Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Карта комплаєнсу

Подивіться, які саме вправи RansomLeak закривають вимоги SOC 2, ISO 27001, ISO 27701, NIST CSF 2.0, GDPR, Закону ЄС про штучний інтелект, CCPA / CPRA, HIPAA, HITRUST, PCI DSS, NIS2, DORA та CMMC. Зіставте свою навчальну програму з контролями комплаєнсу.

Кожна таблиця нижче пов’язує конкретні вимоги стандарту з курсами та вправами, які їх закривають, щоб ви могли скласти план навчання, який задовольнить ваших аудиторів. Після таблиць стандартів наведено покриття за ідентифікаторами OWASP, CWE, MITRE ATT&CK і CIS.

Матриця карти комплаєнсу: чотири стандарти (SOC 2, ISO 27001, HIPAA, PCI DSS) зіставлені з чотирма категоріями вправ (фішинг, BEC, вішинг, робота з даними), клітинки покриття позначені галочками
13
Стандартів
8
Таксономій
200+
Вправ
Audit-Ready
Звіти

Як RansomLeak зіставляється з вимогами SOC 2?

Критерії довірчих послуг SOC 2 (Trust Services Criteria) вимагають від організацій підтвердити обізнаність з безпеки серед усіх працівників. Вправи RansomLeak напряму зіставлені з контролями Common Criteria, тож аудитори отримують саме ті докази, які їм потрібні.

Сфера вимог Курси RansomLeak Приклади вправ
CC1.4 Обізнаність з безпеки та комунікація Політики безпеки та ваша роль, Фішинг та атаки з імітацією Обов’язки працівника з безпеки, Фішинг, Фішинг зі зворотним дзвінком, Компрометація корпоративної електронної пошти (BEC), Соціальна інженерія, Шахрайство від імені техпідтримки, Шахрайство із запрошеннями в календарі, Виявлення діпфейк-аудіо
CC6.1 Контролі логічного доступу Паролі та безпека облікових записів, Безпека хмарної інфраструктури, Безпека Git і репозиторіїв Налаштування MFA та найкращі практики, Атака шквалом push-запитів, Принцип найменших привілеїв, Основи привілейованого доступу, Надмірні дозволи IAM, Довгоживучі ключі доступу, Надмірні привілеї в serverless, Обхід захисту гілки, Витік токенів доступу
CC6.7 Моніторинг роботи систем Безпека пристроїв, Безпека в інтернеті та браузері, Безпека хмарної інфраструктури, OWASP Top 10 для безпеки API Патчі кінцевих пристроїв і сповіщення EDR, Безпечний перегляд і завантаження, Зловживання сповіщеннями браузера, Прогалини в журналах аудиту, Недостатнє логування й моніторинг
CC7.2 Виявлення аномалій та інцидентів Повідомлення про інциденти, Безпека на робочому місці, Безпека хмарної інфраструктури, Безпека Git і репозиторіїв Основи повідомлення про інциденти, Внутрішня загроза (випадкова), Розкриття секретів у CI/CD, Прогалини в журналах аудиту
CC7.3 Реагування на інциденти Відповідність GDPR, Повідомлення про інциденти Реагування на інциденти безпеки, Культура повідомлення
CC9.2 Зниження ризиків Безпека віддаленої роботи та домашнього офісу, Безпечне спілкування та обмін даними Користування VPN і безпека, Контроль спільного доступу в хмарі, Гігієна інструментів співпраці, Безпечні онлайн-зустрічі, Процедури перевірки
CC3.2 Виявлення ризиків (ШІ та нові технології) ШІ на роботі, OWASP Top 10 для LLM-застосунків, OWASP Топ-10 для Агентних Застосунків, Захист конфіденційної інформації, Топ 10 OWASP MCP Промпт-ін’єкція в документах, Інструменти тіньового ШІ, Шахрайський платіж агента ШІ, Промпт-ін’єкція в Clawdbot (Moltbot), Витік конфіденційних даних через ШІ, Викрадення мети агента ШІ, Експлуатація інструментів агента ШІ, Безпечне використання GenAI, Отруєні описи інструментів, Тіньові сервери MCP, Витік токенів MCP
CC8.1 Управління змінами та безпечна розробка OWASP Top 10 для вебзастосунків, OWASP Top 10 для безпеки API, Безпека Git і репозиторіїв SQL-ін’єкція, Підробка міжсайтового запиту (CSRF), Компоненти з відомими вразливостями, Масове присвоєння, Шкідливі pull requests, Обхід захисту гілки, Секрети в історії Git, Розкриття секретів у CI/CD
Читати повний посібник: SOC 2

Як RansomLeak зіставляється з вимогами ISO 27001?

Контролі Annex A стандарту ISO 27001 вимагають задокументованої програми обізнаності з безпеки. RansomLeak дає структурований навчальний контент і облік завершення, які закривають ці контролі під час сертифікаційних аудитів.

Сфера вимог Курси RansomLeak Приклади вправ
A.6.3 Обізнаність з інформаційної безпеки Політики безпеки та ваша роль, Фішинг та атаки з імітацією Обізнаність про політики ISMS, Фішинг, Цільовий фішинг, Двоетапний фішинг, Соціальна інженерія у WhatsApp, Основи мислення аудитора, Робота з порталом аудиту, Шахрайство із запрошеннями в календарі, Виявлення діпфейк-аудіо, Шахрайство з рахунками та платежами
A.5.10 Прийнятне використання активів Захист конфіденційної інформації, Безпека пристроїв Правила користування інтернетом і поштою, Атака через підкинутий USB, Обізнаність про розширення файлів
A.8.3 Обмеження доступу Паролі та безпека облікових записів, Безпека хмарної інфраструктури, Безпека Git і репозиторіїв, OWASP Top 10 для безпеки API Атака шквалом push-запитів, Принцип найменших привілеїв, Життєвий цикл доступу працівника, Надмірні дозволи IAM, Довгоживучі ключі доступу, Обхід захисту гілки, Порушена авторизація на рівні функцій, Вертикальне підвищення привілеїв
A.5.24 Управління інцидентами Повідомлення про інциденти, Відповідність GDPR Основи повідомлення про інциденти, Реагування на інциденти безпеки
A.8.7 Захист від шкідливого ПЗ Безпека пристроїв, Безпека в інтернеті та браузері, Безпека контейнерів та образів Програми-вимагачі, Безпека IoT і смарт-пристроїв, Отруєння пошукової видачі, Безпека розширень браузера, HTTPS і безпека вебсайтів, Атаки через зображення (Stegosploit), Шкідливі базові образи, Вразливі базові образи
A.5.14 Передавання інформації Безпечне спілкування та обмін даними, Захист конфіденційної інформації Безпечне листування в месенджерах, Безпечний обмін файлами, Гігієна інструментів співпраці, Обізнаність про метадані, Чутливі дані в логах, Безпечні онлайн-зустрічі
A.5.23 Безпека хмарних сервісів і сервісів ШІ OWASP Top 10 для LLM-застосунків, OWASP Топ-10 для Агентних Застосунків, Захист конфіденційної інформації, Безпека хмарної інфраструктури, Топ 10 OWASP MCP Атака на ланцюг постачання ШІ, Атака на ланцюг постачання агентного ШІ, Агент ШІ з надмірними дозволами, Зловживання ідентичністю та привілеями агента, Підробка повідомлень між агентами, Атака на відмову в обслуговуванні ШІ, Безпечне використання GenAI, Публічні бакети у сховищі, Межі між акаунтами, Зловживання метаданими інстансу, Витік контексту між клієнтами
A.8.25 / A.8.28 Безпечна розробка та кодування OWASP Top 10 для вебзастосунків, OWASP Top 10 для безпеки API, Безпека Git і репозиторіїв SQL-ін’єкція, Збережений XSS, Підробка запитів на боці сервера (SSRF), XXE-ін’єкція, Масове присвоєння, Шкідливі pull requests, Підміна автора коміту
A.8.9 Управління конфігураціями Безпека хмарної інфраструктури, Безпека контейнерів та образів, OWASP Top 10 для вебзастосунків Неправильна конфігурація безпеки, Публічні бакети у сховищі, Відкрита хмарна мережа, Привілейовані контейнери, Відкритий Docker-демон, Мінімальні образи контейнерів, Залишений код налагодження
Читати повний посібник: ISO 27001

Як RansomLeak зіставляється з вимогами ISO 27701?

ISO 27701 розширює ISO 27001 контролями управління конфіденційністю, узгодженими з GDPR. Annex B охоплює контролерів персональних даних (мета, правова підстава, згода, права суб’єктів даних, передавання), а Annex C — обробників (обробка за інструкціями, субобробники, повернення та знищення персональних даних).

Сфера вимог Курси RansomLeak Приклади вправ
B.7.2 Умови збирання та обробки Відповідність GDPR, OWASP Top 10 ризиків конфіденційності Перевірка конфіденційності за проєктуванням, Управління маркетинговою згодою, Картування даних та реєстр обробки, Надмірний збір персональних даних, Темні патерни згоди та об’єднані дозволи
B.7.3 Обов’язки перед суб’єктами персональних даних (DSAR) Відповідність GDPR, OWASP Top 10 ризиків конфіденційності Обробка законних DSAR, Виявлення шахрайських DSAR, Заблоковані запити суб’єктів даних на доступ, Неповне видалення персональних даних
B.7.4 Конфіденційність за проєктуванням і за замовчуванням Відповідність GDPR, OWASP Top 10 ризиків конфіденційності Перевірка конфіденційності за проєктуванням, Оцінка впливу на захист даних, Порушення конфіденційності через вразливості застосунків, Викрадення сесії через відсутність терміну дії
B.7.5 Поширення, передавання та розкриття персональних даних Відповідність GDPR, Безпечне спілкування та обмін даними, Захист конфіденційної інформації, OWASP Top 10 ризиків конфіденційності, Безпека хмарної інфраструктури Транскордонна передача даних, Перевірка сторонніх обробників даних, Контроль спільного доступу в хмарі, Обізнаність про метадані, Чутливі дані в логах, Внутрішній витік даних стороннім особам, Публічні бакети у сховищі
C.8.5 Обов’язки перед клієнтом і повідомлення Відповідність GDPR, Повідомлення про інциденти, OWASP Top 10 ризиків конфіденційності Реагування на витік даних, Основи повідомлення про інциденти, Реагування на витік персональних даних
A.6.3 / A.5.10 Базова обізнаність про ISMS Політики безпеки та ваша роль, Фішинг та атаки з імітацією Обов’язки працівника з безпеки, Фішинг, Правила користування інтернетом і поштою
A.5.23 Конфіденційність у сервісах ШІ та хмарних сервісах ШІ на роботі, OWASP Top 10 для LLM-застосунків, Захист конфіденційної інформації, Топ 10 OWASP MCP Несанкціоновані ШІ-нотатники, Інструменти тіньового ШІ, Неперевірена чернетка від ШІ, Витік конфіденційних даних через ШІ, Отруєння навчальних даних ШІ, Витік системного промпту ШІ, Безпечне використання GenAI, Витік контексту між клієнтами

Як RansomLeak зіставляється з NIST CSF 2.0?

NIST Cybersecurity Framework 2.0 будує безпеку навколо шести функцій: Govern, Identify, Protect, Detect, Respond і Recover. Функція Protect прямо вимагає програми обізнаності для працівників (PR.AT-1), а суміжні функції — компетентності у виявленні, реагуванні та відновленні.

Функція та категорія Курси RansomLeak Приклади вправ
GV.OC / PR.AT-1 Обізнаність і навчання Політики безпеки та ваша роль, Фішинг та атаки з імітацією, ШІ на роботі Обов’язки працівника з безпеки, Обізнаність про політики ISMS, Фішинг, Вейлінг із діпфейком, Компрометація корпоративної електронної пошти (BEC), Соціальна інженерія, Шахрайство із запрошеннями в календарі, Виявлення діпфейк-аудіо, Фішинг, написаний ШІ, Вішингові дзвінки від ШІ
ID.RA Оцінювання ризиків (зокрема ризиків ШІ) Реальні інциденти, OWASP Top 10 для LLM-застосунків, OWASP Топ-10 для Агентних Застосунків, OWASP Top 10 для вебзастосунків, Безпека контейнерів та образів Злам MGM Resorts, Поштова атака через OneNote, Витік конфіденційних даних через ШІ, Некеровані агенти ШІ, Компоненти з відомими вразливостями, Вразливі базові образи, Оновлення ОС та основи патчів
PR.AA Управління ідентичностями та автентифікація Паролі та безпека облікових записів, Безпека хмарної інфраструктури, Безпека Git і репозиторіїв, OWASP Top 10 для безпеки API Налаштування MFA та найкращі практики, Атака шквалом push-запитів, Звички з менеджером паролів, Основи привілейованого доступу, Принцип найменших привілеїв, Життєвий цикл доступу працівника, Безпека відновлення облікового запису, Керування гостьовим доступом, Надмірні дозволи IAM, Довгоживучі ключі доступу, Витік токенів доступу, Порушена автентифікація користувачів
PR.DS Безпека даних Захист конфіденційної інформації, Безпечне спілкування та обмін даними, Безпека Git і репозиторіїв, Безпека хмарної інфраструктури, Безпека контейнерів та образів Основи класифікації даних, Витік даних, Запобігання крадіжці особистих даних, Безпечний обмін файлами, Контроль спільного доступу в хмарі, Обізнаність про метадані, Чутливі дані в логах, Безпечне використання GenAI, Закомічені файли з секретами, Секрети в історії Git, Публічні бакети у сховищі, Секрети в шарах образу, Шифрування та дисципліна блокування
PR.IR Стійкість інфраструктури та резервне копіювання Безпека пристроїв, Безпека хмарної інфраструктури, Безпека контейнерів та образів Найкращі практики резервного копіювання, Програми-вимагачі, Патчі кінцевих пристроїв і сповіщення EDR, Відкрита хмарна мережа, Відкрита мережа контейнерів, Захоплення субдомену, Користування VPN і безпека
DE.AE / DE.CM Виявлення аномалій та подій Безпека в інтернеті та браузері, Безпека на робочому місці, Безпека хмарної інфраструктури, Безпека Git і репозиторіїв, OWASP Top 10 для безпеки API Отруєння пошукової видачі, Безпека розширень браузера, Внутрішня загроза (випадкова), Тіньове IT, Тайпосквотинг, Розкриття секретів у CI/CD, Прогалини в журналах аудиту, Недостатнє логування й моніторинг, Обізнаність про розширення файлів, Атака через підкинутий USB
RS.MA / RS.CO Реагування на інциденти та комунікація Повідомлення про інциденти, Відповідність GDPR Основи повідомлення про інциденти, Культура повідомлення, Реагування на витік даних, Реагування на інциденти безпеки
PR.PS Безпека платформ OWASP Top 10 для вебзастосунків, Безпека контейнерів та образів, OWASP Топ-10 для Агентних Застосунків, Топ 10 OWASP MCP SQL-ін’єкція, Ін’єкція команд, Компоненти з відомими вразливостями, Привілейовані контейнери, Мінімальні образи контейнерів, Ін’єкція коду через агента ШІ, Ін’єкція команд у MCP, Сервер MCP без автентифікації
ID.AM Управління активами Безпека хмарної інфраструктури, Безпека контейнерів та образів, OWASP Top 10 для безпеки API, Безпека на робочому місці Відкритий реєстр контейнерів, Шкідливі базові образи, Мінімальні образи контейнерів, Захоплення субдомену, Вразливі базові образи, Неналежне управління інвентарем, Тіньові сервери MCP, Тіньове IT

Як RansomLeak зіставляється з вимогами GDPR?

Статті 39 і 47 GDPR вимагають навчання із захисту даних для працівників, які обробляють персональні дані. RansomLeak пропонує окремий курс «Відповідність GDPR» із вправами про реагування на витоки, права суб’єктів даних і конфіденційність за проєктуванням.

Сфера вимог Курси RansomLeak Приклади вправ
Art. 35 / 39 DPIA та навчання з обізнаності від DPO Відповідність GDPR, Відповідність Закону ЄС про штучний інтелект Картування даних та реєстр обробки, Оцінка впливу на захист даних, ШІ та захист даних, Оцінка впливу на основоположні права
Art. 33-34 Повідомлення про витік даних Відповідність GDPR, Повідомлення про інциденти, OWASP Top 10 ризиків конфіденційності Реагування на витік даних, Реагування на витік персональних даних, Основи повідомлення про інциденти, Штабна вправа з реагування на витік, Повсякденні обов’язки щодо конфіденційності, Реагування на інциденти безпеки
Art. 25 Конфіденційність за проєктуванням Відповідність GDPR, OWASP Top 10 ризиків конфіденційності Перевірка конфіденційності за проєктуванням, Управління згодою на файли cookie, Порушення конфіденційності через вразливості застосунків, Викрадення сесії через відсутність терміну дії
Art. 15-22 Права суб’єктів даних Відповідність GDPR, OWASP Top 10 ризиків конфіденційності Обробка законних DSAR, Виявлення шахрайських DSAR, Заблоковані запити суб’єктів даних на доступ, Неповне видалення персональних даних
Art. 28 Обов’язки обробника Відповідність GDPR, ШІ на роботі, Основи ШІ для всіх Перевірка сторонніх обробників даних, Інструменти тіньового ШІ, Несанкціоновані ШІ-нотатники, Використання ШІ в межах закону
Art. 44-49 Міжнародні передавання даних Відповідність GDPR Транскордонна передача даних
Art. 5 Принципи обробки даних Відповідність GDPR, Захист конфіденційної інформації, OWASP Top 10 ризиків конфіденційності, Відповідність Закону ЄС про штучний інтелект, Основи ШІ для всіх Дотримання строків зберігання даних, Основи класифікації даних, Редагування PII у документах, Обізнаність про метадані, Чутливі дані в логах, Надмірний збір персональних даних, Застарілі та неточні персональні дані, Непрозорі політики конфіденційності та приховані практики роботи з даними, Управління даними для ШІ, Збір даних працівників, Повсякденні обов’язки щодо конфіденційності, Принципи та правові підстави, Використання ШІ в межах закону
Art. 22 Автоматизоване ухвалення рішень і профілювання за допомогою ШІ OWASP Top 10 для LLM-застосунків, OWASP Топ-10 для Агентних Застосунків, Захист конфіденційної інформації, OWASP Top 10 ризиків конфіденційності Витік конфіденційних даних через ШІ, Отруєння навчальних даних ШІ, Отруєння пам’яті агента ШІ, Безпечне використання GenAI, Темні патерни згоди та об’єднані дозволи
Art. 6-7 Правова підстава та згода Відповідність GDPR, OWASP Top 10 ризиків конфіденційності Принципи та правові підстави, Управління згодою на файли cookie, Управління маркетинговою згодою, Темні патерни згоди та об’єднані дозволи
Art. 9 Особливі категорії персональних даних Відповідність GDPR, Захист конфіденційної інформації, Основи ШІ для всіх Збір даних працівників, Основи персональних даних, Основи класифікації даних, Використання ШІ в межах закону
Читати повний посібник: GDPR

Як RansomLeak зіставляється з вимогами Закону ЄС про штучний інтелект?

Закон ЄС про штучний інтелект встановлює юридично обов’язкові вимоги для організацій, які розробляють, впроваджують або використовують системи ШІ в Європейському Союзі. Стаття 4 вимагає грамотності у сфері ШІ, статті 14 і 26 вимагають компетентного людського нагляду, а статті 27, 50 і 73 встановлюють обов’язки, для виконання яких працівників треба навчити. RansomLeak пропонує окремий курс «Відповідність Закону ЄС про штучний інтелект» із 16 інтерактивними вправами, зіставленими з регламентом стаття за статтею. Курс «Основи ШІ для всіх» пояснює той самий регламент працівникам, які користуються ШІ, а не створюють його: визначення системи ШІ, маркування діпфейків і штрафи.

Сфера вимог Курси RansomLeak Приклади вправ
Art. 4 Вимога щодо грамотності у сфері ШІ Основи ШІ для всіх, Відповідність Закону ЄС про штучний інтелект, ШІ на роботі, OWASP Top 10 для LLM-застосунків Що вважається ШІ, Основи грамотності з ШІ, Відповідальне використання інструментів ШІ на роботі, Інструменти тіньового ШІ, Неперевірена чернетка від ШІ, Промпт-ін’єкція в документах, Шахрайський платіж агента ШІ, Витік конфіденційних даних через ШІ, Безпечне використання GenAI
Art. 5 Заборонені практики ШІ Відповідність Закону ЄС про штучний інтелект, Основи ШІ для всіх Заборонені практики ШІ, Класифікація ризиків ШІ, Використання ШІ в межах закону
Art. 10 Управління даними (ШІ високого ризику) Відповідність Закону ЄС про штучний інтелект, Відповідність GDPR Управління даними для ШІ, Картування даних та реєстр обробки, Упередженість і дискримінація в ШІ
Art. 14 Людський нагляд Відповідність Закону ЄС про штучний інтелект Змістовний людський нагляд, ШІ високого ризику: обов’язки розгортача
Art. 16 / 26 Обов’язки постачальника та розгортача Відповідність Закону ЄС про штучний інтелект, Основи ШІ для всіх ШІ високого ризику: обов’язки розгортача, Постачальник чи розгортач: хто відповідає?, Управління ШІ у вашій організації, Що вважається ШІ, Використання ШІ в межах закону
Art. 27 Оцінювання впливу на основоположні права Відповідність Закону ЄС про штучний інтелект, Відповідність GDPR Оцінка впливу на основоположні права, ШІ та захист даних, Упередженість і дискримінація в ШІ
Art. 50 Прозорість і розкриття інформації Основи ШІ для всіх, Відповідність Закону ЄС про штучний інтелект, ШІ на роботі Прозорість і розкриття щодо ШІ, Маркування ШІ-контенту та діпфейків, Відповідальне використання інструментів ШІ на роботі, Шахрайський ШІ-чат підтримки, Вішингові дзвінки від ШІ, Платіжне шахрайство з клонованим голосом, Діпфейк-шахрайство під час найму
Art. 51-56 Моделі ШІ загального призначення Відповідність Закону ЄС про штучний інтелект, OWASP Top 10 для LLM-застосунків Обов’язки для моделей ШІ загального призначення, Атака на ланцюг постачання ШІ, Витік системного промпту ШІ
Art. 73 Повідомлення про серйозні інциденти Відповідність Закону ЄС про штучний інтелект, Повідомлення про інциденти, Відповідність GDPR Звітування про інциденти з ШІ, Основи повідомлення про інциденти, Культура повідомлення
Art. 99 Штрафи та правозастосування Відповідність Закону ЄС про штучний інтелект, Політики безпеки та ваша роль, Основи ШІ для всіх Штрафи та правозастосування Закону ЄС про штучний інтелект, Коли ШІ виходить боком, Управління ШІ у вашій організації, Обов’язки працівника з безпеки
Читати повний посібник: Закон ЄС про ШІ

Як RansomLeak зіставляється з вимогами CCPA / CPRA?

California Consumer Privacy Act і його наступник California Privacy Rights Act надають мешканцям Каліфорнії окремі права щодо їхньої персональної інформації. Бізнес зобов’язаний навчати персонал розпізнавати дійсні запити, опрацьовувати відмови, поводитися з чутливою персональною інформацією та реагувати на витоки за §1798.150.

Сфера вимог Курси RansomLeak Приклади вправ
§1798.100 / .105 Право знати та право на видалення Відповідність GDPR, Захист конфіденційної інформації Обробка законних DSAR, Виявлення шахрайських DSAR, Основи класифікації даних
§1798.120 Право відмовитися від продажу чи передачі даних Відповідність GDPR Управління маркетинговою згодою
§1798.121 Право обмежити використання чутливої персональної інформації (CPRA) Захист конфіденційної інформації Основи класифікації даних, Редагування PII у документах, Обізнаність про метадані, Чутливі дані в логах
§1798.140 Реєстр персональної інформації Відповідність GDPR Картування даних та реєстр обробки
§1798.150 Повідомлення про витік і право на приватний позов Повідомлення про інциденти, Відповідність GDPR Реагування на витік даних, Основи повідомлення про інциденти
Обов’язки постачальників послуг і підрядників Безпечне спілкування та обмін даними, Відповідність GDPR Перевірка сторонніх обробників даних, Ризики OAuth сторонніх застосунків
Розумні практики безпеки Фішинг та атаки з імітацією, Паролі та безпека облікових записів, Безпека хмарної інфраструктури, Безпека Git і репозиторіїв Фішинг, Фішинг зі зворотним дзвінком, Тайпосквотинг, Налаштування MFA та найкращі практики, Підстановка облікових даних (credential stuffing), Шахрайство із запрошеннями в календарі, Виявлення діпфейк-аудіо, Процедури перевірки, Публічні бакети у сховищі, Секрети в історії Git

Як RansomLeak зіставляється з вимогами HIPAA?

Правила безпеки та конфіденційності HIPAA вимагають навчати працівників захисту медичної інформації (PHI). Вправи RansomLeak закривають конкретні адміністративні, фізичні та технічні заходи захисту, визначені в 45 CFR Part 164.

Сфера вимог Курси RansomLeak Приклади вправ
§164.308(a)(5) Обізнаність з безпеки Політики безпеки та ваша роль, Фішинг та атаки з імітацією Обов’язки працівника з безпеки, Фішинг, Фішинг зі зворотним дзвінком, Двоетапний фішинг, Вейлінг із діпфейком, Соціальна інженерія, Шахрайство від імені техпідтримки, Шахрайство із запрошеннями в календарі, Виявлення діпфейк-аудіо, Шахрайство з рахунками та платежами
§164.530(b) Навчання з конфіденційності Захист конфіденційної інформації, Відповідність GDPR Основи класифікації даних, Редагування PII у документах, Запобігання крадіжці особистих даних, Обізнаність про метадані, Чутливі дані в логах
§164.308(a)(6) Процедури реагування на інциденти Повідомлення про інциденти, Відповідність GDPR Основи повідомлення про інциденти, Реагування на інциденти безпеки
§164.312(d) Автентифікація Паролі та безпека облікових записів Налаштування MFA та найкращі практики, Атака шквалом push-запитів, Звички з менеджером паролів
§164.310(b) Безпека робочих станцій Безпека пристроїв, Безпека на робочому місці Шифрування та дисципліна блокування, Безпека мобільних пристроїв, Дозволи мобільних застосунків
§164.308(a)(3) Безпека персоналу Безпека на робочому місці Внутрішня загроза (випадкова), Внутрішня загроза (умисна), Життєвий цикл доступу працівника
§164.308(a)(1)(ii)(B) Аналіз ризиків (інструменти ШІ) OWASP Top 10 для LLM-застосунків, OWASP Топ-10 для Агентних Застосунків, Захист конфіденційної інформації, Топ 10 OWASP MCP Витік конфіденційних даних через ШІ, Галюцинації та дезінформація ШІ, Агент ШІ з надмірними дозволами, Безпечне використання GenAI, Витік контексту між клієнтами, Тіньові сервери MCP
§164.312(a)(1) Контроль доступу (хмара та репозиторії) Безпека хмарної інфраструктури, Безпека Git і репозиторіїв Надмірні дозволи IAM, Довгоживучі ключі доступу, Публічні бакети у сховищі, Закомічені файли з секретами, Витік токенів доступу
Читати повний посібник: HIPAA

Як RansomLeak зіставляється з вимогами HITRUST CSF?

HITRUST CSF — провідний стандарт для охорони здоров’я та інших середовищ із високими вимогами до довіри: він гармонізує HIPAA, NIST, ISO 27001 і PCI DSS в один набір контролів, який можна сертифікувати. Вимоги до обізнаності та навчання працівників трапляються в кількох категоріях контролів — від Information Security Management до Privacy Practices.

Категорія контролів Курси RansomLeak Приклади вправ
01 Програма управління інформаційною безпекою Політики безпеки та ваша роль Обов’язки працівника з безпеки, Обізнаність про політики ISMS, Правила користування інтернетом і поштою, Основи мислення аудитора, Робота з порталом аудиту
07 Управління вразливостями Безпека пристроїв, Безпека в інтернеті та браузері, OWASP Top 10 для вебзастосунків, Безпека контейнерів та образів Патчі кінцевих пристроїв і сповіщення EDR, Оновлення ОС та основи патчів, Безпека розширень браузера, HTTPS і безпека вебсайтів, Атаки через зображення (Stegosploit), Компоненти з відомими вразливостями, Вразливі базові образи, Шкідливі базові образи
08 Контроль доступу Паролі та безпека облікових записів Налаштування MFA та найкращі практики, Принцип найменших привілеїв, Життєвий цикл доступу працівника, Основи привілейованого доступу
09 Комунікації та операції Безпечне спілкування та обмін даними, Захист конфіденційної інформації, Безпека хмарної інфраструктури Безпечний обмін файлами, Контроль спільного доступу в хмарі, Основи класифікації даних, Обізнаність про метадані, Чутливі дані в логах, Безпечні онлайн-зустрічі, Публічні бакети у сховищі, Відкрита хмарна мережа, Прогалини в журналах аудиту
11 Управління інцидентами інформаційної безпеки Повідомлення про інциденти, Відповідність GDPR Основи повідомлення про інциденти, Культура повідомлення, Реагування на витік даних
12 Безперервність бізнесу та відновлення після збоїв Безпека пристроїв Найкращі практики резервного копіювання, Програми-вимагачі
15 Практики конфіденційності Відповідність GDPR, Захист конфіденційної інформації Редагування PII у документах, Перевірка конфіденційності за проєктуванням, Основи класифікації даних, Надмірний збір персональних даних, Застарілі та неточні персональні дані, Непрозорі політики конфіденційності та приховані практики роботи з даними, Безпечне використання GenAI

Як RansomLeak зіставляється з вимогами NIS2?

Директива NIS2 вимагає від основних і важливих суб’єктів по всьому ЄС впровадити навчання з кібербезпеки та практики кібергігієни. Стаття 21 окремо вимагає безпеки людських ресурсів і програм обізнаності.

Сфера вимог Курси RansomLeak Приклади вправ
Art. 21(2)(g) Кібергігієна та навчання Політики безпеки та ваша роль, Фішинг та атаки з імітацією, Безпека пристроїв Обов’язки працівника з безпеки, Фішинг, Фішинг зі зворотним дзвінком, Вейлінг із діпфейком, Компрометація корпоративної електронної пошти (BEC), Вішинг, Безпека мобільних пристроїв, Ризики автозаповнення в браузері, Шахрайство із запрошеннями в календарі, Виявлення діпфейк-аудіо, Дозволи мобільних застосунків
Art. 21(2)(b) Опрацювання інцидентів Повідомлення про інциденти, Відповідність GDPR, OWASP Top 10 ризиків конфіденційності Основи повідомлення про інциденти, Культура повідомлення, Реагування на витік персональних даних
Art. 21(2)(d) Безпека ланцюга постачання Безпечне спілкування та обмін даними, Фішинг та атаки з імітацією Ризики OAuth сторонніх застосунків, Керування гостьовим доступом, Процедури перевірки, Шахрайство з рахунками та платежами
Art. 21(2)(i) Безпека людських ресурсів Безпека на робочому місці, Паролі та безпека облікових записів Життєвий цикл доступу працівника, Внутрішня загроза (умисна)
Art. 21(2)(j) Криптографія та шифрування Безпека пристроїв, Безпека Git і репозиторіїв, Безпека контейнерів та образів Шифрування та дисципліна блокування, Користування VPN і безпека, Безпечне користування Bluetooth, Безпека IoT і смарт-пристроїв, Секрети в історії Git, Секрети в шарах образу
Art. 21(2)(e) Придбання та розробка ІКТ (системи ШІ) OWASP Top 10 для LLM-застосунків, OWASP Топ-10 для Агентних Застосунків, OWASP Top 10 для вебзастосунків, Безпека Git і репозиторіїв, Топ 10 OWASP MCP Ін’єкція коду через агента ШІ, Небезпечна обробка виводу ШІ, Атака на ланцюг постачання агентного ШІ, Атака на відмову в обслуговуванні ШІ, Підробка повідомлень між агентами, SQL-ін’єкція, Підробка запитів на боці сервера (SSRF), Компоненти з відомими вразливостями, Шкідливі pull requests, Розкриття секретів у CI/CD, Пакет MCP із підробленою назвою
Читати повний посібник: NIS2

Як RansomLeak зіставляється з вимогами PCI DSS?

Вимога 12.6 PCI DSS v4.0 передбачає формальну програму обізнаності з безпеки для всього персоналу. Навчання RansomLeak закриває цю вимогу задокументованими записами про завершення та оновленнями контенту під конкретні загрози.

Сфера вимог Курси RansomLeak Приклади вправ
12.6 Програма обізнаності з безпеки Політики безпеки та ваша роль Обов’язки працівника з безпеки, Обізнаність про політики ISMS
12.6.3 Оновлення знань про загрози Фішинг та атаки з імітацією, Безпека ШІ та LLM, Безпека пристроїв Фішинг, Фішинг зі зворотним дзвінком, Двоетапний фішинг, Вейлінг із діпфейком, Компрометація корпоративної електронної пошти (BEC), Смішинг, Квішинг (QR-фішинг), Тайпосквотинг, Безпека мобільних пристроїв, Промпт-ін’єкція в Clawdbot (Moltbot), Шахрайство із запрошеннями в календарі, Виявлення діпфейк-аудіо, Шахрайство з рахунками та платежами
9.4 Захист носіїв Захист конфіденційної інформації, Безпека пристроїв Редагування PII у документах, Атака через підкинутий USB
8.3 Управління автентифікацією Паролі та безпека облікових записів Налаштування MFA та найкращі практики, Атака шквалом push-запитів, Підстановка облікових даних (credential stuffing)
12.10 Реагування на інциденти Повідомлення про інциденти Основи повідомлення про інциденти, Культура повідомлення
6.2 Безпечна розробка ПЗ (системи ШІ) OWASP Top 10 для LLM-застосунків, OWASP Топ-10 для Агентних Застосунків, OWASP Top 10 для вебзастосунків, OWASP Top 10 для безпеки API Небезпечна обробка виводу ШІ, Ін’єкція коду через агента ШІ, Експлуатація конвеєра RAG, SQL-ін’єкція, Збережений XSS, Підробка запитів на боці сервера (SSRF), XXE-ін’єкція, Масове присвоєння, Компоненти з відомими вразливостями
3.x Захист збережених даних платіжних рахунків Безпека хмарної інфраструктури, Безпека Git і репозиторіїв, Безпека контейнерів та образів Публічні бакети у сховищі, Секрети в історії Git, Закомічені файли з секретами, Секрети в шарах образу, Персональні дані в URL, Розкриття токена в URL
10.2 Журнали аудиту Безпека хмарної інфраструктури, OWASP Top 10 для безпеки API, Топ 10 OWASP MCP Прогалини в журналах аудиту, Недостатнє логування й моніторинг, Відсутній журнал аудиту MCP
Читати повний посібник: PCI DSS

Як RansomLeak зіставляється з вимогами DORA?

Регламент про цифрову операційну стійкість (DORA) вимагає від фінансових установ впровадити програми обізнаності з безпеки ІКТ і тестувати свою операційну стійкість. Навчання RansomLeak закриває статті 13, 17, 25 і 28.

Сфера вимог Курси RansomLeak Приклади вправ
Art. 13.6 Обізнаність з безпеки ІКТ Політики безпеки та ваша роль, Безпека пристроїв Обов’язки працівника з безпеки, Фішинг зі зворотним дзвінком, Вейлінг із діпфейком, Патчі кінцевих пристроїв і сповіщення EDR, Безпека мобільних пристроїв, Безпека IoT і смарт-пристроїв, Зловживання сповіщеннями браузера, Дозволи мобільних застосунків
Art. 17 Повідомлення про інциденти ІКТ Повідомлення про інциденти, Відповідність GDPR, OWASP Top 10 ризиків конфіденційності Основи повідомлення про інциденти, Реагування на інциденти безпеки, Реагування на витік персональних даних
Art. 28 Ризики ІКТ від третіх сторін Безпечне спілкування та обмін даними, Фішинг та атаки з імітацією Ризики OAuth сторонніх застосунків, Контроль спільного доступу в хмарі, Процедури перевірки, Шахрайство з рахунками та платежами
Art. 25 Вимоги до тестування ІКТ Реальні інциденти Злам MGM Resorts, Поштова атака через OneNote, Основи повідомлення про інциденти
Art. 11 Комунікація та стійкість Безпека віддаленої роботи та домашнього офісу Користування VPN і безпека, Безпека домашнього роутера
Art. 16 Управління ризиками ІКТ (ШІ та агентні системи) OWASP Top 10 для LLM-застосунків, OWASP Топ-10 для Агентних Застосунків, Захист конфіденційної інформації, Топ 10 OWASP MCP Викрадення мети агента ШІ, Каскадний збій багатоагентної системи, Некеровані агенти ШІ, Надмірна довіра до рекомендацій агента ШІ, Атака на відмову в обслуговуванні ШІ, Підробка повідомлень між агентами, Безпечне використання GenAI, Тіньові сервери MCP, Сервер MCP без автентифікації
Art. 9 Захист і запобігання в ІКТ Безпека хмарної інфраструктури, Безпека контейнерів та образів, OWASP Top 10 для вебзастосунків Надмірні дозволи IAM, Публічні бакети у сховищі, Відкрита хмарна мережа, Привілейовані контейнери, Неправильна конфігурація безпеки, Компоненти з відомими вразливостями

Як RansomLeak зіставляється з вимогами CMMC Level 1?

CMMC Level 1 (Foundational) реалізує 17 базових вимог захисту з FAR 52.204-21 для оборонних підрядників США, які працюють з Federal Contract Information. Хоча більшість вимог технічні, кілька з них передбачають обізнаність працівників щодо контролю доступу, ідентифікації, поводження з носіями, фізичної безпеки та захисту від шкідливого коду.

Практика Курси RansomLeak Приклади вправ
AC.L1-3.1.1 Обмеження доступу до систем Паролі та безпека облікових записів, Безпека хмарної інфраструктури, Безпека Git і репозиторіїв Принцип найменших привілеїв, Основи привілейованого доступу, Безпека відновлення облікового запису, Надмірні дозволи IAM, Довгоживучі ключі доступу, Обхід захисту гілки
AC.L1-3.1.20 / 3.1.22 Зовнішні з’єднання та публічні системи Безпека в інтернеті та браузері, Безпечне спілкування та обмін даними Безпечний перегляд і завантаження, Надмірна відкритість у соцмережах, Політика щодо соцмереж
IA.L1-3.5.1 / 3.5.2 Ідентифікація та автентифікація користувачів Паролі та безпека облікових записів Налаштування MFA та найкращі практики, Атака шквалом push-запитів, Звички з менеджером паролів
MP.L1-3.8.3 Очищення та захист носіїв Безпека пристроїв, Захист конфіденційної інформації, Безпека хмарної інфраструктури, Безпека Git і репозиторіїв Атака через підкинутий USB, Основи класифікації даних, Обізнаність про метадані, Чутливі дані в логах, Публічні бакети у сховищі, Закомічені файли з секретами
PE.L1-3.10.1 / 3.10.3 Фізичний доступ і контроль відвідувачів Безпека на робочому місці Внутрішня загроза (випадкова), Внутрішня загроза (умисна), Тіньове IT
SI.L1-3.14.1 / 3.14.2 Виявлення шкідливого коду Фішинг та атаки з імітацією, Безпека пристроїв, Безпека в інтернеті та браузері, OWASP Top 10 для вебзастосунків, Безпека контейнерів та образів Фішинг, Фішинг зі зворотним дзвінком, Шахрайство від імені техпідтримки, Програми-вимагачі, Атаки через зображення (Stegosploit), Компоненти з відомими вразливостями, Шкідливі базові образи
SI.L1-3.14.5 Періодичні сканування та оновлення Безпека пристроїв Оновлення ОС та основи патчів, Патчі кінцевих пристроїв і сповіщення EDR

Покриття за таксономіями безпеки

Таблиці вище відповідають аудитору, який запитує, який контроль закриває курс. Таблиці нижче відповідають команді безпеки, яка запитує, який саме ризик відпрацьовує вправа. Кожен ідентифікатор зчитується з самого каталогу, тож реліз контенту тримає їх актуальними, а не залишає застарілими.

Які ризики OWASP Top 10 для вебзастосунків покриває RansomLeak?

Курс з безпеки застосунків відпрацьовує кожен вебризик як сценарій з реальною експлуатацією, а не як означення. Наведено списки 2021 і 2025 років, бо більшість аудиторських програм досі посилаються на 2021-й, а новіші матеріали цитують 2025-й.

Ідентифікатор Що охоплює Вправи
OWASP A01:2021 Broken Access Control Підробка міжсайтового запиту (CSRF), Обхід каталогів, Примусовий перегляд, Горизонтальне підвищення привілеїв, Небезпечне перенаправлення URL, Вертикальне підвищення привілеїв
OWASP A01:2025 Broken Access Control Підробка міжсайтового запиту (CSRF), Обхід каталогів, Примусовий перегляд, Горизонтальне підвищення привілеїв, Небезпечне перенаправлення URL, Підробка запитів на боці сервера (SSRF), Вертикальне підвищення привілеїв
OWASP A02:2021 Cryptographic Failures Персональні дані в URL, Слабка випадковість
OWASP A02:2025 Security Misconfiguration Клікджекінг, Ін’єкція заголовка Host, Залишений код налагодження, XXE-ін’єкція
OWASP A03:2021 Injection Ін’єкція команд, DOM XSS, Відображений XSS, SQL-ін’єкція, Збережений XSS
OWASP A03:2025 Software Supply Chain Failures Компоненти з відомими вразливостями
OWASP A04:2025 Cryptographic Failures Персональні дані в URL, Слабка випадковість
OWASP A05:2021 Security Misconfiguration Клікджекінг, Ін’єкція заголовка Host, Залишений код налагодження, XXE-ін’єкція
OWASP A05:2025 Injection Ін’єкція команд, DOM XSS, Відображений XSS, SQL-ін’єкція, Збережений XSS
OWASP A06:2021 Vulnerable and Outdated Components Компоненти з відомими вразливостями
OWASP A07:2021 Identification and Authentication Failures Фіксація сесії, Розкриття токена в URL, Перебір користувачів
OWASP A07:2025 Authentication Failures Фіксація сесії, Розкриття токена в URL, Перебір користувачів
OWASP A09:2021 Security Logging and Monitoring Failures Персональні дані в URL, Розкриття токена в URL
OWASP A09:2025 Security Logging and Alerting Failures Персональні дані в URL, Розкриття токена в URL
OWASP A10:2021 Server-Side Request Forgery (SSRF) Підробка запитів на боці сервера (SSRF)

Які ризики OWASP API Security Top 10 покриває RansomLeak?

Збої в API — це зазвичай логіка авторизації, а не обробка введення, тому ці вправи ставлять учасника на ендпоінт, який довіряє своєму клієнту. Покриття охоплює редакції 2019 і 2023 років.

Які ризики OWASP Top 10 для LLM покриває RansomLeak?

Промпт-ін’єкція, розкриття чутливих даних і ризики ланцюга постачання в застосунках на мовних моделях. Зіставлено списки 2025 і 2026 років, оскільки опитувальники для закупівель досі посилаються на будь-який із них.

Ідентифікатор Що охоплює Вправи
OWASP LLM LLM01:2025 Prompt Injection Промпт-ін’єкція в Clawdbot (Moltbot)
OWASP LLM LLM01:2026 Prompt Injection Промпт-ін’єкція в Clawdbot (Moltbot), Промпт-ін’єкція в документах, Шахрайський платіж агента ШІ
OWASP LLM LLM02:2025 Sensitive Information Disclosure Безпечне використання GenAI, Витік конфіденційних даних через ШІ
OWASP LLM LLM02:2026 Sensitive Information Disclosure Надмірний доступ ШІ-асистента, Витік конфіденційних даних через ШІ, Неперевірена чернетка від ШІ, Доступ через спільного ШІ-агента
OWASP LLM LLM03:2025 Supply Chain Атака на ланцюг постачання ШІ
OWASP LLM LLM03:2026 Excessive Agency Агент ШІ з надмірними дозволами, Доступ через спільного ШІ-агента, Шахрайський платіж агента ШІ
OWASP LLM LLM04:2025 Data and Model Poisoning Отруєння навчальних даних ШІ
OWASP LLM LLM04:2026 Supply Chain Атака на ланцюг постачання ШІ
OWASP LLM LLM05:2025 Improper Output Handling Небезпечна обробка виводу ШІ
OWASP LLM LLM05:2026 Data and Model Poisoning Отруєння навчальних даних ШІ
OWASP LLM LLM06:2025 Excessive Agency Агент ШІ з надмірними дозволами
OWASP LLM LLM06:2026 Unbounded Consumption Атака на відмову в обслуговуванні ШІ
OWASP LLM LLM07:2025 System Prompt Leakage Витік системного промпту ШІ
OWASP LLM LLM07:2026 Misinformation Галюцинації та дезінформація ШІ
OWASP LLM LLM08:2025 Vector and Embedding Weaknesses Експлуатація конвеєра RAG
OWASP LLM LLM08:2026 Hidden Context Exposure Витік системного промпту ШІ
OWASP LLM LLM09:2025 Misinformation Галюцинації та дезінформація ШІ
OWASP LLM LLM09:2026 Vector and Embedding Weaknesses Експлуатація конвеєра RAG
OWASP LLM LLM10:2025 Unbounded Consumption Атака на відмову в обслуговуванні ШІ
OWASP LLM LLM10:2026 Improper Output Handling Небезпечна обробка виводу ШІ

Які ризики OWASP Agentic Top 10 покриває RansomLeak?

Агентні ризики поведінкові, а не синтаксичні: агент із правильними дозволами робить не те, що треба. Кожна вправа ставить учасника всередину того циклу, де ухвалюється це рішення.

Які ризики OWASP MCP Top 10 покриває RansomLeak?

Курс з Model Context Protocol охоплює отруєння інструментів, витік токенів і розповзання дозволів у повному ланцюжку інструментів агента. Це найновіший список у каталозі, і він зіставляє одну вправу з кожним ризиком.

Які слабкості MITRE CWE покриває RansomLeak?

Ідентифікатор CWE прив’язує вправу до конкретної слабкості, яку вона відпрацьовує, а саме цього зазвичай вимагає політика безпечної розробки або клієнтський опитувальник з безпеки. Покриття охоплює треки застосунків, API, хмари та репозиторіїв.

Ідентифікатор Що охоплює Вправи
CWE-22 Improper Limitation of a Pathname to a Restricted Directory Обхід каталогів
CWE-74 Improper Neutralization of Special Elements in Output ('Injection') Ін’єкція
CWE-78 Improper Neutralization of Special Elements used in an OS Command Ін’єкція команд, Ін’єкція команд у MCP
CWE-79 Improper Neutralization of Input During Web Page Generation DOM XSS, Відображений XSS, Збережений XSS
CWE-89 Improper Neutralization of Special Elements used in an SQL Command SQL-ін’єкція, Небезпечна обробка виводу ШІ
CWE-94 Improper Control of Generation of Code ('Code Injection') Ін’єкція коду через агента ШІ
CWE-200 Exposure of Sensitive Information to an Unauthorized Actor Витік даних, Витік конфіденційних даних через ШІ, Витік системного промпту ШІ, Витік контексту між клієнтами, Безпечна утилізація документів, Роздруківки без нагляду, Надмірне розкриття даних, Безпека адміністратора принтера
CWE-204 Observable Response Discrepancy Перебір користувачів
CWE-208 Observable Timing Discrepancy Перебір користувачів
CWE-212 Improper Removal of Sensitive Information Before Storage or Transfer Обізнаність про метадані
CWE-213 Exposure of Sensitive Information Due to Incompatible Policies Надмірне розкриття даних
CWE-215 Insertion of Sensitive Information Into Debugging Code Залишений код налагодження
CWE-223 Omission of Security-relevant Information Прогалини в журналах аудиту, Недостатнє логування й моніторинг, Відсутній журнал аудиту MCP
CWE-250 Execution with Unnecessary Privileges Експлуатація інструментів агента ШІ, Агент ШІ з надмірними дозволами, Привілейовані контейнери, Надмірні привілеї в serverless, Зловживання ідентичністю та привілеями агента, Розповзання дозволів агента, Надмірні дозволи IAM
CWE-269 Improper Privilege Management Зловживання ідентичністю та привілеями агента, Розповзання дозволів агента, Надмірні дозволи IAM, Вертикальне підвищення привілеїв, Межі між акаунтами, Привілейовані контейнери
CWE-284 Improper Access Control Відкрита хмарна мережа, Відкритий Docker-демон, Сервер MCP без автентифікації
CWE-285 Improper Authorization Обхід захисту гілки, Порушена авторизація на рівні функцій
CWE-287 Improper Authentication Порушена автентифікація користувачів
CWE-306 Missing Authentication for Critical Function Відкритий реєстр контейнерів, Відкритий Docker-демон, Сервер MCP без автентифікації, Відкрита мережа контейнерів
CWE-307 Improper Restriction of Excessive Authentication Attempts Порушена автентифікація користувачів
CWE-324 Use of a Key Past its Expiration Date Довгоживучі ключі доступу
CWE-330 Use of Insufficiently Random Values Слабка випадковість
CWE-338 Use of Cryptographically Weak Pseudo-Random Number Generator (PRNG) Слабка випадковість
CWE-345 Insufficient Verification of Data Authenticity Підробка повідомлень між агентами, Підміна автора коміту, Шкідливі базові образи, Шкідливі pull requests, Пакет MCP із підробленою назвою, Отруєні описи інструментів, Вертикальне підвищення привілеїв
CWE-347 Improper Verification of Cryptographic Signature Підробка повідомлень між агентами, Підміна автора коміту
CWE-349 Acceptance of Extraneous Untrusted Data With Trusted Data Отруєння пам’яті агента ШІ
CWE-352 Cross-Site Request Forgery (CSRF) Підробка міжсайтового запиту (CSRF)
CWE-359 Exposure of Private Personal Information to an Unauthorized Actor Витік конфіденційних даних через ШІ
CWE-384 Session Fixation Фіксація сесії
CWE-400 Uncontrolled Resource Consumption Необмежене споживання ресурсів
CWE-425 Direct Request ('Forced Browsing') Примусовий перегляд
CWE-488 Exposure of Data Element to Wrong Session Витік контексту між клієнтами
CWE-489 Active Debug Code Залишений код налагодження
CWE-494 Download of Code Without Integrity Check Шкідливі базові образи, Шкідливі pull requests, Пакет MCP із підробленою назвою, Атака на ланцюг постачання агентного ШІ
CWE-522 Insufficiently Protected Credentials Основи чистого столу, Гігієна інструментів співпраці, Витік токенів доступу, Витік токенів MCP, Незаблоковані робочі станції, Закомічені файли з секретами, Зловживання метаданими інстансу, Довгоживучі ключі доступу, Секрети в історії Git, Секрети в шарах образу, і ще 1
CWE-527 Exposure of Version-Control Repository to an Unauthorized Sphere Відкритий каталог .git
CWE-532 Insertion of Sensitive Information into Log File Розкриття секретів у CI/CD, Чутливі дані в логах, Персональні дані в URL, Розкриття токена в URL
CWE-540 Inclusion of Sensitive Information in Source Code Закомічені файли з секретами, Секрети в історії Git, Секрети в шарах образу, Розкриття секретів у CI/CD, Витік системного промпту ШІ, Витік токенів MCP
CWE-548 Exposure of Information Through Directory Listing Відкритий каталог .git
CWE-598 Use of GET Request Method With Sensitive Query Strings Персональні дані в URL, Розкриття токена в URL
CWE-601 URL Redirection to Untrusted Site ('Open Redirect') Небезпечне перенаправлення URL
CWE-611 Improper Restriction of XML External Entity Reference XXE-ін’єкція
CWE-613 Insufficient Session Expiration Фіксація сесії
CWE-639 Authorization Bypass Through User-Controlled Key Порушена авторизація на рівні об’єктів, Горизонтальне підвищення привілеїв
CWE-640 Weak Password Recovery Mechanism for Forgotten Password Ін’єкція заголовка Host
CWE-644 Improper Neutralization of HTTP Headers for Scripting Syntax Ін’єкція заголовка Host
CWE-668 Exposure of Resource to Wrong Sphere Відкрита хмарна мережа, Відкрита мережа контейнерів, Контроль спільного доступу в хмарі, Публічні бакети у сховищі, Безпечний обмін файлами
CWE-672 Operation on a Resource after Expiration or Release Захоплення субдомену
CWE-732 Incorrect Permission Assignment for Critical Resource Контроль спільного доступу в хмарі, Публічні бакети у сховищі, Безпечний обмін файлами, Відкритий реєстр контейнерів
CWE-770 Allocation of Resources Without Limits or Throttling Атака на відмову в обслуговуванні ШІ, Необмежене споживання ресурсів
CWE-778 Insufficient Logging Прогалини в журналах аудиту, Недостатнє логування й моніторинг, Відсутній журнал аудиту MCP
CWE-798 Use of Hard-coded Credentials Довгоживучі ключі доступу, Витік токенів доступу
CWE-807 Reliance on Untrusted Inputs in a Security Decision Викрадення мети агента ШІ, Надмірна довіра до рекомендацій агента ШІ, Промпт-ін’єкція в Clawdbot (Moltbot), Захоплений намір агента
CWE-862 Missing Authorization Обхід захисту гілки, Порушена авторизація на рівні функцій, Порушена авторизація на рівні об’єктів, Примусовий перегляд, Горизонтальне підвищення привілеїв
CWE-915 Improperly Controlled Modification of Dynamically-Determined Object Attributes Масове присвоєння
CWE-918 Server-Side Request Forgery (SSRF) Зловживання метаданими інстансу, Підробка запитів на боці сервера (SSRF), XXE-ін’єкція
CWE-942 Permissive Cross-domain Policy with Untrusted Domains Неправильна конфігурація безпеки
CWE-1021 Improper Restriction of Rendered UI Layers or Frames Клікджекінг
CWE-1059 Insufficient Technical Documentation Неналежне управління інвентарем, Тіньові сервери MCP
CWE-1104 Use of Unmaintained Third Party Components Атака на ланцюг постачання агентного ШІ, Компоненти з відомими вразливостями, Атака на ланцюг постачання ШІ, Вразливі базові образи
CWE-1188 Initialization of a Resource with an Insecure Default Мінімальні образи контейнерів, Межі між акаунтами, Неправильна конфігурація безпеки
CWE-1275 Sensitive Cookie with Improper SameSite Attribute Підробка міжсайтового запиту (CSRF)
CWE-1392 Use of Default Credentials Безпека домашнього роутера, Безпека IoT і смарт-пристроїв, Безпека адміністратора принтера
CWE-1395 Dependency on Vulnerable Third-Party Component Компоненти з відомими вразливостями, Атака на ланцюг постачання ШІ, Вразливі базові образи
CWE-1426 Improper Validation of Generative AI Output Надмірна довіра до рекомендацій агента ШІ, Небезпечна обробка виводу ШІ
CWE-1427 Improper Neutralization of Input Used for LLM Prompting Викрадення мети агента ШІ, Отруєння пам’яті агента ШІ, Промпт-ін’єкція в Clawdbot (Moltbot), Промпт-ін’єкція в документах, Захоплений намір агента, Отруєні описи інструментів, Шахрайський платіж агента ШІ, Ін’єкція коду через агента ШІ

Які техніки MITRE ATT&CK покриває RansomLeak?

ATT&CK зіставляє навчання з поведінкою зловмисника, а не з дефектами коду, тож команда виявлення може порівняти покриття обізнаності з техніками, які вона вже відстежує. Підтехніки наведено окремо там, де каталог відпрацьовує їх окремо.

Ідентифікатор Що охоплює Вправи
ATT&CK T1005 Data from Local System Підглядання через плече, Безпека адміністратора принтера
ATT&CK T1011 Exfiltration Over Other Network Medium Безпечне користування Bluetooth
ATT&CK T1027.003 Obfuscated Files or Information: Steganography Атаки через зображення (Stegosploit)
ATT&CK T1036 Masquerading Підміна автора коміту, Тайпосквотинг
ATT&CK T1036.007 Masquerading: Double File Extension Обізнаність про розширення файлів
ATT&CK T1046 Network Service Discovery Відкрита хмарна мережа, Відкрита мережа контейнерів, Безпека адміністратора принтера
ATT&CK T1052 Exfiltration Over Physical Medium Внутрішня загроза (умисна)
ATT&CK T1068 Exploitation for Privilege Escalation Патчі кінцевих пристроїв і сповіщення EDR
ATT&CK T1078 Valid Accounts Позичений бейдж, Керування гостьовим доступом, Життєвий цикл доступу працівника, Принцип найменших привілеїв, Основи привілейованого доступу, Незаблоковані робочі станції, Внутрішня загроза (умисна), Витік токенів доступу, Злам MGM Resorts
ATT&CK T1078.001 Valid Accounts: Default Accounts Безпека домашнього роутера, Безпека IoT і смарт-пристроїв, Безпека адміністратора принтера
ATT&CK T1078.004 Valid Accounts: Cloud Accounts Межі між акаунтами, Довгоживучі ключі доступу, Надмірні привілеї в serverless
ATT&CK T1091 Replication Through Removable Media Атака через підкинутий USB
ATT&CK T1098.003 Account Manipulation: Additional Cloud Roles Надмірні дозволи IAM
ATT&CK T1098.005 Account Manipulation: Device Registration Безпека відновлення облікового запису
ATT&CK T1110.004 Brute Force: Credential Stuffing Підстановка облікових даних (credential stuffing)
ATT&CK T1111 Multi-Factor Authentication Interception Шахрайський ШІ-чат підтримки, Вішингові дзвінки від ШІ
ATT&CK T1114 Email Collection Поштова атака через OneNote
ATT&CK T1133 External Remote Services Користування VPN і безпека, Відкрита хмарна мережа, Відкритий Docker-демон
ATT&CK T1176 Browser Extensions Безпека розширень браузера
ATT&CK T1189 Drive-by Compromise Безпечний перегляд і завантаження
ATT&CK T1190 Exploit Public-Facing Application Оновлення ОС та основи патчів, Вразливі базові образи
ATT&CK T1195.002 Supply Chain Compromise: Compromise Software Supply Chain Обхід захисту гілки, Шкідливі базові образи, Шкідливі pull requests
ATT&CK T1199 Trusted Relationship Межі між акаунтами
ATT&CK T1200 Hardware Additions Атака через підкинутий USB
ATT&CK T1204.001 User Execution: Malicious Link Зловживання сповіщеннями браузера
ATT&CK T1204.002 User Execution: Malicious File Поштова атака через OneNote, Безпечний перегляд і завантаження
ATT&CK T1210 Exploitation of Remote Services Відкрита мережа контейнерів
ATT&CK T1213.003 Data from Information Repositories: Code Repositories Відкритий каталог .git, Секрети в історії Git
ATT&CK T1476 Deliver Malicious App via Other Means (Mobile) Безпека мобільних пристроїв
ATT&CK T1486 Data Encrypted for Impact Програми-вимагачі, Злам MGM Resorts
ATT&CK T1490 Inhibit System Recovery Найкращі практики резервного копіювання
ATT&CK T1496 Resource Hijacking Прогалини в журналах аудиту
ATT&CK T1525 Implant Internal Image Відкритий реєстр контейнерів
ATT&CK T1528 Steal Application Access Token Ризики OAuth сторонніх застосунків
ATT&CK T1530 Data from Cloud Storage Контроль спільного доступу в хмарі, Шифрування та дисципліна блокування, Публічні бакети у сховищі
ATT&CK T1534 Internal Spearphishing Компрометація корпоративної електронної пошти (BEC)
ATT&CK T1539 Steal Web Session Cookie Фіксація сесії, Розкриття токена в URL
ATT&CK T1548 Abuse Elevation Control Mechanism Надмірні дозволи IAM
ATT&CK T1550.001 Use Alternate Authentication Material: Application Access Token Ризики OAuth сторонніх застосунків
ATT&CK T1552 Unsecured Credentials Надмірні привілеї в serverless
ATT&CK T1552.001 Unsecured Credentials: Credentials In Files Розкриття секретів у CI/CD, Закомічені файли з секретами, Витік токенів доступу, Довгоживучі ключі доступу, Секрети в історії Git, Секрети в шарах образу
ATT&CK T1552.005 Unsecured Credentials: Cloud Instance Metadata API Зловживання метаданими інстансу
ATT&CK T1552.008 Unsecured Credentials: Chat Messages Гігієна інструментів співпраці, Безпечне листування в месенджерах
ATT&CK T1555.003 Credentials from Password Stores: Credentials from Web Browsers Ризики автозаповнення в браузері
ATT&CK T1555.005 Credentials from Password Stores: Password Managers Звички з менеджером паролів
ATT&CK T1556 Modify Authentication Process Безпека відновлення облікового запису
ATT&CK T1557 Adversary-in-the-Middle HTTPS і безпека вебсайтів
ATT&CK T1562.008 Impair Defenses: Disable or Modify Cloud Logs Прогалини в журналах аудиту
ATT&CK T1566.001 Phishing: Spearphishing Attachment Промпт-ін’єкція в документах, Поштова атака через OneNote, Цільовий фішинг
ATT&CK T1566.002 Phishing: Spearphishing Link Шахрайський ШІ-чат підтримки, Фішинг, написаний ШІ, Шахрайство із запрошеннями в календарі, Двоетапний фішинг, Фішинг, Квішинг (QR-фішинг), Смішинг
ATT&CK T1566.003 Phishing: Spearphishing via Service Соціальна інженерія у WhatsApp, Фішинг, написаний ШІ, Платіжне шахрайство з клонованим голосом
ATT&CK T1566.004 Phishing: Spearphishing Voice Фішинг зі зворотним дзвінком, Запобігання крадіжці особистих даних, Злам MGM Resorts, Вішингові дзвінки від ШІ, Вішинг, Вейлінг із діпфейком
ATT&CK T1583.001 Acquire Infrastructure: Domains Тайпосквотинг
ATT&CK T1584.001 Compromise Infrastructure: Domains Захоплення субдомену
ATT&CK T1585 Establish Accounts Клонування вашого голосу
ATT&CK T1585.001 Establish Accounts: Social Media Accounts Діпфейк-шахрайство під час найму
ATT&CK T1589 Gather Victim Identity Information Надмірна відкритість у соцмережах
ATT&CK T1591 Gather Victim Org Information Надмірна відкритість у соцмережах
ATT&CK T1598 Phishing for Information Соціальна інженерія, Шахрайський ШІ-чат підтримки, Вішингові дзвінки від ШІ
ATT&CK T1598.003 Phishing for Information: Spearphishing Link Фішинг, написаний ШІ
ATT&CK T1608.006 Stage Capabilities: SEO Poisoning Отруєння пошукової видачі
ATT&CK T1610 Deploy Container Відкритий Docker-демон
ATT&CK T1611 Escape to Host Привілейовані контейнери
ATT&CK T1621 Multi-Factor Authentication Request Generation Атака шквалом push-запитів, Налаштування MFA та найкращі практики
ATT&CK T1626 Abuse Elevation Control Mechanism (Mobile) Дозволи мобільних застосунків
ATT&CK T1656 Impersonation Виявлення діпфейк-аудіо, Діпфейк-шахрайство під час найму, Проникнення через домофон, Шахрайство з рахунками та платежами, Безпечні онлайн-зустрічі, Клонування вашого голосу, Шахрайство від імені техпідтримки, Фальшивий технік, Відвідувачі без супроводу, Процедури перевірки, і ще 6
ATT&CK T1657 Financial Theft Шахрайський платіж агента ШІ

Як RansomLeak зіставляється з CIS Critical Security Controls?

Контроль 14 — це запобіжник обізнаності з безпеки, але каталог підтримує й багато інших. Для широких контролів тут наведено десять найдоречніших вправ, а ідентифікатор веде до повного набору в бібліотеці.

Ідентифікатор Що охоплює Вправи
CIS 2 Inventory and Control of Software Assets Шкідливі базові образи, Мінімальні образи контейнерів, Тіньове IT, Безпека розширень браузера, Відкритий реєстр контейнерів, Захоплення субдомену, Інструменти тіньового ШІ, Вразливі базові образи
CIS 3 Data Protection Контроль спільного доступу в хмарі, Закомічені файли з секретами, Основи класифікації даних, Шифрування та дисципліна блокування, Штабна вправа з реагування на витік, Управління згодою на файли cookie, Транскордонна передача даних, Реагування на витік даних, Картування даних та реєстр обробки, Оцінка впливу на захист даних, і ще 21
CIS 4 Secure Configuration of Enterprise Assets and Software Відкритий Docker-демон, Зловживання метаданими інстансу, Безпека IoT і смарт-пристроїв, Дозволи мобільних застосунків, Безпека мобільних пристроїв, Безпека адміністратора принтера, Привілейовані контейнери, Відкритий каталог .git, Мінімальні образи контейнерів, Незаблоковані робочі станції
CIS 5 Account Management Безпека відновлення облікового запису, Керування гостьовим доступом, Життєвий цикл доступу працівника, Витік токенів доступу, Довгоживучі ключі доступу, Безпека адміністратора принтера
CIS 6 Access Control Management Позичений бейдж, Відкритий реєстр контейнерів, Принцип найменших привілеїв, Атака шквалом push-запитів, Налаштування MFA та найкращі практики, Межі між акаунтами, Надмірні дозволи IAM, Основи привілейованого доступу, Надмірні привілеї в serverless, Діпфейк-шахрайство під час найму, і ще 6
CIS 7 Continuous Vulnerability Management Патчі кінцевих пристроїв і сповіщення EDR, Оновлення ОС та основи патчів, Вразливі базові образи, Компоненти з відомими вразливостями
CIS 8 Audit Log Management Прогалини в журналах аудиту, Недостатнє логування й моніторинг, Чутливі дані в логах, Розкриття секретів у CI/CD
CIS 9 Email and Web Browser Protections Ризики автозаповнення в браузері, Безпека розширень браузера, Зловживання сповіщеннями браузера, HTTPS і безпека вебсайтів, Безпечний перегляд і завантаження, Тайпосквотинг
CIS 10 Malware Defenses Обізнаність про розширення файлів, Атаки через зображення (Stegosploit), Програми-вимагачі, Атака через підкинутий USB, Безпечний перегляд і завантаження
CIS 11 Data Recovery Найкращі практики резервного копіювання, Програми-вимагачі
CIS 12 Network Infrastructure Management Відкрита хмарна мережа, Відкрита мережа контейнерів, Безпека домашнього роутера, Захоплення субдомену, Користування VPN і безпека
CIS 14.1 Establish and Maintain a Security Awareness Program Обов’язки працівника з безпеки, Правила користування інтернетом і поштою, Обізнаність про політики ISMS, Політика щодо соцмереж, Тіньове IT
CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks Шахрайський ШІ-чат підтримки, Фішинг, написаний ШІ, Основи мислення аудитора, Компрометація корпоративної електронної пошти (BEC), Шахрайство із запрошеннями в календарі, Фішинг зі зворотним дзвінком, Виявлення діпфейк-аудіо, Діпфейк-шахрайство під час найму, Двоетапний фішинг, Промпт-ін’єкція в документах, і ще 29
CIS 14.3 Train Workforce Members on Authentication Best Practices Підстановка облікових даних (credential stuffing), Звички з менеджером паролів, Безпека відновлення облікового запису, Шахрайський ШІ-чат підтримки, Позичений бейдж, Атака шквалом push-запитів, Налаштування MFA та найкращі практики, Вішингові дзвінки від ШІ, Незаблоковані робочі станції
CIS 14.4 Train Workforce on Data Handling Best Practices Надмірний доступ ШІ-асистента, Основи чистого столу, Гігієна інструментів співпраці, Маркування ШІ-контенту та діпфейків, Обізнаність про метадані, Відповідальне використання інструментів ШІ на роботі, Неперевірена чернетка від ШІ, Безпечне використання GenAI, Безпечне листування в месенджерах, Доступ через спільного ШІ-агента, і ще 11
CIS 14.5 Train Workforce Members on Causes of Unintentional Data Exposure Витік даних, Внутрішня загроза (випадкова), Підглядання через плече, Надмірна відкритість у соцмережах, Незаблоковані робочі станції, Основи чистого столу, Внутрішня загроза (умисна), Обізнаність про метадані, Безпечна утилізація документів, Політика щодо соцмереж, і ще 2
CIS 14.6 Train Workforce Members on Recognizing and Reporting Security Incidents Робота з порталом аудиту, Основи повідомлення про інциденти, Культура повідомлення, Звітування про інциденти з ШІ, Промпт-ін’єкція в документах, Прогалини в реєстрації відвідувачів
CIS 14.7 Train Workforce on How to Identify and Report if Their Enterprise Assets are Missing Security Updates Патчі кінцевих пристроїв і сповіщення EDR, Оновлення ОС та основи патчів
CIS 14.8 Train Workforce on the Dangers of Connecting to and Transmitting Enterprise Data Over Insecure Networks Безпечне користування Bluetooth, Безпека домашнього роутера, HTTPS і безпека вебсайтів, Безпека IoT і смарт-пристроїв, Користування VPN і безпека
CIS 15 Service Provider Management Ризики OAuth сторонніх застосунків
CIS 16 Application Software Security Каскадний збій багатоагентної системи, Ін’єкція коду через агента ШІ, Викрадення мети агента ШІ, Зловживання ідентичністю та привілеями агента, Підробка повідомлень між агентами, Отруєння пам’яті агента ШІ, Некеровані агенти ШІ, Атака на ланцюг постачання агентного ШІ, Експлуатація інструментів агента ШІ, Надмірна довіра до рекомендацій агента ШІ, і ще 62
CIS 17 Incident Response Management Звітування про інциденти з ШІ, Основи повідомлення про інциденти, Культура повідомлення

Поширені запитання

Які стандарти комплаєнсу покриває навчання RansomLeak?

Навчання RansomLeak зіставлене з тринадцятьма основними стандартами: SOC 2, ISO 27001, ISO 27701, NIST CSF 2.0, GDPR, Закон ЄС про штучний інтелект, CCPA / CPRA, HIPAA, HITRUST CSF, PCI DSS, NIS2, DORA та CMMC Level 1. Для кожного стандарту визначено сфери вимог і пов’язано їх із відповідними курсами та вправами.

Поруч із ними стоять вісім таксономій безпеки: списки OWASP Top 10 для вебзастосунків, API, LLM, агентних застосунків і MCP, а також MITRE CWE, MITRE ATT&CK та CIS Critical Security Controls.

Ця сторінка — матриця перехресних посилань для порівняння обсягу покриття. Детальний розбір кожного стандарту (типові причини провалу аудиту, конкретні випадки правозастосування, покриття контроль за контролем) дивіться в посібниках зі стандартів комплаєнсу.

Чи зіставляє RansomLeak вправи з OWASP, CWE та MITRE ATT&CK?

Так. Кожна вправа має ідентифікатори OWASP, CWE, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закону ЄС про штучний інтелект, з якими вона зіставлена. Ці ідентифікатори показані на картці вправи в каталозі та в таблицях покриття на цій сторінці.

Таблиці генеруються з тих самих даних, що й каталог, тож вони оновлюються з кожним релізом контенту, а не ведуться вручну. Бібліотеку також можна фільтрувати за ідентифікатором, наприклад CWE-89 або T1566.

Чи може RansomLeak формувати звіти про комплаєнс, готові до аудиту?

Так. Платформа експортує комплаєнс-звіти у форматах PDF, CSV та Excel, які документують завершення навчання за працівниками, відділами та вимогами стандарту. Звіти містять мітки часу, результати тестів і докази участі.

Аудитори можуть переконатися, що конкретні контролі закриті, за структурованими навчальними записами без ручного збору даних.

Як часто потрібно оновлювати навчання для комплаєнсу?

Більшість стандартів вимагають навчання щонайменше раз на рік, але добра практика — щоквартальні або щомісячні оновлення. Аудитори SOC 2 та ISO 27001 очікують побачити постійну роботу з обізнаності, а не одну щорічну сесію.

RansomLeak випускає новий контент щомісяця, тож ви можете регулярно призначати свіжі вправи, не повторюючи той самий матеріал.

Чи підтримує RansomLeak SCORM для відстеження комплаєнсу в LMS?

Так. Кожна вправа експортується як пакет SCORM 1.2 або SCORM 2004, який запускається у вашій наявній LMS. Дані про завершення, результати тестів і витрачений час напряму потрапляють у звітність вашої LMS.

Подробиці про підтримувані платформи та кроки розгортання шукайте на нашій сторінці інтеграції SCORM.

Чи можна адаптувати навчання під конкретні вимоги комплаєнсу?

Так. Наша контент-команда створює індивідуальні вправи під ваше регуляторне середовище. Медичні організації можуть отримати сценарії саме під HIPAA. Фінансові установи можуть зосередитися на вимогах PCI DSS і DORA.

Індивідуальний контент має той самий інтерактивний 3D-формат та інтегрується зі стандартними інструментами комплаєнс-звітності.

Які докази RansomLeak надає аудиторам?

RansomLeak формує детальні навчальні записи: ім’я працівника, відділ, пройдена вправа, дата, витрачений час, результат тесту та конкретний контроль комплаєнсу, який вона закриває. Ці записи можна експортувати, а політики зберігання тримають історичні дані доступними для багаторічних аудитів.

Якщо організація використовує SCORM, LMS веде власний незалежний журнал аудиту поряд із записами RansomLeak.

Зіставте навчання з вимогами комплаєнсу

Поговоріть з нашою командою про побудову навчальної програми, узгодженої з вимогами комплаєнсу. Прочитайте посібник покупця для CISO з критеріями оцінювання або перегляньте повний каталог вправ.