Навчання з кібербезпеки для держсектору
Симуляції, готові до комплаєнс-перевірок, для працівників федеральних цивільних відомств, підрядників DoD, органів штатів, місцевих і племінних органів влади. Фішинг від державних хакерів, програми-вимагачі, атаки на ланцюг постачання та робота з CUI, зіставлені з вимогами до навчання NIST 800-171, CMMC 2.0 і FISMA.
Чому працівникам держсектору потрібне навчання під конкретні загрози
За нещодавніми попередженнями CISA #StopRansomware, державний і публічний сектор посідає друге місце за кількістю атак програм-вимагачів після охорони здоров’я. Місцеві органи влади, шкільні округи, суди та відомства штатів втрачали тижні роботи через атаки, що починалися з одного фішингового листа або викрадених облікових даних підрядника. Федеральні цивільні відомства й підрядники DoD відчувають додатковий тиск з боку державних угруповань, які будують кампанії проникнення саме так, щоб обійти типове навчання з кібербезпеки.
Набір комплаєнс-вимог щільний і стає ще щільнішим. NIST SP 800-171 Revision 3 регулює захист CUI в усій оборонно-промисловій базі. CMMC 2.0 робить ці контролі перевірюваними через оцінювання незалежними асесорами на рівнях 2 і 3. FISMA, NIST SP 800-53, FedRAMP і стратегія zero-trust за OMB M-22-09 вимагають навчання з кібербезпеки, а вимоги до доказів стають дедалі конкретнішими.
RansomLeak надає навчання з урахуванням ролей, яке закриває федеральні, штатні, місцеві та підрядні зобов’язання на одній платформі. Інтерактивні 3D-симуляції відпрацьовують рішення, що важливі для адміністраторів грантів, спонсорів ATO, контрактних офіцерів, системних адміністраторів і працівників, які обробляють CUI. Пакети документів для authority to operate, експорт у SCORM і аудиторські докази оформлені саме так, як їх запитують асесори.
Схеми загроз, характерні для держсектору
Фішинг державних хакерів та імітація з боку APT
Федеральні відомства й підрядники стикаються з кампаніями цільового фішингу від APT28, APT29, APT41 та інших угруповань, що працюють на уряди. Типовий антифішинговий контент не готує працівників до приманок для викрадення облікових даних, які розробляють професійні розвідувальні служби.
Програми-вимагачі в місцевих органах влади та школах
Округи, міста, суди та шкільні округи K-12 зазнавали багатотижневих простоїв через Ryuk, Conti, BlackCat і Royal. Рекомендації CISA #StopRansomware тепер прямо називають навчання працівників базовим захистом для публічного сектору.
Компрометація ланцюга постачання через підрядників
Випадки SolarWinds, MOVEit і 3CX показали, як злам одного підрядника чи постачальника каскадом поширюється на федеральні відомства. Працівникам підрядників потрібне навчання, що охоплює їхню роль у захисті CUI, а не лише власних даних.
BEC проти отримувачів грантів і закупівель
Органи влади штатів і місцеві органи щороку втрачають мільйони через шахрайські перекази, націлені на виплати грантів, платежі постачальникам і капітальні проєкти. Працівникам закупівель, фінансів і програмних підрозділів потрібна практика на сценаріях перевірки змін платіжних реквізитів.
Обхід MFA через шахрайство з техпідтримкою та службою підтримки
Схема Lapsus$ і Scattered Spider, коли службу підтримки через соціальну інженерію змушують скинути MFA, досі спрацьовує. Працівникам служби підтримки потрібні відпрацьовані протоколи підтвердження особи перед будь-якою зміною облікового запису чи MFA.
Стандарти й регуляції, які охоплює ця сторінка
Зіставлення з регуляціями, які визначають більшість рішень про закупівлю в галузі держсектору.
NIST SP 800-171 (захист CUI)
Сімейство контролів 3.2 Awareness and Training вимагає, щоб організації, які захищають CUI, забезпечили обізнаність керівників, системних адміністраторів і користувачів про ризики безпеки та навчили їх застосовувати контролі, що їх стосуються. Оборонних і федеральних підрядників до цього зобов’язує DFARS 252.204-7012.
CMMC 2.0
Кожен із рівнів CMMC 1, 2 і 3 містить практики обізнаності та навчання, виведені з NIST 800-171 і 800-172. Рівні 2 і 3 вимагають оцінювання незалежним асесором із пакетом доказів, що включає записи про навчання та зіставлення контенту з ролями.
NIST SP 800-53 і FISMA
Сімейство контролів Awareness and Training (AT) поширюється на всі федеральні інформаційні системи. Щорічне навчання, рольове навчання та задокументовані докази є базовими очікуваннями для систем середнього й високого рівня впливу.
Zero-trust за OMB M-22-09 і FedRAMP
Стратегія zero-trust і авторизація FedRAMP підсилюють вимоги до фішингостійкої автентифікації та звітування про інциденти. Навчання має відповідати конкретній реалізації у відомстві або у хмарного провайдера (CSP), а не загальному федеральному базовому рівню.
Підібрані вправи для галузі держсектору
Вибрано з каталогу 200+ вправ і впорядковано за пріоритетом для цієї галузі.
Фішинг
Майже кожне проникнення в публічний сектор починається з фішингового листа, включно з більшістю інцидентів із програмами-вимагачами на рівні штатів. Вправа з найбільшою віддачею для федеральних, штатних і місцевих працівників.
Читати посібникПрограми-вимагачі
Крок за кроком проводить через рішення щодо стримування, узгоджені з CISA, внутрішню ескалацію та те, чого НЕ можна робити під час активного інциденту. Налаштована під шляхи звітування в публічному секторі.
Читати посібникСоціальна інженерія
Служби підтримки, закупівельники та працівники фронт-офісу щодня отримують дзвінки з вигаданими приводами. Відпрацьовує протокол підтвердження особи, який зупиняє атаки зі скиданням MFA у стилі Scattered Spider.
Читати посібникВнутрішня загроза (умисна)
Вимоги NIST SP 800-53 IR-5 і CNSSD 504 роблять обізнаність про внутрішні загрози базовим контролем. Практичні сценарії для розпізнавання тривожної поведінки та повідомлення про неї.
Читати посібникНалаштування MFA та найкращі практики
OMB M-22-09 і рекомендації CISA ведуть усю федеральну цивільну виконавчу гілку до фішингостійкої MFA. Ця вправа охоплює FIDO2, втому від push-сповіщень і процедури відновлення доступу.
Читати посібникЗагрози, які охоплює ця програма
Прочитайте тематичний посібник для кожного типу атаки та перегляньте вправи, які тренують захист від нього.
Поширені запитання
Чи задовольняє навчання RansomLeak вимоги NIST SP 800-171 і CMMC 2.0?
Як це працює для підрядників DoD за DFARS 252.204-7012?
Чи підходить це для працівників органів штатів, місцевих і племінних органів влади?
Як контент підтримують актуальним відповідно до федеральної картини загроз?
Чи інтегрується платформа з LMS нашого відомства або підрядника?
Чи має сама платформа авторизацію FedRAMP або StateRAMP?
Джерела
Першоджерела, процитовані вище.
- Cybersecurity Best Practices for Government — Cybersecurity and Infrastructure Security Agency (CISA)
- NIST SP 800-53 Rev. 5: Security and Privacy Controls for Information Systems and Organizations — NIST
- NIST SP 800-171 Rev. 3: Protecting Controlled Unclassified Information in Nonfederal Systems — NIST
- Cybersecurity Maturity Model Certification (CMMC) Program — U.S. Department of Defense (DoD CIO)
- Multi-State Information Sharing and Analysis Center (MS-ISAC) — Center for Internet Security (CIS)
- FedRAMP Program Documents and Authorization Guidance — FedRAMP Program Management Office (GSA)
- Cybersecurity: Federal Agencies Need to Strengthen Efforts to Address High-Risk Areas — U.S. Government Accountability Office (GAO)
Дотичні матеріали
Навчання з комплаєнсу для регульованих галузей
Читати статтюНавчання з обізнаності про програми-вимагачі для працівників
Читати статтюНавчання з протидії внутрішнім загрозам для працівників
Читати статтюПосібник з навчання на фішингових симуляціях
Читати статтюПосібник з навчання з кібербезпеки
Читати статтюПодивіться RansomLeak у дії
Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.