Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Навчання з кібербезпеки для виробництва

Симуляції для цехів і корпоративних офісів: для інженерів, закупівель, IT та персоналу операційних технологій (OT). Програми-вимагачі, видавання себе за постачальників, BEC, підкинуті USB-носії та фішинг через ланцюг постачання, зіставлені з вимогами до навчання NIST SP 800-171, CMMC 2.0, ISO 27001 та IEC 62443.

Чому виробникам потрібне навчання, яке охоплює і IT, і OT

Виробництво три роки поспіль очолює IBM X-Force Threat Intelligence Index як галузь, яку атакують найчастіше. Colonial Pipeline, JBS Foods, Norsk Hydro та Clorox втратили тижні виробництва через програми-вимагачі, які почалися в IT і перекинулися на завод. Простій через один кіберінцидент на середньому заводі зазвичай коштує десятки мільйонів, і це ще до штрафів регуляторів та санкцій клієнтів.

Комплаєнс став складнішим, а не простішим. Оборонні постачальники проходять оцінювання третьою стороною за NIST SP 800-171 Revision 3 і CMMC 2.0. Операторів трубопроводів і залізниць зобов’язують директиви TSA з кібербезпеки. Виробники для енергетики та комунального сектору підпадають під NERC CIP. ISO 27001 та IEC 62443 тепер є базовою вимогою в тендерах постачальників. Усі вони вимагають навчання з кібербезпеки, і дедалі частіше — доказів зміни поведінки.

RansomLeak надає навчання, побудоване на реальних робочих процесах виробників, а не на загальних офісних сценаріях. Закупівельники відпрацьовують, як відхиляти листи про зміну платіжних реквізитів постачальника. Інженери заводу відпрацьовують, як відмовляти у віддаленому доступі тим, хто видає себе за постачальника. Команди IT та OT відпрацьовують реагування на програми-вимагачі в першу годину. Пакети доказів, готових до аудиту, зіставлені з CMMC, ISO 27001 та анкетами безпеки клієнтів.

Загрози, характерні для виробництва

1

Програми-вимагачі, що переходять з IT в OT

Інциденти Colonial Pipeline, JBS, Norsk Hydro та Clorox починалися в IT і змусили зупинити OT з міркувань безпеки. Керівникам заводів, IT та OT-інженерам потрібне спільне навчання щодо рішень першої години, які обмежують масштаб ураження.

2

BEC проти закупівель і платежів постачальникам

Виробники переказують постачальникам великі суми за щільним виробничим графіком. Схеми з підміною платіжних реквізитів постачальника регулярно приносять зловмисникам шести- й семизначні суми від команд закупівель і кредиторської заборгованості, які під тиском дедлайнів пропускають перевірку через незалежний канал.

3

Видавання себе за постачальника для віддаленого доступу до OT

Зловмисники видають себе за Rockwell, Siemens, Schneider, GE та інших постачальників ICS, щоб зібрати облікові дані VPN і jump-хостів. Інженерам заводу та персоналу підтримки OT потрібні відпрацьовані протоколи перевірки, перш ніж надавати віддалений доступ.

4

Підкинуті USB-носії та атаки через знімні носії

Шкідливе ПЗ на USB-носіях залишається робочим вектором атаки на фізично ізольовані або частково сегментовані мережі OT. Stuxnet не був поодиноким випадком. Працівникам цехів потрібна практика на сценаріях зі знайденими USB-накопичувачами та несанкціонованими знімними носіями.

5

Компрометація ланцюга постачання через спільні системи CAD і PLM

Оборонні та аерокосмічні виробники обмінюються даними CAD і PLM з генеральними підрядниками, субпідрядниками та постачальниками оснащення. Одних скомпрометованих облікових даних постачальника достатньо, щоб вивести CUI з усього ланцюга постачання. Навчання має охоплювати гігієну облікових даних і обміну файлами в усіх цих процесах.

Стандарти й регуляції, які охоплює ця сторінка

Зіставлення з регуляціями, які визначають більшість рішень про закупівлю в галузі виробництва.

NIST SP 800-171 і CMMC 2.0

Оборонні постачальники, які працюють із CUI, зобов’язані виконувати вимоги родини контролів 3.2 NIST 800-171 (обізнаність і навчання) та еквівалентні практики CMMC 2.0. Level 2 і Level 3 вимагають оцінювання третьою стороною (C3PAO) з доказами, що навчання проводиться та відстежується за ролями.

ISO 27001 (2022)

Контроль 6.3 Annex A (обізнаність, освіта та навчання) поширюється на весь персонал і відповідні зацікавлені сторони. Сертифікаційні аудити ISO 27001 очікують задокументованих доказів проведення навчання, контенту за ролями та регулярних циклів оновлення.

Читати статтю

IEC 62443 (OT/ICS)

IEC 62443-2-1 і 62443-2-4 вимагають програм обізнаності з безпеки та компетентності для власників активів, інтеграторів і постачальників продуктів. Командам OT-інженерії, обслуговування та IT потрібен контент про загрози на стику IT і OT, а не загальне офісне навчання.

Директиви TSA з кібербезпеки

Директиви безпеки TSA для власників-операторів трубопроводів, залізниць та авіації включають навчання з кібербезпеки як частину плану впровадження кібербезпеки. Оновлення тривали протягом 2024 і 2025 років, і вимоги до доказів стають дедалі конкретнішими.

NERC CIP-004

NERC CIP-004 вимагає навчання з кібербезпеки для персоналу з електронним або фізичним доступом до кіберактивів об’єднаної електроенергетичної системи (BES). Виробники для енергетики та комунального сектору, які експлуатують власні об’єкти або постачають продукцію операторам BES, мають підтвердити відповідність своїх навчальних програм.

Підібрані вправи для галузі виробництва

Вибрано з каталогу 200+ вправ і впорядковано за пріоритетом для цієї галузі.

Фішинг

Більшість атак програм-вимагачів у виробництві починається з фішингового листа IT або офісному персоналу. Вправа з найбільшою віддачею для заводських і корпоративних працівників.

Читати посібник

Програми-вимагачі

Проводить IT, OT та керівництво заводу через рішення щодо локалізації, які не дають IT-інциденту зупинити OT. Враховує уроки Colonial Pipeline та Norsk Hydro.

Читати посібник

Компрометація корпоративної електронної пошти (BEC)

Команди закупівель і кредиторської заборгованості переказують постачальникам великі суми під тиском дедлайнів. Ця вправа відпрацьовує перевірку через незалежний канал при зміні платіжних реквізитів.

Читати посібник

Атака через підкинутий USB

Працівники цехів досі натрапляють на сторонні USB-накопичувачі. Stuxnet показав, що стається, коли такий підключають. Ця вправа виробляє рефлекс відмовитися й повідомити.

Читати посібник

Соціальна інженерія

Дзвінки від імені постачальників, націлені на інженерів заводу та підтримку OT, — буденна загроза. Практичні сценарії перевірки особи, перш ніж надати будь-який віддалений доступ.

Читати посібник

Вішинг

IT-підтримка та лінії підтримки OT — звичні цілі вішингу. Навчає персонал відмовляти в розкритті облікових даних і запитах на віддалений доступ по телефону.

Читати посібник

Загрози, які охоплює ця програма

Прочитайте тематичний посібник для кожного типу атаки та перегляньте вправи, які тренують захист від нього.

Поширені запитання

Чи охоплює навчання RansomLeak і IT-, і OT-персонал?

Так. Каталог містить контент для виробничих операцій, інженерії, підтримки OT та корпоративного IT із шаблонами призначення за ролями для кожного напряму. Сценарії саме для OT охоплюють підкинуті USB-носії, видавання себе за постачальника заради віддаленого доступу та рішення щодо локалізації між IT і OT, які виникають під час реального інциденту з програмою-вимагачем.

Як це зіставляється з CMMC 2.0 і NIST 800-171 для оборонних постачальників?

Каталог зіставлено з родиною контролів 3.2 NIST 800-171 (обізнаність і навчання) та еквівалентними практиками CMMC 2.0 на рівнях 1, 2 і 3. Звіти з доказами по кожному працівнику, матриці контенту за ролями та SCORM-експорти оформлені для перевірки оцінювачем C3PAO та для передачі вимог від генерального підрядника.

Чи можна використати це для сертифікації або ресертифікації ISO 27001?

Так. Контроль 6.3 Annex A (обізнаність, освіта та навчання) очікує задокументованого проведення навчання, контенту за ролями та регулярного оновлення. Платформа формує записи, зіставлення за ролями та звіти про ритм оновлень, які зазвичай запитують аудитори ISO 27001, а наш посібник із навчання за ISO 27001 пояснює, що показати аудитору.

Чи охоплюєте ви вимоги IEC 62443 для середовищ OT?

Так. IEC 62443-2-1 і 2-4 очікують програм обізнаності та компетентності для власників активів, інтеграторів і постачальників продуктів. Вправи з урахуванням OT відпрацьовують протоколи перевірки, які захищають інженерні робочі станції, jump-хости та шляхи віддаленого доступу до мережі заводу.

Як ви працюєте з працівниками цехів без корпоративної пошти?

Платформа підтримує SSO, MFA та проходження на спільному кіоску для заводських працівників без персональних корпоративних логінів. Навчання також можна призначати через SCORM-пакети в наявній виробничій LMS або навчальному кіоску, а завершення відстежувати за перепусткою або на рівні керівника зміни.

Чи охоплює каталог навчання для ланцюга постачання та постачальників?

Так. Багато виробників поширюють власну навчальну програму на критично важливих постачальників. SCORM-експорти дають генеральним підрядникам змогу передавати субпідрядникам однаковий контент, а окрема хмарна платформа підтримує ізольовані тенанти для розгортання на постачальників або за регіонами.

Як швидко можна розгорнути це на кількох заводах?

Більшість виробників запускаються за дні, а не тижні. Стандартне розгортання використовує SSO та інтеграцію з наявною LMS, а призначення за ролями відповідають закупівлям, інженерії, OT та корпоративному IT. Технічна підтримка охоплює SCORM, інтеграцію з LMS, SSO та налаштування тенантів без додаткових платних послуг.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.