Навчання з кібербезпеки для неприбуткових організацій
Інтерактивні симуляції для персоналу неприбуткових організацій, волонтерів і розподілених команд. BEC із донорськими коштами, шахрайство з подарунковими картками, програми-вимагачі проти малих НУО та фішинг облікових даних донорських баз, відкалібровані для команд з обмеженим бюджетом, на яких лежить непропорційно велика довіра донорів.
Чому довіра донорів робить неприбуткові організації мішенню
Неприбуткові організації мають те, чого хочуть зловмисники і за чим пильно стежать грантодавці: довіру донорів. Інцидент із програмою-вимагачем у Blackbaud 2020 року розкрив записи донорів у тисячах благодійних організацій, музеїв та університетів, а репутаційні наслідки позначилися на кожному наступному річному звіті та грантовій заявці. Зловмисники й далі цілять у передноворічний пік пожертв, збори для реагування на катастрофи та будь-який момент, коли пожертви зростають, а персонал перевантажений.
Більшість неприбуткових організацій приймають онлайн-пожертви як мерчанти PCI Level 4, зберігають дані міжнародних донорів, що підпадають під GDPR, і працюють за правилами реєстрації благодійних організацій у штатах, які дедалі частіше вимагають повідомляти про витоки. Великі фонди, як-от Gates і Ford, прямо включають у грантові угоди положення про конфіденційність даних донорів. Вимога до навчання реальна, навіть коли бюджету на нього немає.
RansomLeak пропонує навчання, яке відповідає реаліям розподілених, часто недофінансованих команд, що спираються на волонтерів. Інтерактивні 3D-симуляції відпрацьовують рішення, які захищають довіру донорів: відмовити «CEO», який просить купити подарункові картки, перевірити зміну реквізитів у рахунку постачальника, перш ніж переказати кошти, розпізнати фішинговий лист, націлений на облікові дані вашої CRM, і повідомити про підозру на витік у строки, встановлені законами штатів.
Загрози, характерні для неприбуткових організацій
BEC із донорськими коштами та перенаправлення переказів
Зловмисники стежать за публічними реєстрами фондів і видають себе за виконавчих директорів під час передноворічних зборів і кампаній реагування на катастрофи. Один перенаправлений переказ може знищити квартальний план збору коштів. Фінансистам і фандрайзерам потрібна практика на сценаріях, а не загальні нагадування про фішинг.
Шахрайство з подарунковими картками проти молодшого персоналу та волонтерів
SMS «невеличка послуга» від виконавчого директора з проханням купити подарункові картки Amazon чи Apple — одне з наймасовіших шахрайств проти неприбуткових організацій. Молодші працівники та волонтери, які рідко спілкуються з керівництвом, стають типовими мішенями й потребують чітких сценаріїв відмови.
Шахрайство з рахунками постачальників проти малих команд з оплати рахунків
Багато неприбуткових організацій ведуть оплату рахунків силами одного-двох працівників з обмеженим розподілом обов’язків. Зловмисники компрометують поштові скриньки постачальників і надсилають змінені банківські реквізити. Навчання відпрацьовує перевірку через інший канал перед будь-якою зміною реквізитів.
Фішинг облікових даних донорських баз
Логіни до Blackbaud, Salesforce NPSP, Bloomerang та Donor Perfect — цілі високої цінності. Через скомпрометовану сесію CRM можна викрасти записи донорів, платіжні дані та графіки внесків. Фандрайзерам потрібна дисципліна MFA та вміння розпізнавати фішинг.
Програми-вимагачі проти малих НУО зі слабкими резервними копіями
Малі неприбуткові організації часто тримають занедбані резервні копії в тій самій мережі, що й робочі системи. Програма-вимагач, яка шифрує і те, й інше, зупиняє грантові цикли та роботу з донорами на тижні. Готовність працівників повідомляти про підозріле часто є єдиним раннім попередженням.
Стандарти й регуляції, які охоплює ця сторінка
Зіставлення з регуляціями, які визначають більшість рішень про закупівлю в галузі неприбуткових організацій.
PCI DSS для онлайн-пожертв
Більшість неприбуткових організацій, що приймають онлайн-пожертви, кваліфікуються як мерчанти PCI Level 4. Вимога 12.6 PCI DSS передбачає формальну програму навчання з кібербезпеки з документованим навчанням для всіх працівників, які мають доступ до даних держателів карток.
GDPR для даних міжнародних донорів
Неприбуткові організації з донорами з ЄС є контролерами за GDPR. Стаття 32 (безпека обробки) і стаття 39 (обов’язки DPO) формують очікування щодо навчання персоналу, особливо стосовно обробки запитів суб’єктів даних (DSAR) і повідомлення про витоки.
Читати статтюЗакони штатів про повідомлення про витоки
Усі 50 штатів США мають закони про повідомлення про витоки, і неприбуткові організації від них не звільнені. Кілька штатів додають до цього вимоги щодо конфіденційності даних при реєстрації благодійних організацій. Навчання забезпечує правильне й своєчасне повідомлення про інциденти.
Положення грантодавців і грантових угод про дані
Великі фонди, як-от Gates, Ford і MacArthur, включають у грантові угоди положення про конфіденційність даних донорів і повідомлення про витоки. Грантодавці дедалі частіше просять докази навчання під час поновлення.
Правила IRS щодо даних фандрайзингу
IRS Form 990 і супутні настанови підштовхують неприбуткові організації до документованих практик роботи з даними. Навчання працівників з кібербезпеки — той фундамент, завдяки якому ці практики приживаються.
Підібрані вправи для галузі неприбуткових організацій
Вибрано з каталогу 200+ вправ і впорядковано за пріоритетом для цієї галузі.
Компрометація корпоративної електронної пошти (BEC)
Перенаправлення донорських коштів і шахрайство з рахунками постачальників — найзбитковіші шахрайства проти неприбуткових організацій. Адаптовано для фінансів, фандрайзингу та операційного персоналу.
Читати посібникФішинг
Облікові дані донорських баз (Blackbaud, Salesforce NPSP, Bloomerang) — цілі високої цінності. Це базова вправа для кожного працівника й активного волонтера.
Читати посібникВішинг
Розподілені команди з великою часткою волонтерів отримують більше холодних дзвінків. Практика охоплює видавання себе за постачальника, тиск терміновістю та сценарії відмови.
Читати посібникСоціальна інженерія
Шахрайство з подарунковими картками та приводи на кшталт «невеличкої послуги» цілять у молодший персонал і волонтерів. Практика на сценаріях дає їм слова, щоб відмовити.
Читати посібникНалаштування MFA та найкращі практики
Облікові записи CRM і донорських баз потребують суворої дисципліни другого фактора. Багато неприбуткових організацій впроваджують MFA непослідовно й потребують підтримки з боку працівників.
Читати посібникПрограми-вимагачі
Малі НУО зі слабкими резервними копіями страждають від програм-вимагачів непропорційно сильно. Вправа відпрацьовує раннє повідомлення та рішення щодо стримування, які виграють час на відновлення.
Читати посібникЗагрози, які охоплює ця програма
Прочитайте тематичний посібник для кожного типу атаки та перегляньте вправи, які тренують захист від нього.
Поширені запитання
Чи є у вас ціни для неприбуткових організацій?
Як це допомагає під час передноворічних зборів?
Чи можуть волонтери проходити навчання?
Як це закриває положення грантових угод про навчання?
А як щодо даних міжнародних донорів і GDPR?
Чи інтегрується це з нашою LMS?
Як часто персонал і волонтери неприбуткової організації мають проходити навчання?
Джерела
Першоджерела, процитовані вище.
- Nonprofit Tech for Good Report (Annual Tech Survey) — NTEN (Nonprofit Technology Network)
- Cybersecurity Working Group — NetHope
- Cybersecurity Resources for Nonprofit Organizations — CISA
- Cybersecurity for Small Organizations and Nonprofits — National Cybersecurity Alliance (StaySafeOnline)
- Security Tools and Resources for Nonprofits — Microsoft Philanthropies / Microsoft for Nonprofits
- 2024 Data Breach Investigations Report (Public Administration and Other Services) — Verizon
- TechSoup Cybersecurity Resources for Nonprofits — TechSoup
Дотичні матеріали
Навчання з компрометації корпоративної електронної пошти (BEC)
Читати статтюПосібник із навчання через фішингові симуляції
Читати статтюНавчання з обізнаності про програми-вимагачі для працівників
Читати статтюБезкоштовні ресурси для навчання з кібербезпеки
Читати статтюПосібник з навчання з кібербезпеки
Читати статтюПодивіться RansomLeak у дії
Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.