Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Навчання з кібербезпеки для юридичних послуг

Інтерактивні симуляції за вимогами ABA для партнерів, асоційованих юристів, помічників юристів та IT-персоналу юридичних фірм і внутрішніх юридичних відділів. BEC-шахрайство з переказами, фішинг, соціальна інженерія та сценарії конфіденційності документів, зіставлені з ABA Model Rule 1.6 і Formal Opinions 477R та 483.

Чому юридичній фірмі замало щорічної пам’ятки про конфіденційність

ABA TechReport щороку фіксує стабільне зростання кількості зламів у юридичних фірмах, а фірми з AmLaw 200 переживають публічні інциденти з програмами-вимагачами та BEC, які потрапляють у місцеві новини. Закриття угод з нерухомістю, виплати за мировими угодами та перекази з трастових рахунків зробили юридичні фірми одними з найприбутковіших для зловмисників цілей BEC у країні. За оцінкою FBI IC3, щорічні втрати сфери юридичних послуг від BEC сягають сотень мільйонів доларів.

ABA Model Rule of Professional Conduct 1.6(c) зобов’язує юристів докладати розумних зусиль, щоб запобігти несанкціонованому розкриттю інформації клієнтів. ABA Formal Opinion 477R і Formal Opinion 483 встановлюють прямі обов’язки з кібербезпеки: оцінювати ризики, навчати персонал, перевіряти сторонніх постачальників і компетентно реагувати на інциденти. Колегії адвокатів штатів Нью-Йорк, Флорида, Північна Кароліна та інших додали до цього власні правила кібербезпеки.

RansomLeak надає навчання, яке відповідає ABA Rule 1.6, Formal Opinions 477R і 483, правилам кібербезпеки колегій адвокатів штатів і вимогам SOC 2, які клієнти тепер висувають до зовнішніх юридичних радників. Інтерактивні 3D-симуляції відпрацьовують рішення, які персонал фірми ухвалює насправді: BEC з підміною реквізитів переказу під час закриття угоди, фішинговий лист від імені адвоката протилежної сторони, вішинг-дзвінок з проханням до помічника юриста скинути MFA, OAuth-запит в iManage чи NetDocuments.

Загрози, характерні для юридичної сфери

1

BEC для шахрайства з переказами та підміни реквізитів трастових рахунків

Закриття угод з нерухомістю, виплати за мировими угодами та перекази з трастових рахунків IOLTA — найприбутковіші цілі за даними FBI IC3. Зловмисники чекають на листи про закриття угоди й підкидають змінені реквізити для переказу. Навчання відпрацьовує крок перевірки за відомим номером телефону, який і запобігає втраті.

2

Фішинг для крадіжки облікових даних систем ведення справ

Логіни до Clio, MyCase, NetDocuments, iManage та Litera Workspace — це сучасний аналог ключів від офісу юридичної фірми. Зловмисники націлюють фішинг на асоційованих юристів і помічників, щоб зібрати облікові дані й дістатися до робочих матеріалів клієнтів, захищених адвокатською таємницею. Персоналу потрібне вміння розпізнавати схеми, прив’язані саме до цих інструментів.

3

Програми-вимагачі в сховищах документів

Шифрування програмою-вимагачем даних в iManage, NetDocuments чи DocuWare може зупинити кожну активну справу у фірмі. Більшість таких атак починається з фішингового листа юристу або співробітнику. Навчання, яке відпрацьовує шлях ескалації та рішення не платити без консультації з юристом, дає найбільшу віддачу.

4

Соціальна інженерія проти помічників юристів та адміністративного персоналу

Помічники юристів, юридичні асистенти та працівники рецепції стикаються з претекстингом від фальшивих адвокатів протилежної сторони, фальшивих секретарів суду та фальшивих клієнтів, які просять повідомити статус справи чи надати копії документів. Навчання відпрацьовує крок перевірки, який захищає конфіденційність клієнта за Rule 1.6.

5

Шахрайство з рахунками постачальників проти фінансового відділу фірми

Відділи кредиторської заборгованості фірм оплачують послуги зовнішніх експертів, судових стенографістів, постачальників e-discovery та перекладачів. BEC-зловмисники видають себе за цих постачальників і надсилають змінені реквізити для переказу. Фінансовому персоналу потрібна практика на сценаріях, а не загальні нагадування про фішинг.

Стандарти й регуляції, які охоплює ця сторінка

Зіставлення з регуляціями, які визначають більшість рішень про закупівлю в галузі юридичних послуг.

ABA Model Rule 1.6 (конфіденційність)

Rule 1.6(c) зобов’язує юристів докладати розумних зусиль, щоб запобігти несанкціонованому розкриттю інформації клієнтів. Коментарі 18 і 19 пояснюють, що «розумні зусилля» передбачають запобіжні заходи, пропорційні чутливості та характеру інформації.

ABA Formal Opinions 477R і 483

Opinion 477R встановлює обов’язок компетентності в практиках кібербезпеки для комунікацій юристів. Opinion 483 охоплює обов’язок реагувати на витік даних, зокрема зобов’язання повідомити постраждалих клієнтів і усунути наслідки.

Правила кібербезпеки колегій адвокатів штатів

Нью-Йорк (коментар до RPC 1.6, Part 500), Флорида (коментар до Bar Rule 4-1.6), Північна Кароліна (RPC Op. 2015-6), Техас, Пенсильванія та інші штати видали обов’язкові настанови з кібербезпеки для ліцензованих адвокатів.

HIPAA (для клієнтів зі сфери охорони здоров’я)

Фірми, які представляють клієнтів зі сфери охорони здоров’я, є діловими партнерами (business associates) за HIPAA й повинні укладати угоди BAA та навчати працівників, що працюють із PHI. RansomLeak охоплює навчання з HIPAA, зіставлене з 45 CFR § 164.308(a)(5).

Читати статтю

Вимоги клієнтів щодо SOC 2, ISO 27001 і GDPR

Вимогливі клієнти дедалі частіше очікують, що зовнішні юридичні радники відповідатимуть SOC 2 Common Criteria, контролю обізнаності A.7.2.2 за ISO 27001 або вимогам до навчання за GDPR Article 32 у межах договору про надання послуг чи анкети постачальника.

Закон ЄС про штучний інтелект

Юридичні фірми та внутрішні юридичні відділи, які використовують ШІ для перевірки договорів, підготовки документів або e-discovery в ЄС, повинні забезпечити ШІ-грамотність юристів і персоналу за статтею 4 та застосовувати вимоги прозорості за статтею 50, коли ШІ створює або суттєво редагує матеріали для клієнтів.

Читати статтю

Підібрані вправи для галузі юридичних послуг

Вибрано з каталогу 200+ вправ і впорядковано за пріоритетом для цієї галузі.

Компрометація корпоративної електронної пошти (BEC)

Шахрайство з переказами та підміна реквізитів трастових рахунків — найприбутковіші для зловмисників сценарії BEC у юридичній сфері. Обов’язково для партнерів, практики нерухомості, команд з мирових угод і відділу кредиторської заборгованості.

Читати посібник

Фішинг

Більшість атак програм-вимагачів і крадіжок облікових даних у юридичних фірмах починається з фішингового листа. Вправа з найбільшою віддачею для кожного юриста та співробітника.

Читати посібник

Вішинг

Помічники юристів та IT-підтримка — цілі вішингу для скидання облікових даних і обходу MFA. Відпрацювання відмови розкривати дані та ескалації до служби безпеки.

Читати посібник

Соціальна інженерія

Рецепція, помічники юристів і відділ перевірки конфліктів інтересів стикаються з претекстингом від фальшивих адвокатів протилежної сторони та фальшивих клієнтів. Формує звичку перевірки через незалежний канал, якої вимагає Rule 1.6.

Читати посібник

Безпечний обмін файлами

Надсилання документів під адвокатською таємницею клієнтам, співадвокатам та експертам вимагає перевірених каналів. Охоплює DocuSign, захищені портали та ризики звичайних вкладень електронної пошти.

Читати посібник

Налаштування MFA та найкращі практики

Охоплює втому від MFA та бомбардування push-сповіщеннями в iManage, NetDocuments і Microsoft 365. Важливо для партнерів, IT та будь-якої ролі з розширеним доступом до робочих матеріалів клієнтів.

Читати посібник

Загрози, які охоплює ця програма

Прочитайте тематичний посібник для кожного типу атаки та перегляньте вправи, які тренують захист від нього.

Поширені запитання

Чи відповідає це навчання ABA Model Rule 1.6 та Formal Opinions 477R і 483?

Так. Каталог зіставлено з Rule 1.6(c) щодо розумних зусиль для запобігання несанкціонованому розкриттю, Formal Opinion 477R щодо компетентності в комунікаціях юристів і Formal Opinion 483 щодо обов’язків реагування на витік. Записи про завершення експортуються у форматах, які приймають аудити колегій адвокатів штатів і клієнтські перевірки SOC 2.

Як часто потрібно проводити навчання з безпеки в юридичній фірмі?

Висновки ABA не встановлюють частоти, але обов’язок компетентності за Rule 1.1 передбачає постійне закріплення. Більшість фірм проводять повне щорічне оновлення, квартальні мікромодулі та щомісячні фішингові симуляції, особливо для партнерів, практики нерухомості та відділу кредиторської заборгованості. RansomLeak підтримує всі три ритми.

Кому в юридичній фірмі потрібне це навчання?

Кожному, хто має доступ до інформації клієнтів. Це партнери, асоційовані юристи, помічники юристів, юридичні асистенти, IT, відділ кредиторської заборгованості, перевірка конфліктів інтересів, маркетинг, якщо він працює з CRM, і підрядники. Приватні практики та малі фірми мають той самий обов’язок за Rule 1.6, що й фірми з AmLaw 200; планку задає формулювання про пропорційність у Comment 18.

Як це допомагає під час BEC із підміною переказу на закритті угоди?

Вправа з BEC відпрацьовує крок перевірки за відомим номером телефону, який не дає переказу за підміненими реквізитами вийти з банку. Сценарій відтворює реальні листи про закриття угоди: сигнали терміновості, зміну рахунку в останню хвилину та згадки деталей поточної справи, які зловмисники збирають зі зламаних поштових скриньок.

Чи інтегрується платформа з нашою системою ведення справ або LMS?

Кожна вправа експортується як SCORM 1.2 і 2004 та протестована з понад 50 LMS, зокрема Cornerstone, Workday, інтеграціями Litera Workspace і окремими навчальними порталами. Для фірм без центральної LMS окрема хмарна платформа пропонує SSO, MFA, аналітику в реальному часі та звітність, готову до аудиту.

Як виглядають докази для аудиту колегії адвокатів штату або клієнтських анкет SOC 2?

Записи про завершення по кожному працівнику, бали, час проходження, призначення за ролями та карти охоплення тем. Звіти експортуються у PDF, CSV та Excel для аудитів колегій адвокатів штатів і клієнтських анкет постачальника SOC 2. Сторінка зіставлення з вимогами пов’язує кожну вправу з конкретним висновком ABA або правилом колегії адвокатів штату.

Чи підходить це для приватних практиків і малих фірм?

Так. Ціни масштабуються під фірму будь-якого розміру, а Rule 1.6 однаково стосується приватних практиків і партнерств з AmLaw 200. Каталог, SCORM-експорти та докази для аудиту працюють однаково для фірми з 3 юристів і для фірми з 1 500 юристів.

Джерела

Першоджерела, процитовані вище.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.