Управління людським ризиком
Більшість витоків починається з людини, а не з сервера. Управління людським ризиком — це спосіб виміряти цей ризик для кожного працівника й цілеспрямовано його знизити: ви запускаєте реальні фішингові симуляції, визначаєте, хто справді в зоні ризику, і автоматизуєте навчання, яке це виправляє.
Як працює управління людським ризиком у RansomLeak
Один замкнений цикл: виявити реальну поведінку, виміряти її, відреагувати й побачити, як ризик знижується.
Симулюйте
Запускайте фішингові та смішингові симуляції, які ставлять працівників у реалістичну легенду зловмисника. Сирим сигналом стають їхні рішення, а не анкета.
Вимірюйте
Кожна людина отримує пояснювану оцінку людського ризику від 0 до 100, побудовану на тому, як вона діяла, чи повідомила про приманку й чи актуальне її навчання.
Автоматизуйте
Правила без коду діють за оцінкою: людині з високим ризиком коригувальне навчання призначається тієї ж миті, коли вона провалює симуляцію, з пробним запуском, журналом аудиту й аварійним вимикачем.
Знижуйте
Інтерактивні 3D-вправи формують рефлекс, наступна симуляція знову його перевіряє, і оцінка змінюється. Ви керуєте лінією тренду, а не разовим навчальним заходом.
Оцінюйте кожну людину від 0 до 100
Число ризику, яке ніхто не може обґрунтувати, — це число, за яким ніхто не діє. Кожна оцінка простежується до поведінки, що за нею стоїть.
Оцінка для кожної людини, побудована на поведінці
Кожен працівник отримує оцінку від 0 до 100 за реальними результатами симуляцій, повідомленнями про фішинг і станом навчання. Що вища оцінка, то вищий ризик, і кожен потрапляє в діапазон Low, Moderate, High або Critical.
Чотири підоцінки, зважені за тим, що передбачає провал
Вразливість за результатами симуляцій, борг із коригувального навчання за простроченими завданнями, гігієна навчання й зовнішні сигнали з вашого власного стека. Вразливість має найбільшу вагу, бо відображає реальні провали.
Найбільше важить нещодавня поведінка
Кожен сигнал згасає наполовину приблизно за 90 днів, тож промах минулого тижня важить більше за торішній, а ті, хто виправляється, бачать, як їхня оцінка падає. Оцінки перераховуються щоночі й ще раз у реальному часі після серйозного провалу.
Рівень впевненості та позначка Limited data замість здогадки
Кожна оцінка має рівень впевненості, а людина з надто короткою історією отримує позначку Limited data, а не статус безпечної. Підоцінка без даних випадає з розрахунку, замість того щоб тягнути підсумок до хибної середини.
Кожна оцінка пояснює, як її обчислено
Число ризику, яке ніхто не може пояснити, — це число, якому ніхто не довіряє. Кожна оцінка розкривається до доказів, що за нею стоять.
Головні фактори простими словами
Відкрийте будь-яку оцінку, щоб побачити підоцінки, їхні ваги та конкретні події, які штовхають її вгору чи вниз: клік по приманці з формою для облікових даних три тижні тому, два прострочені уроки або підтверджений алерт SOC на ноутбуці цієї людини.
Жодної чорної скриньки
Керівники й адміністратори можуть простежити будь-яку оцінку до конкретних симуляцій, повідомлень і уроків, що за нею стоять. Немає прихованого результату моделі, який доводиться брати на віру, а адміністратори можуть налаштувати ваги, діапазони та швидкість згасання.
Жодного дарквебу, OSINT чи профілювання
Оцінки будуються лише на поведінці всередині вашої власної програми та на сигналах, які ви самі вирішуєте надіслати. Нічого не збирається ззовні й не купується, тож кожен бал можна пояснити профспілці й перевірці на конфіденційність.
Додавайте сигнали, які ви вже збираєте
Більшість команд безпеки вже знає, хто входить із незвичних місць і чий ноутбук SOC розслідує знову й знову. Передайте це в систему, і оцінка це врахує.
Надсилайте зі стека, який у вас уже є
Надсилайте сигнали через REST API з автентифікацією за токеном зі своєї SIEM, провайдера ідентифікації чи скрипта або завантажте CSV. Пробний запуск показує, що саме буде записано й кого не вдалося зіставити, перш ніж хоч щось потрапить у систему.
Сигнали, які ми вже розуміємо
Ризиковані входи з Entra чи AD, підтверджені алерти SOC за обліковим записом і пристроєм, облікові записи, вимкнені за непроходження навчання, і привілеї на кшталт локального адміністратора чи доступу до USB, які працюють як множники: промах адміністратора важить більше, ніж такий самий промах звичайного користувача.
Визначайте власні
Усе, чого немає в каталозі, стає власним типом сигналу, який ви описуєте в консолі з власною серйозністю, без жодної роботи з нашого боку. А якщо не надсилати нічого, кожна оцінка залишиться точно такою, як сьогодні.
Бачте ризик по всій організації
Зводьте оцінку від однієї людини до команди й до всього штату та стежте за трендом, а не за одним знімком.
Зведення за організацією та командами
Дивіться середню оцінку, розподіл за діапазонами від Low до Critical і тренд у часі для всієї організації та для кожної команди.
Знаходьте тих, хто потребує уваги
Список, відсортований від найризикованіших, виносить нагору ту жменьку людей, які насправді рухають число, тож менеджер програми точно знає, куди спрямувати час.
Приватність за замовчуванням
Керівники бачать лише своїх безпосередніх підлеглих. Індивідуальні оцінки закриті окремим дозволом, а всі інші бачать зведені дані, відповідно до GDPR і очікувань профспілок.
Дійте за оцінкою автоматично
Число ризику корисне лише тоді, коли за ним щось відбувається. Правила без коду перетворюють оцінку на правильне втручання.
Автоматичне призначення потрібного навчання
Коли хтось перетинає діапазон чи поріг оцінки, призначайте йому коригувальний навчальний шлях з дедлайном і періодом відстрочки, а потім відстежуйте його до завершення.
Коригувальне навчання в момент помилки
Тієї ж миті, коли людина провалює фішингову симуляцію, призначайте урок, що відпрацьовує саме ту схему, на яку вона повелася, поки помилка ще свіжа.
Ескалація до керівника
Щоденне зведення повідомляє кожному керівнику, хто з його безпосередніх підлеглих має підвищений ризик, разом зі сповіщенням у застосунку, тож розмова відбувається поруч із людиною.
Правила йдуть за оцінкою, а не за списком
Правило щоночі переоцінює всіх працівників, тож люди потрапляють під дію, коли їхній ризик зростає, і виходять з-під неї, коли виправляються. Ви задаєте поріг один раз, а запобіжник для тих, хто помиляється повторно, скеровує хронічні провали до керівника замість нескінченного циклу нагадувань.
Автоматизація, яку CISO може затвердити
Більшість автоматизацій просить вам довіритися. Ця просить спершу перевірити, а потім доводить, що саме вона зробила.
Спершу пробний запуск, потім наживо
Симулюйте будь-яке правило на своїх реальних працівниках і прочитайте результат, перш ніж щось станеться. Жоден лист не надсилається, жодне призначення не створюється, а той самий запуск у бойовому режимі — це саме той, який ви вже переглянули.
Кожна дія в журналі
Повний журнал аудиту фіксує, кого призначено на навчання чи передано керівнику, коли й чому, з позначкою «симульовано» на записах пробного запуску. Саме такі докази запитує аудитор.
Запобіжники, які тримають
Ліміт охоплення не дає помилковому правилу зачепити всю компанію за один запуск, паузи запобігають повторним нагадуванням, перевірка відновлення чекає на справжнє покращення, а глобальний аварійний вимикач зупиняє всю автоматизацію одразу.
Побудуйте людський фаєрвол
Вимірювання й автоматизація окупаються лише тоді, коли навчання змінює поведінку. Саме тут цикл замикається.
Інтерактивні 3D-вправи
Коригувальне навчання веде в інтерактивне 3D-навчання, де люди виконують дію під реальною приманкою, а не переглядають слайди, тож рефлекс закріплюється.
Повноцінна програма навчання з кібербезпеки
Управління людським ризиком охоплює весь ваш каталог навчання з кібербезпеки: фішинг, програми-вимагачі, соціальну інженерію, конфіденційність і безпеку ШІ.
Перевірено повторно, а не на віру
Після навчання наступна симуляція знову перевіряє ту саму людину, а оцінка, що падає, — це ваш доказ того, що поведінка справді змінилася.
Управління людським ризиком проти навчання з кібербезпеки
Навчання — лише один вхідний елемент. Управління людським ризиком — це програма, яка вирішує, хто його отримає, і доводить, що воно спрацювало.
Управління людським ризиком
- Оцінює кожну людину від 0 до 100 за реальною поведінкою під живою приманкою
- Націлюється на невелику групу, яка несе більшу частину загрози
- Запускає навчання автоматично, коли хтось перетинає поріг ризику
- Повторно перевіряє ту саму людину після навчання й показує, чи знизився ризик
- Дає лінію тренду, зрозумілу раді директорів
Навчання з кібербезпеки саме по собі
- Призначає всім ті самі модулі за фіксованим календарем
- Вимірює завершення, яке нічого не каже про вразливість
- Однаково трактує того, хто клікає знову й знову, і того, хто стабільно повідомляє
- Закінчується разом із курсом, без повторної перевірки
- Дає запис для комплаєнсу, а не сигнал ризику
Що таке управління людським ризиком?
Управління людським ризиком — це програма безпеки, яка вимірює, наскільки ймовірно кожен працівник потрапить на атаку, а потім знижує цей ризик цільовим навчанням і автоматизацією. Вона трактує людський ризик як число, яке можна відстежувати для кожної людини, а не як пункт комплаєнс-чекліста, який відмічають раз на рік.
Цикл
- Симулюйте
- Вимірюйте
- Автоматизуйте
- Знижуйте
Ризик ніколи не розподілений між працівниками рівномірно. Невелика група тих, хто клікає знову й знову, несе більшу частину загрози, а звіт Verizon 2024 Data Breach Investigations Report виявив людський фактор у 68% витоків, тож програма окупається лише тоді, коли вміє відрізнити цих людей від решти.
RansomLeak веде її як один замкнений цикл. Фішингові симуляції виявляють реальну поведінку, оцінка людського ризику вимірює її для кожної людини, автоматизація за рівнем ризику призначає навчання, яке знижує оцінку, а наступна симуляція знову перевіряє ту саму людину.
Поширені запитання
Чим управління людським ризиком відрізняється від навчання з кібербезпеки?
Навчання з кібербезпеки — це контент, який учить працівників розпізнавати атаки. Управління людським ризиком — це програма навколо нього: вона вимірює, хто в зоні ризику, вирішує, кому яке навчання потрібне, і показує, чи ризик справді знизився.
Простіше кажучи, навчання — лише один вхідний елемент. Управління людським ризиком (HRM) додає вимірювання через оцінку, поведінку через симуляції й дію через автоматизацію, тож ви спрямовуєте зусилля точково, а не призначаєте один і той самий модуль усім.
Як ви вимірюєте людський ризик?
RansomLeak дає кожній людині оцінку людського ризику від 0 до 100, побудовану на чотирьох вхідних даних: як вона діє у фішингових симуляціях, чи повідомляє про підозрілі повідомлення, чи актуальні її навчання та коригувальне навчання, і які сигнали передають ваші власні інструменти безпеки, як-от ризиковані входи чи підтверджені алерти SOC.
Найбільше важить нещодавня поведінка, тож кожен сигнал згасає наполовину приблизно за 90 днів, а ті, хто виправляється, бачать, як їхня оцінка падає. Що вища оцінка, то вищий ризик, і кожен потрапляє в діапазон Low, Moderate, High або Critical.
Що таке оцінка людського ризику?
Оцінка людського ризику — це число, зазвичай за шкалою від 0 до 100, яке показує, наскільки ймовірно конкретний працівник потрапить на атаку соціальної інженерії на кшталт фішингу. Вища оцінка означає вищий ризик.
RansomLeak будує оцінку на тому, як кожна людина діє у фішингових симуляціях, чи повідомляє вона про підозрілі повідомлення й чи актуальні її навчання та коригувальне навчання. Це вимірювальний шар ширшої програми управління людським ризиком.
Як обчислюється оцінка людського ризику?
Підсумок складається з чотирьох підоцінок. Вразливість походить із результатів фішингових симуляцій: від відкриття листа через клік до введення облікових даних. Борг із коригувального навчання походить із простроченого чи проваленого додаткового навчання. Гігієна навчання походить із прострочених обов’язкових уроків, слабких результатів тестів і провалених мікровправ. Зовнішні сигнали походять із того, що передають ваші власні інструменти безпеки, як-от ризиковані входи та алерти SOC.
Вразливість має найбільшу вагу, бо відображає реальні провали, а кожен сигнал згасає наполовину приблизно за 90 днів, тож домінує нещодавня поведінка. Підоцінка без даних випадає з розрахунку, замість того щоб тягнути оцінку до хибної середини, а адміністратори можуть налаштувати ваги, діапазони, швидкість згасання й те, які сигнали взагалі враховуються.
Вища оцінка означає більший чи менший ризик?
Вища означає більший ризик. Оцінка близько 100 позначає того, хто нещодавно провалював симуляції й має борг із навчання, тоді як оцінка близько 0 позначає того, хто стабільно помічає приманки й повідомляє про них.
Люди перебувають в одному з чотирьох діапазонів — Low, Moderate, High або Critical, тож ви можете діяти за діапазоном, не сперечаючись про окремі бали.
Як часто оновлюється оцінка?
Оцінки перераховуються щоночі, а також оновлюються майже в реальному часі після важливої події, як-от введення облікових даних на симульованій приманці чи завершення коригувального навчального шляху.
Тож серйозний провал стає видимим того ж дня, а не чекає на наступний цикл кампанії.
Чи використовуєте ви дані з дарквебу або OSINT для оцінювання людей?
Ні. Ми не підтягуємо бази витоків, сліди в соцмережах чи будь-яке інше зовнішнє профілювання й ніколи не купуємо дані про ваших людей.
Оцінка будується на поведінці всередині вашої власної програми — результатах симуляцій, повідомленнях про фішинг і стані навчання — плюс на будь-яких сигналах, які ви самі вирішуєте передати зі своїх інструментів безпеки, як-от ризикований вхід з Entra чи підтверджений алерт SOC. Це ваші дані, надіслані вами свідомо, а не профіль, зібраний на ваших працівників.
Так оцінка залишається пояснюваною й обґрунтованою. Кожен бал простежується до дії, яку вчинила людина, або до сигналу, який підняв ваш власний стек, а це важливо для профспілки й перевірки на конфіденційність.
Чи можу я передавати в оцінку сигнали з власних інструментів безпеки?
Так. Сигнали передаються в RansomLeak через REST API з автентифікацією за токеном або завантажуються як CSV, тож їх може надсилати ваша SIEM, провайдер ідентифікації чи невеликий скрипт. Сирі логи не покидають вашої інфраструктури: ви надсилаєте тип сигналу, часову мітку й серйозність, а також будь-який контекст, який самі вирішите додати.
Каталог уже охоплює ризиковані входи, підтверджені алерти SOC, облікові записи, вимкнені за непроходження навчання, привілеї на кшталт локального адміністратора чи доступу до USB, а також результати фішингу з інструменту симуляцій, яким ви вже користуєтеся. Усе інше можна додати як власний тип сигналу з власною серйозністю. Кожен імпортований сигнал видно в розбивці оцінки цієї людини, тож адміністратор бачить, що саме й коли надійшло.
Що таке автоматизація за рівнем ризику?
Автоматизація за рівнем ризику запускає навчальні заходи з кібербезпеки автоматично на основі виміряного ризику людини, а не за фіксованим календарем. Коли хтось переходить у зону високого ризику, платформа може призначити йому навчання чи сповістити керівника без жодного заведеного тікета.
Сьогодні працюють три дії. Вона може автоматично призначити людині коригувальний навчальний шлях з дедлайном, призначити коригувальне навчання за провалену фішингову симуляцію тієї ж миті, коли це сталося, і ескалювати підлеглих у зоні ризику до їхнього керівника через щоденне зведення й сповіщення в застосунку.
Кожна дія записується в журнал, а призначення може скасувати людина, якщо ситуація цього вимагає.
Що запускає автоматизацію?
Правило спрацьовує, коли людина перетинає діапазон ризику, як-от досягає High, або числовий поріг оцінки. Ви можете додати умови: мінімальний рівень впевненості, щоб правило дочекалося достатньої кількості даних, або обхід за фактором, щоб серйозна подія на кшталт введених облікових даних спрацьовувала негайно.
Правила оцінюються щоночі й ще раз у реальному часі одразу після серйозного провалу. Оскільки базова оцінка може враховувати й сигнали з ваших власних інструментів безпеки, правило може відреагувати на ризикований вхід чи підтверджений алерт SOC без окремого робочого процесу з вашого боку.
Чи можу я протестувати правило, перш ніж воно на когось вплине?
Так, і варто це робити. Кожне правило можна запустити в режимі пробного запуску, який показує, кого саме воно зачепить і що зробить, не надсилаючи жодного листа й не створюючи жодного призначення.
Коли ви перемикаєте правило в бойовий режим, воно поводиться так, як показав пробний запуск, тож сюрпризів не буде.
Що заважає їй засипати людей листами чи призначеннями?
Кілька запобіжників. Ліміт охоплення не дає одному запуску зачепити більше за встановлену частку працівників, персональні паузи запобігають повторним нагадуванням, а перевірка відновлення не дає подіяти на людину знову, доки вона справді не виправиться.
Глобальний аварійний вимикач може зупинити всю автоматизацію одразу, якщо це знадобиться.
Чи змінює вона автоматично складність фішингу для ризикових користувачів?
Поки ні. Автоматизація за рівнем ризику зосереджена на призначенні навчання, коригувальному навчанні в момент помилки й ескалації до керівника. Адаптація ритму симуляцій для кожного користувача є в дорожній карті, а не серед поточних можливостей.
Ми радше випустимо автоматизацію, яка справді працює, ніж рекламуватимемо ту, якої немає.
Чи потрібні мені фішингові симуляції для управління людським ризиком?
Так. Програма працює на реальній поведінці, а фішингові симуляції — її головне джерело. Без них нема чого вимірювати, тож оцінка та її автоматизація входять до додаткового модуля симуляцій, а не до самого лише базового навчання.
Якщо ви вже запускаєте симуляції в іншому інструменті, ви можете імпортувати їхні результати замість того, щоб запускати кампанії тут заново, і вони живитимуть ту саму оцінку вразливості.
Чи управління людським ризиком — це просто ще один дашборд?
Ні. Дашборд показує вам число. RansomLeak замикає цикл: вимірює ризик, автоматично діє за ним і повторно перевіряє результат, тож оцінка прив’язана до втручань, а не просто потрапляє у звіт.
Платформу також побудовано так, щоб її можна було обґрунтувати. Оцінки засновані на поведінці й пояснювані, автоматизація керована через пробний запуск і журнали аудиту, а індивідуальні оцінки за замовчуванням залишаються приватними, відповідно до GDPR і очікувань профспілок.
Подивіться RansomLeak у дії
Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.