Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Навчання з кібербезпеки для неприбуткових організацій

Інтерактивні симуляції для персоналу неприбуткових організацій, волонтерів і розподілених команд. BEC із донорськими коштами, шахрайство з подарунковими картками, програми-вимагачі проти малих НУО та фішинг облікових даних донорських баз, відкалібровані для команд з обмеженим бюджетом, на яких лежить непропорційно велика довіра донорів.

Чому довіра донорів робить неприбуткові організації мішенню

Неприбуткові організації мають те, чого хочуть зловмисники і за чим пильно стежать грантодавці: довіру донорів. Інцидент із програмою-вимагачем у Blackbaud 2020 року розкрив записи донорів у тисячах благодійних організацій, музеїв та університетів, а репутаційні наслідки позначилися на кожному наступному річному звіті та грантовій заявці. Зловмисники й далі цілять у передноворічний пік пожертв, збори для реагування на катастрофи та будь-який момент, коли пожертви зростають, а персонал перевантажений.

Більшість неприбуткових організацій приймають онлайн-пожертви як мерчанти PCI Level 4, зберігають дані міжнародних донорів, що підпадають під GDPR, і працюють за правилами реєстрації благодійних організацій у штатах, які дедалі частіше вимагають повідомляти про витоки. Великі фонди, як-от Gates і Ford, прямо включають у грантові угоди положення про конфіденційність даних донорів. Вимога до навчання реальна, навіть коли бюджету на нього немає.

RansomLeak пропонує навчання, яке відповідає реаліям розподілених, часто недофінансованих команд, що спираються на волонтерів. Інтерактивні 3D-симуляції відпрацьовують рішення, які захищають довіру донорів: відмовити «CEO», який просить купити подарункові картки, перевірити зміну реквізитів у рахунку постачальника, перш ніж переказати кошти, розпізнати фішинговий лист, націлений на облікові дані вашої CRM, і повідомити про підозру на витік у строки, встановлені законами штатів.

Загрози, характерні для неприбуткових організацій

1

BEC із донорськими коштами та перенаправлення переказів

Зловмисники стежать за публічними реєстрами фондів і видають себе за виконавчих директорів під час передноворічних зборів і кампаній реагування на катастрофи. Один перенаправлений переказ може знищити квартальний план збору коштів. Фінансистам і фандрайзерам потрібна практика на сценаріях, а не загальні нагадування про фішинг.

2

Шахрайство з подарунковими картками проти молодшого персоналу та волонтерів

SMS «невеличка послуга» від виконавчого директора з проханням купити подарункові картки Amazon чи Apple — одне з наймасовіших шахрайств проти неприбуткових організацій. Молодші працівники та волонтери, які рідко спілкуються з керівництвом, стають типовими мішенями й потребують чітких сценаріїв відмови.

3

Шахрайство з рахунками постачальників проти малих команд з оплати рахунків

Багато неприбуткових організацій ведуть оплату рахунків силами одного-двох працівників з обмеженим розподілом обов’язків. Зловмисники компрометують поштові скриньки постачальників і надсилають змінені банківські реквізити. Навчання відпрацьовує перевірку через інший канал перед будь-якою зміною реквізитів.

4

Фішинг облікових даних донорських баз

Логіни до Blackbaud, Salesforce NPSP, Bloomerang та Donor Perfect — цілі високої цінності. Через скомпрометовану сесію CRM можна викрасти записи донорів, платіжні дані та графіки внесків. Фандрайзерам потрібна дисципліна MFA та вміння розпізнавати фішинг.

5

Програми-вимагачі проти малих НУО зі слабкими резервними копіями

Малі неприбуткові організації часто тримають занедбані резервні копії в тій самій мережі, що й робочі системи. Програма-вимагач, яка шифрує і те, й інше, зупиняє грантові цикли та роботу з донорами на тижні. Готовність працівників повідомляти про підозріле часто є єдиним раннім попередженням.

Стандарти й регуляції, які охоплює ця сторінка

Зіставлення з регуляціями, які визначають більшість рішень про закупівлю в галузі неприбуткових організацій.

PCI DSS для онлайн-пожертв

Більшість неприбуткових організацій, що приймають онлайн-пожертви, кваліфікуються як мерчанти PCI Level 4. Вимога 12.6 PCI DSS передбачає формальну програму навчання з кібербезпеки з документованим навчанням для всіх працівників, які мають доступ до даних держателів карток.

GDPR для даних міжнародних донорів

Неприбуткові організації з донорами з ЄС є контролерами за GDPR. Стаття 32 (безпека обробки) і стаття 39 (обов’язки DPO) формують очікування щодо навчання персоналу, особливо стосовно обробки запитів суб’єктів даних (DSAR) і повідомлення про витоки.

Читати статтю

Закони штатів про повідомлення про витоки

Усі 50 штатів США мають закони про повідомлення про витоки, і неприбуткові організації від них не звільнені. Кілька штатів додають до цього вимоги щодо конфіденційності даних при реєстрації благодійних організацій. Навчання забезпечує правильне й своєчасне повідомлення про інциденти.

Положення грантодавців і грантових угод про дані

Великі фонди, як-от Gates, Ford і MacArthur, включають у грантові угоди положення про конфіденційність даних донорів і повідомлення про витоки. Грантодавці дедалі частіше просять докази навчання під час поновлення.

Правила IRS щодо даних фандрайзингу

IRS Form 990 і супутні настанови підштовхують неприбуткові організації до документованих практик роботи з даними. Навчання працівників з кібербезпеки — той фундамент, завдяки якому ці практики приживаються.

Підібрані вправи для галузі неприбуткових організацій

Вибрано з каталогу 200+ вправ і впорядковано за пріоритетом для цієї галузі.

Компрометація корпоративної електронної пошти (BEC)

Перенаправлення донорських коштів і шахрайство з рахунками постачальників — найзбитковіші шахрайства проти неприбуткових організацій. Адаптовано для фінансів, фандрайзингу та операційного персоналу.

Читати посібник

Фішинг

Облікові дані донорських баз (Blackbaud, Salesforce NPSP, Bloomerang) — цілі високої цінності. Це базова вправа для кожного працівника й активного волонтера.

Читати посібник

Вішинг

Розподілені команди з великою часткою волонтерів отримують більше холодних дзвінків. Практика охоплює видавання себе за постачальника, тиск терміновістю та сценарії відмови.

Читати посібник

Соціальна інженерія

Шахрайство з подарунковими картками та приводи на кшталт «невеличкої послуги» цілять у молодший персонал і волонтерів. Практика на сценаріях дає їм слова, щоб відмовити.

Читати посібник

Налаштування MFA та найкращі практики

Облікові записи CRM і донорських баз потребують суворої дисципліни другого фактора. Багато неприбуткових організацій впроваджують MFA непослідовно й потребують підтримки з боку працівників.

Читати посібник

Програми-вимагачі

Малі НУО зі слабкими резервними копіями страждають від програм-вимагачів непропорційно сильно. Вправа відпрацьовує раннє повідомлення та рішення щодо стримування, які виграють час на відновлення.

Читати посібник

Загрози, які охоплює ця програма

Прочитайте тематичний посібник для кожного типу атаки та перегляньте вправи, які тренують захист від нього.

Поширені запитання

Чи є у вас ціни для неприбуткових організацій?

Так. RansomLeak пропонує знижки для зареєстрованих організацій 501(c)(3) та еквівалентних міжнародних неприбуткових структур. Місця для волонтерів рахуються окремо, тож ви платите лише за персонал та активних довгострокових волонтерів, а не за кожного помічника на одноденному заході.

Як це допомагає під час передноворічних зборів?

Передноворічний сезон пожертв — пік BEC. Зловмисники знають, що фінансисти й фандрайзери перевантажені, і видають себе за керівників, постачальників і великих донорів. Вправа з BEC відпрацьовує дисципліну перевірки переказів, яка захищає надходження грудня та січня.

Чи можуть волонтери проходити навчання?

Так. Пакети SCORM працюють у будь-якій LMS, а автономна хмарна платформа підтримує облікові записи волонтерів зі спрощеним онбордингом. Призначення для волонтерів охоплюють шахрайство з подарунковими картками, соціальну інженерію та базовий фішинг без повної програми для персоналу.

Як це закриває положення грантових угод про навчання?

Грантові угоди від Gates, Ford, MacArthur та подібних грантодавців часто вимагають документованого навчання. RansomLeak надає записи про завершення по кожному працівнику, бали та карти охоплення тем у форматах, які грантодавці приймають при поновленні та аудиті.

А як щодо даних міжнародних донорів і GDPR?

Неприбуткові організації з донорами з ЄС є контролерами за GDPR. Каталог охоплює реагування на витоки за GDPR, обробку DSAR, транскордонну передачу даних і управління згодою. Аудиторські докази зіставлено з вимогами статей 32 і 39.

Чи інтегрується це з нашою LMS?

Кожна вправа експортується як пакет SCORM 1.2 та 2004, перевірений із понад 50 LMS, зокрема Cornerstone, Workday, Moodle, Canvas і LMS-модулями в Salesforce NPSP. Для неприбуткових організацій без LMS автономна хмарна платформа пропонує SSO, MFA та звітність, готову до аудиту.

Як часто персонал і волонтери неприбуткової організації мають проходити навчання?

Вимога 12.6 PCI DSS передбачає навчання під час найму плюс щорічне оновлення. Більшість неприбуткових організацій проводять повне оновлення раз на рік і додають короткі мікромодулі перед піковими вікнами фандрайзингу та після публічних бюлетенів про інциденти. RansomLeak підтримує обидва ритми.

Джерела

Першоджерела, процитовані вище.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.