Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Навчання з кібербезпеки для держсектору

Симуляції, готові до комплаєнс-перевірок, для працівників федеральних цивільних відомств, підрядників DoD, органів штатів, місцевих і племінних органів влади. Фішинг від державних хакерів, програми-вимагачі, атаки на ланцюг постачання та робота з CUI, зіставлені з вимогами до навчання NIST 800-171, CMMC 2.0 і FISMA.

Чому працівникам держсектору потрібне навчання під конкретні загрози

За нещодавніми попередженнями CISA #StopRansomware, державний і публічний сектор посідає друге місце за кількістю атак програм-вимагачів після охорони здоров’я. Місцеві органи влади, шкільні округи, суди та відомства штатів втрачали тижні роботи через атаки, що починалися з одного фішингового листа або викрадених облікових даних підрядника. Федеральні цивільні відомства й підрядники DoD відчувають додатковий тиск з боку державних угруповань, які будують кампанії проникнення саме так, щоб обійти типове навчання з кібербезпеки.

Набір комплаєнс-вимог щільний і стає ще щільнішим. NIST SP 800-171 Revision 3 регулює захист CUI в усій оборонно-промисловій базі. CMMC 2.0 робить ці контролі перевірюваними через оцінювання незалежними асесорами на рівнях 2 і 3. FISMA, NIST SP 800-53, FedRAMP і стратегія zero-trust за OMB M-22-09 вимагають навчання з кібербезпеки, а вимоги до доказів стають дедалі конкретнішими.

RansomLeak надає навчання з урахуванням ролей, яке закриває федеральні, штатні, місцеві та підрядні зобов’язання на одній платформі. Інтерактивні 3D-симуляції відпрацьовують рішення, що важливі для адміністраторів грантів, спонсорів ATO, контрактних офіцерів, системних адміністраторів і працівників, які обробляють CUI. Пакети документів для authority to operate, експорт у SCORM і аудиторські докази оформлені саме так, як їх запитують асесори.

Схеми загроз, характерні для держсектору

1

Фішинг державних хакерів та імітація з боку APT

Федеральні відомства й підрядники стикаються з кампаніями цільового фішингу від APT28, APT29, APT41 та інших угруповань, що працюють на уряди. Типовий антифішинговий контент не готує працівників до приманок для викрадення облікових даних, які розробляють професійні розвідувальні служби.

2

Програми-вимагачі в місцевих органах влади та школах

Округи, міста, суди та шкільні округи K-12 зазнавали багатотижневих простоїв через Ryuk, Conti, BlackCat і Royal. Рекомендації CISA #StopRansomware тепер прямо називають навчання працівників базовим захистом для публічного сектору.

3

Компрометація ланцюга постачання через підрядників

Випадки SolarWinds, MOVEit і 3CX показали, як злам одного підрядника чи постачальника каскадом поширюється на федеральні відомства. Працівникам підрядників потрібне навчання, що охоплює їхню роль у захисті CUI, а не лише власних даних.

4

BEC проти отримувачів грантів і закупівель

Органи влади штатів і місцеві органи щороку втрачають мільйони через шахрайські перекази, націлені на виплати грантів, платежі постачальникам і капітальні проєкти. Працівникам закупівель, фінансів і програмних підрозділів потрібна практика на сценаріях перевірки змін платіжних реквізитів.

5

Обхід MFA через шахрайство з техпідтримкою та службою підтримки

Схема Lapsus$ і Scattered Spider, коли службу підтримки через соціальну інженерію змушують скинути MFA, досі спрацьовує. Працівникам служби підтримки потрібні відпрацьовані протоколи підтвердження особи перед будь-якою зміною облікового запису чи MFA.

Стандарти й регуляції, які охоплює ця сторінка

Зіставлення з регуляціями, які визначають більшість рішень про закупівлю в галузі держсектору.

NIST SP 800-171 (захист CUI)

Сімейство контролів 3.2 Awareness and Training вимагає, щоб організації, які захищають CUI, забезпечили обізнаність керівників, системних адміністраторів і користувачів про ризики безпеки та навчили їх застосовувати контролі, що їх стосуються. Оборонних і федеральних підрядників до цього зобов’язує DFARS 252.204-7012.

CMMC 2.0

Кожен із рівнів CMMC 1, 2 і 3 містить практики обізнаності та навчання, виведені з NIST 800-171 і 800-172. Рівні 2 і 3 вимагають оцінювання незалежним асесором із пакетом доказів, що включає записи про навчання та зіставлення контенту з ролями.

NIST SP 800-53 і FISMA

Сімейство контролів Awareness and Training (AT) поширюється на всі федеральні інформаційні системи. Щорічне навчання, рольове навчання та задокументовані докази є базовими очікуваннями для систем середнього й високого рівня впливу.

Zero-trust за OMB M-22-09 і FedRAMP

Стратегія zero-trust і авторизація FedRAMP підсилюють вимоги до фішингостійкої автентифікації та звітування про інциденти. Навчання має відповідати конкретній реалізації у відомстві або у хмарного провайдера (CSP), а не загальному федеральному базовому рівню.

Підібрані вправи для галузі держсектору

Вибрано з каталогу 200+ вправ і впорядковано за пріоритетом для цієї галузі.

Фішинг

Майже кожне проникнення в публічний сектор починається з фішингового листа, включно з більшістю інцидентів із програмами-вимагачами на рівні штатів. Вправа з найбільшою віддачею для федеральних, штатних і місцевих працівників.

Читати посібник

Програми-вимагачі

Крок за кроком проводить через рішення щодо стримування, узгоджені з CISA, внутрішню ескалацію та те, чого НЕ можна робити під час активного інциденту. Налаштована під шляхи звітування в публічному секторі.

Читати посібник

Соціальна інженерія

Служби підтримки, закупівельники та працівники фронт-офісу щодня отримують дзвінки з вигаданими приводами. Відпрацьовує протокол підтвердження особи, який зупиняє атаки зі скиданням MFA у стилі Scattered Spider.

Читати посібник

Внутрішня загроза (умисна)

Вимоги NIST SP 800-53 IR-5 і CNSSD 504 роблять обізнаність про внутрішні загрози базовим контролем. Практичні сценарії для розпізнавання тривожної поведінки та повідомлення про неї.

Читати посібник

Налаштування MFA та найкращі практики

OMB M-22-09 і рекомендації CISA ведуть усю федеральну цивільну виконавчу гілку до фішингостійкої MFA. Ця вправа охоплює FIDO2, втому від push-сповіщень і процедури відновлення доступу.

Читати посібник

Загрози, які охоплює ця програма

Прочитайте тематичний посібник для кожного типу атаки та перегляньте вправи, які тренують захист від нього.

Поширені запитання

Чи задовольняє навчання RansomLeak вимоги NIST SP 800-171 і CMMC 2.0?

Так. Каталог зіставлено із сімейством 3.2 Awareness and Training у NIST 800-171 та з еквівалентними практиками CMMC 2.0 на рівнях 1, 2 і 3. Звіти з доказами по кожному працівнику та матриці контенту за ролями оформлені для перевірки асесором C3PAO.

Як це працює для підрядників DoD за DFARS 252.204-7012?

Підрядники зобов’язані впровадити контролі NIST 800-171, зокрема щодо обізнаності та навчання. RansomLeak забезпечує проведення навчання й аудиторські докази, а експорт у SCORM дає генеральним підрядникам змогу передавати однаковий контент субпідрядникам через будь-яку LMS. Звіти підходять як для самооцінювання DoD, так і для оцінювання CMMC незалежним асесором.

Чи підходить це для працівників органів штатів, місцевих і племінних органів влади?

Так. Каталог охоплює ІТ-служби штатів, місцеві органи влади, школи K-12, служби громадської безпеки та суди, включно зі сценаріями програм-вимагачів і BEC, які CISA описує в попередженнях #StopRansomware для сектору SLTT. CIO штатів і радники з внутрішньої безпеки розгортають платформу одразу на кілька відомств.

Як контент підтримують актуальним відповідно до федеральної картини загроз?

Нові вправи виходять щомісяця, а наявні сценарії оновлюються, коли попередження CISA, сповіщення JCDC або рекомендації NSA з кібербезпеки змінюють картину загроз. Останні оновлення додали клонування голосу за допомогою діпфейків, фішинг на основі ШІ та соціальну інженерію служби підтримки в стилі Scattered Spider.

Чи інтегрується платформа з LMS нашого відомства або підрядника?

Кожна вправа експортується у форматах SCORM 1.2 і SCORM 2004 та протестована з 50+ LMS, зокрема Cornerstone, Saba, Workday, SAP SuccessFactors, Moodle, Docebo і Canvas. Для відомств і підрядників без LMS хмарна платформа пропонує SSO, MFA та ізольовані тенанти.

Чи має сама платформа авторизацію FedRAMP або StateRAMP?

Хмарна платформа побудована на інфраструктурних компонентах з авторизацією FedRAMP. Відомствам, яким потрібен повністю авторизований SaaS, RansomLeak надає SCORM-пакети, що працюють усередині наявної LMS з авторизацією FedRAMP, тож усі дані залишаються в межах відомства.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.