании и сотрудниках в общедоступных источниках
Технические средства защиты (почтовые фильтры, антивирусные средства, политики доступа к внешним ресурсам)
Наш подход
1 этап
Сбор информации
Специалисты DSEC by Solar изучают в общедоступных источниках информацию о компании и сотрудниках, исследуют технические средства защиты. Команда проводит анализ конфигурации средств коммуникации и технических средств защиты. Далее определяются возможные пути взаимодействия с сотрудниками.
Мы проводим анализ конфигурации корпоративных средств коммуникации и технических средств защиты:
- почтовых серверов;
- почтовых спам-фильтров;
- антивирусных средств.
2 этап
Разработка сценариев
Специалисты разрабатывают индивидуальные сценарии тестовой атаки с учетом специфики вашей компании. На данном этапе осуществляется подготовка средств их реализации. Проводится тестирование с целью получить доступ к конфиденциальной информации.
Популярные сценарии атак:
- фишинговая e-mail рассылка;
- e-mail рассылка с вредоносным вложением;
- «зараженные» USB-носители;
- распространение USB HID-эмуляторов (BadUSB).
3 этап
Реализация сценариев
Реализуется целевая тестовая кибератаку на сотрудников по утвержденным сценариям.
Опционально:
- проверка возможности закрепления в системе и дальнейшего развития атаки на внутреннюю инфраструктуру;
- проверка возможности обхода средств СКУД и получения физического доступа.
4 этап
Подготовка отчета
Наши эксперты анализируют результаты тестирования методом социальной инженерии и разрабатывают рекомендации.
Результаты
Годовой отчет
Человеческий фактор может стать причиной успешных атак на инфраструктуру компании. Команда DSEC by Solar проанализировала 390 проектов, выявила 5300 уязвимостей коммерческих компаний и государственного сектора и обнаружила самые распространенные уязвимости. В проведенных в 2025 году проектах использовались следующие сценарии атак:
- фишинговая e-mail рассылка со ссылками на ресурсы, внешне имитирующие корпоративные и содержащие форму ввода учетных данных;
- e-mail рассылка с вредоносным вложением.
В 100% случаев хотя бы один сотрудник перешел по вредоносной ссылке, в 86% хотя бы один пользователь ввел учетные данные или запустил вредоносный исполняемый файл во вложении.
Об этом нас часто спрашивают
Мы ответили на популярные вопросы, которые нам задают об услуге «Тестирование методами социальной инженерии». Возможно, эта информация будет вам полезна.
Мы всегда подчеркиваем, что цель тестирования – не наказать виновных. Мы оцениваем корректность поведения сотрудников и их осведомленность в вопросах информационной безопасности, чтобы улучшить эти показатели. Поэтому результаты предоставляются в обезличенной форме. Отдел N численностью 30 человек: открытие письма (90%), переход по фишинговой ссылке без ввода данных (30%), ввод данных (18%).
Да, такие сценарии возможны, социальная инженерия допускает большую свободу действий в выборе методов. Однако мы рекомендуем в первую очередь проверять базовые, наиболее распространенные атаки: e-mail фишинг и внедрение вредоносного вложения. Если компания проходит их отлично, имеет смысл использовать более продвинутые техники.
Мы рекомендуем повторную проверку после проведения внутренних профилактических работ с учетом наших рекомендаций к первичному тестированию.