Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Навчання з кібербезпеки для фінансового сектору

Симуляції аудиторського рівня для команд казначейства, роздрібного банкінгу, кредитування та фінтех-операцій. BEC, шахрайство з переказами під чужим іменем, діпфейк-дзвінки від імені CEO та підстановка облікових даних, зіставлені з вимогами до навчання GLBA, NYDFS Part 500, FFIEC і PCI DSS v4.0.

Чому щорічні комплаєнс-відео не працюють для фінансових працівників

За останній звітний рік FBI IC3 фінансовий сектор втратив понад $2,9 мільярда через BEC і шахрайство з банківськими переказами, а середня сума BEC-переказу тепер перевищує $125 000. Мішені — казначейство, відділ розрахунків з постачальниками та працівники відділень, які обслуговують клієнтів. Більшість успішних атак починається з одного листа чи дзвінка, який оминув типове відео з кібербезпеки, яке користувач додивився пів року тому.

Регулятори закрили розрив між навчанням і відповідальністю. NYDFS 23 NYCRR 500.14(a)(3) вимагає регулярного навчання з кібербезпеки, що спирається на оцінку ризиків регульованої установи. Поправки 2024 року до GLBA Safeguards Rule розширили зобов’язання щодо навчання для небанківських фінансових установ. Перевіряльники FFIEC тепер просять докази зміни поведінки та фішингостійких практик, а не лише список тих, хто завершив курс.

RansomLeak замінює комплаєнс для галочки інтерактивними 3D-симуляціями, які відпрацьовують саме ті рішення, що коштують грошей. Працівники казначейства практикують перевірку змін у платежах постачальникам через незалежний канал. Касири відділень практикують відхиляти вішингові дзвінки, у яких називають ім’я керівника. Фахівці з комплаєнсу отримують пакети доказів, готових до аудиту, зіставлені з кожною регуляторною рамкою, з експортом у SCORM 1.2 або 2004 для будь-якої банківської LMS.

Загрози, характерні для фінансового сектору

1

BEC проти казначейства та розрахунків з постачальниками

Перенаправлення платежів постачальникам, відведення зарплат і шахрайські запити на перекази — головні категорії втрат від BEC у фінансах. Командам казначейства та розрахунків з постачальниками потрібна практика на сценаріях: перевірка зворотним дзвінком, процеси подвійного контролю та підтвердження через незалежний канал.

2

Діпфейк-дзвінки голосом CEO та CFO

Кілька банків втратили шести- й семизначні суми через дзвінки з ШІ-клоном голосу керівника. Навчання має відпрацьовувати протокол перевірки, а не пошук тривожних ознак, бо підробка тепер надто якісна, щоб помітити її в реальному часі.

3

Підстановка облікових даних на клієнтських порталах

Повторно використані паролі клієнтів і слабка MFA в онлайн-банкінгу та брокерських рахунках живлять шахрайство із захопленням рахунків. Працівникам підтримки клієнтів і протидії шахрайству потрібно розпізнавати шаблони атак і посилювати додаткову автентифікацію в підозрілих сесіях.

4

Фішинг облікових даних SWIFT, Fedwire та ACH

Оператори відділу переказів і команди кореспондентського банкінгу працюють з обліковими даними, що переміщують мільйони одним кліком. Один успішний фішинговий лист оператору переказів може призвести до втрат масштабу Bangladesh Bank. Для цих ролей цільове навчання обов’язкове без винятків.

5

Видавання себе за постачальників і третіх сторін

Зловмисники видають себе за постачальників базових банківських систем, карткові платіжні системи, KYC-постачальників та аудиторські фірми, щоб зібрати облікові дані VPN і адміністраторів. Очікування OCC Bulletin 2013-29 щодо ризиків третіх сторін тепер поширюються й на те, як працівники перевіряють повідомлення від постачальників.

Стандарти й регуляції, які охоплює ця сторінка

Зіставлення з регуляціями, які визначають більшість рішень про закупівлю в галузі фінансового сектору.

GLBA Safeguards Rule (поправки 2024 року)

FTC Safeguards Rule за 16 CFR Part 314 вимагає від небанківських фінансових установ проводити навчання з кібербезпеки й оновлювати його зі зміною ризиків. Поправки 2024 року розширили сферу застосування та додали зобов’язання повідомляти про інциденти.

Читати статтю

NYDFS 23 NYCRR Part 500

Розділ 500.14(a)(3) вимагає регулярного навчання з кібербезпеки на основі оцінки ризиків. Друга поправка 2023 року додала очікування щодо фішингостійкої автентифікації та сертифікацію з боку вищого керівництва.

FFIEC Information Security Booklet

Перевіряльники FFIEC використовують настанови Information Security Booklet і Cybersecurity Assessment Tool, щоб оцінювати зрілість навчання працівників. Докази зміни поведінки, результати фішингових симуляцій і рольовий контент тепер є стандартними очікуваннями.

PCI DSS v4.0

Вимога 12.6.3 передбачає щорічне навчання з кібербезпеки, що охоплює загрози для середовища даних держателів карток, зокрема фішинг і соціальну інженерію. Відкладені вимоги v4.0 повністю набувають чинності у 2025 році.

OCC Bulletin 2013-29 і SOX

Очікування щодо управління ризиками третіх сторін поширюються на те, як працівники обробляють повідомлення від постачальників. Докази внутрішнього контролю за SOX 404 дедалі частіше посилаються на записи про навчання працівників як на контроль для запобігання шахрайству.

Закон ЄС про штучний інтелект

Кредитний скоринг, оцінка кредитоспроможності та ціноутворення в страхуванні життя потрапляють до Додатка III як ШІ високого ризику. На фінансові установи ЄС покладено обов’язки суб’єктів розгортання за статтею 26, зокрема людський нагляд, оцінку впливу на фундаментальні права та комплаєнс-програму з семи напрямів до початку розгортання.

Читати статтю

Підібрані вправи для галузі фінансового сектору

Вибрано з каталогу 200+ вправ і впорядковано за пріоритетом для цієї галузі.

Компрометація корпоративної електронної пошти (BEC)

BEC і шахрайство з банківськими переказами — найбільша категорія втрат від одного інциденту у фінансовому секторі. Ролям у казначействі, розрахунках з постачальниками та фінансах ця вправа потрібна більше за будь-яку іншу.

Читати посібник

Вішинг

Працівники відділень, протидії шахрайству та служби підтримки — звичні мішені вішингу. Практика відмови розголошувати облікові дані та змінювати рахунки телефоном.

Читати посібник

Налаштування MFA та найкращі практики

Друга поправка NYDFS 500 і FFIEC підштовхують до фішингостійкої MFA. Ця вправа охоплює ключі FIDO2, втому від push-запитів і гігієну відновлення доступу.

Читати посібник

Підстановка облікових даних (credential stuffing)

Захоплення рахунків на клієнтських порталах — одне з найбільших джерел шахрайських чарджбеків. Команди підтримки клієнтів і протидії шахрайству вивчають шаблон атаки та порядок реагування.

Читати посібник

Змістовний людський нагляд

ШІ для кредитного андеррайтингу та схвалення позик належить до Додатка III. Кредитні аналітики відпрацьовують скасування рекомендацій ШІ за суперечливих доказів і опір упередженню на користь автоматизації.

Читати посібник

Загрози, які охоплює ця програма

Прочитайте тематичний посібник для кожного типу атаки та перегляньте вправи, які тренують захист від нього.

Поширені запитання

Чи відповідає навчання RansomLeak вимогам NYDFS 23 NYCRR Part 500?

Так. Каталог відповідає вимозі розділу 500.14(a)(3) щодо навчання з кібербезпеки та очікуванням щодо фішингостійкої автентифікації за 500.14(a)(2), запровадженим другою поправкою 2023 року. Записи про завершення та звіти з доказами по кожному працівнику оформлено в структурі, яку зазвичай запитують перевіряльники NYDFS.

Як навчання відповідає FTC Safeguards Rule?

Поправки 2024 року до GLBA Safeguards Rule у 16 CFR Part 314.4(e) вимагають від небанківських фінансових установ проводити навчання з кібербезпеки й підтримувати його актуальність відповідно до оцінки ризиків. Каталог охоплює кожну категорію, названу в правилі, та оновлюється щомісяця з появою нових шаблонів загроз.

Як часто працівників фінансового сектору потрібно перенавчати?

Більшість регуляторів очікують щонайменше щорічного навчання та рольових оновлень після суттєвих змін у системах чи загрозах. Провідні банки тепер проводять повне щорічне оновлення та щомісячні мікромодулі. RansomLeak підтримує обидва ритми, а шаблони призначень автоматично добирають рольовий контент.

Чи охоплюєте ви діпфейки та атаки на основі ШІ?

Так. У каталозі є окремі вправи з діпфейк-клонування голосу, фішингу на основі ШІ та вейлінгу з діпфейк-відео. Команди казначейства та фінансів відпрацьовують протоколи перевірки через незалежний канал, які зупиняють шахрайство з переказами через ШІ-клон голосу незалежно від того, наскільки переконливо звучить аудіо.

Чи може платформа експортувати докази до нашої LMS для аудиту?

Кожна вправа експортується як пакет SCORM 1.2 і SCORM 2004 та перевірена з понад 50 LMS, зокрема Cornerstone, Workday, SAP SuccessFactors, Saba, Moodle і Docebo. Звіти про завершення, бали, час проходження та охоплення тем по кожному працівнику експортуються у PDF, CSV та Excel для перевірки регулятором.

Чи охоплює контент вимогу 12.6 PCI DSS v4.0?

Так. Вимога 12.6.3 передбачає щорічне навчання з фішингу та соціальної інженерії стосовно середовища даних держателів карток, а відкладені контролі v4.0 набувають чинності у 2025 році. Вправи з фішингу, вішингу та підстановки облікових даних напряму зіставлені з формулюванням вимоги й дають докази, готові для перевіряльників.

Чим це відрізняється від інструменту фішингових симуляцій?

Фішингові симуляції перевіряють, чи клікне людина. Інтерактивні симуляції навчають звичок перевірки, які взагалі не допускають кліку, а також процесів перевірки переказів, зміни реквізитів постачальника та повідомлення про інциденти, яких жоден тест електронною поштою не відпрацює. Більшість банків використовують обидва підходи: симуляції як вимірювальний шар поверх поведінкового навчання.

Джерела

Першоджерела, процитовані вище.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.