Навчання з кібербезпеки для MSP
Інтерактивні симуляції для техніків MSP, служб підтримки та команд клієнтів, яких ви захищаєте. Фішинг облікових даних RMM і PSA, реагування на програми-вимагачі, вішинг від імені постачальника та шахрайство від імені техпідтримки, відкалібровані під радіус ураження, який несе MSP.
Чому MSP мають найбільший радіус ураження в кіберпросторі
MSP сидять у найпривабливішій для атаки точці кіберекосистеми. Одні викрадені фішингом облікові дані RMM, одне натискання «Approve» на MFA-запиті або один технік служби підтримки, який передасть сесійний токен телефонному шахраю, можуть скомпрометувати сотні клієнтських тенантів одночасно. Інцидент із Kaseya VSA у 2021 році зачепив приблизно 1 500 компаній нижче за ланцюгом через одного постачальника, і CISA далі публікує спеціальні попередження для MSP про те, що ця схема не сповільнюється.
CIS Controls 4.4 уже вимагає навчання з кібербезпеки, а програма CMMC 2.0 закріплює цю вимогу для MSP, які обслуговують підрядників уряду США. Страховики кіберризиків тепер просять докази навчання до укладання поліса, а більшість корпоративних клієнтів передають очікування SOC 2 чи ISO 27001 далі ланцюгом постачання. Щорічні відео «для галочки» більше не задовольняють ані андерайтерів, ані аудиторів.
RansomLeak пропонує навчання, яке техніки MSP проходять самі і яке потім розгортають у своїх клієнтів. Інтерактивні 3D-симуляції відпрацьовують рішення, що захищають увесь портфель клієнтів: відхилити неочікуваний MFA-запит о третій ночі, перевірити через інший канал, перш ніж дзвінок «від постачальника» вмовить службу підтримки скинути пароль, і розпізнати закріплення програми-вимагача, доки воно не перекинулося з одного клієнта на всіх.
Загрози, характерні для MSP
Програми-вимагачі через інструменти RMM і PSA
Kaseya VSA, ConnectWise, NinjaOne та подібні платформи залишаються постійним вектором програм-вимагачів. Одні викрадені фішингом облікові дані або скомпрометоване оновлення постачальника поширюються на кожен клієнтський тенант. Навчання відпрацьовує дисципліну, яка не дає ключам потрапити до рук зловмисників.
Вішинг від імені постачальника проти служби підтримки
Зловмисники телефонують у служби підтримки MSP, видаючи себе за IT-директора клієнта, акаунт-менеджера Microsoft або постачальника резервного копіювання. Досить одного скидання пароля чи сесійного токена, щоб отримати доступ. Персоналу служби підтримки потрібні готові сценарії перевірки та повноваження відмовити.
Шахрайство від імені техпідтримки проти кінцевих користувачів клієнтів
Кінцеві користувачі клієнтів бачать фальшиві спливні вікна, номери для зворотного дзвінка та запити на віддалений доступ. MSP отримує дзвінок, коли користувач уже передав керування. Навчання клієнтської бази зменшує кількість інцидентів і зберігає відносини MSP з клієнтом.
BEC проти фінансових команд MSP і клієнтів
Фінансовий відділ MSP обробляє рахунки клієнтів, платежі постачальникам і зарплати по всьому портфелю. BEC-шахрайство цілить у MSP, клієнта або обох одразу, часто через схожі домени чи скомпрометовані поштові скриньки.
Компрометація ланцюга постачання через довірені інструменти
Постачальники резервного копіювання, інструменти моніторингу та канали оновлень користуються неявною довірою. Навчання працівників зменшує ймовірність того, що отруєне оновлення чи скомпрометований портал постачальника проникне глибше в стек.
Стандарти й регуляції, які охоплює ця сторінка
Зіставлення з регуляціями, які визначають більшість рішень про закупівлю в галузі msp.
CIS Controls v8
CIS Control 4.4 (навчання з кібербезпеки та навичок) — базова вимога, на яку посилаються страховики кіберризиків і клієнти. Теми охоплюють фішинг, соціальну інженерію, безпечне використання автентифікаторів і повідомлення про інциденти.
CMMC 2.0
MSP, які обслуговують підрядників Міністерства оборони США, мають відповідати практикам Cybersecurity Maturity Model Certification. Навчання з кібербезпеки обов’язкове на кожному рівні, з документованими доказами для перевірки оцінювачем.
SOC 2 Type II та ISO 27001
Більшість корпоративних клієнтів переносять очікування SOC 2 CC1.4 та ISO 27001 A.7.2.2 у контракти з MSP. Аудиторські докази мають охоплювати персонал MSP, а часто й працівників клієнта, яких він обслуговує.
Читати статтюIRS Pub 4557 та HIPAA BAA
MSP, що обслуговують податкових консультантів, мають дотримуватися IRS Publication 4557 (Safeguarding Taxpayer Data). MSP, які працюють із медичними організаціями, підписують Business Associate Agreement і успадковують вимоги HIPAA до навчання.
Читати статтюВимоги страховиків кіберризиків
Coalition, At-Bay, Beazley та інші страховики тепер вимагають доказів навчання з кібербезпеки до укладання чи поновлення полісів MSP. Записи про завершення по кожному працівнику — найчастіше запитуваний артефакт.
Підібрані вправи для галузі MSP
Вибрано з каталогу 200+ вправ і впорядковано за пріоритетом для цієї галузі.
Фішинг
Адміністративні облікові дані RMM, PSA, резервного копіювання та Microsoft 365 — найцінніші цілі фішингу в екосистемі MSP. Це базова вправа.
Читати посібникПрограми-вимагачі
Інциденти з програмами-вимагачами в MSP поширюються швидко. Вправа відпрацьовує стримування, ескалацію по всьому портфелю клієнтів і те, чого НЕ можна робити в першу годину.
Читати посібникВішинг
Служби підтримки притягують вішинг як магніт. Практика охоплює видавання себе за постачальника, тиск терміновістю та відмову розкривати облікові дані телефоном.
Читати посібникШахрайство від імені техпідтримки
І техніки MSP, і кінцеві користувачі клієнтів стикаються з фальшивими спливними вікнами з номером для зворотного дзвінка. Коли клієнтська база знає, як виглядає справжній зворотний дзвінок, кількість інцидентів падає.
Читати посібникКомпрометація корпоративної електронної пошти (BEC)
Адаптовано для фінансів та операцій MSP і для фінансових команд клієнтів, яких обслуговує MSP. Охоплює шахрайство з переказами, запити на зміну реквізитів постачальника та виявлення схожих доменів.
Читати посібникНалаштування MFA та найкращі практики
Бомбардування MFA-запитами проти техніків MSP стало стандартним прийомом. Дисципліна відхилення неочікуваних запитів захищає кожен тенант нижче за ланцюгом.
Читати посібникЗагрози, які охоплює ця програма
Прочитайте тематичний посібник для кожного типу атаки та перегляньте вправи, які тренують захист від нього.
Поширені запитання
Чи задовольняє навчання RansomLeak вимоги CIS Controls 4.4 та CMMC 2.0?
Чи можемо ми перепродавати це клієнтам або використовувати вайтлейблінг?
Як це допомагає з поновленням кіберстрахування?
Чи інтегрується це з нашим стеком PSA та RMM?
Як ви охоплюєте сценарії для служби підтримки та технічних фахівців?
Як часто персонал MSP і клієнти мають проходити навчання?
Як це виглядає для клієнтів у регульованих галузях?
Джерела
Першоджерела, процитовані вище.
- AA22-131A: Protecting Against Cyber Threats to Managed Service Providers and their Customers — CISA, NSA, FBI, NCSC-UK, ACSC, CCCS, NCSC-NZ
- Stop Ransomware: Guidance for MSPs and Small- and Mid-sized Businesses — CISA
- NIST SP 800-161 Rev. 1: Cybersecurity Supply Chain Risk Management Practices for Systems and Organizations — NIST
- CIS Controls v8 (Control 4.4: Security Awareness and Skills Training) — Center for Internet Security
- SOC 2 Trust Services Criteria (CC1.4 Training Requirement) — AICPA
- CompTIA Cybersecurity Trustmark — CompTIA
- Sophos State of Ransomware Report — Sophos
Дотичні матеріали
Навчання з обізнаності про програми-вимагачі для працівників
Читати статтюПосібник із навчання через фішингові симуляції
Читати статтюНавчання з обізнаності про вішинг
Читати статтюНавчання з компрометації корпоративної електронної пошти (BEC)
Читати статтюПосібник з навчання з кібербезпеки
Читати статтюПодивіться RansomLeak у дії
Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.