Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Навчання з кібербезпеки для SaaS

Інтерактивні симуляції, узгоджені з SOC 2 та ISO 27001, для інженерних, продуктових і комерційних команд. Фішинг облікових даних продакшн-хмари, зловживання OAuth, промпт-ін’єкції у функціях на базі ШІ та витік секретів через ШІ-асистенти для кодування.

Чому SaaS-компаніям потрібне навчання, створене для хмарних і ШІ-загроз

SaaS-компанії живуть довірою клієнтів і гинуть без неї. Один викрадений через фішинг root-ключ AWS, один секрет Stripe, що витік у промпті Cursor, або один дозвіл OAuth для шкідливого застосунку Slack можуть перерости в мультитенантний злам усієї клієнтської бази. Інциденти в Uber і Cisco у 2022 році почалися з працівника, а не з уразливості нульового дня, і в обох випадках інженерів атакували через втому від MFA.

SOC 2 Type II уже вимагає навчання з кібербезпеки за критерієм CC1.4 (зобов’язання щодо компетентності). ISO 27001 повторює це в контролі A.7.2.2 Додатка A. Проблема в тому, що більшість постачальників SAT досі пропонують офісні сценарії з 1990-х, які нічим не схожі на життя SaaS-інженера, що переглядає pull request, SDR, який клікає посилання Calendly від незнайомця, чи фінансового аналітика, який опрацьовує запит на переказ. Аудитори та анкети безпеки від клієнтів дедалі частіше перевіряють релевантність.

RansomLeak забезпечує навчання, створене для команд, які працюють у хмарі та випускають ШІ-продукти. Інтерактивні 3D-симуляції відпрацьовують рішення, які насправді ухвалюють у SaaS-компаніях: помітити фішинговий лист, що полює на облікові дані продакшену, відхилити push-запит MFA, який ініціювали не ви, розпізнати екран згоди OAuth, що просить забагато, і зловити промпт-ін’єкцію у функції на базі ШІ до того, як вона виведе дані клієнтів.

Шаблони загроз, характерні для SaaS

1

Фішинг облікових даних продакшн-хмари

Інженери та SRE — ласі цілі для крадіжки облікових даних AWS, GCP та Azure. Зловмисники надсилають переконливі фальшиві сповіщення CI/CD і повідомлення «сесія завершилася». Навчання відпрацьовує перевірку контексту сесії перед повторним входом.

2

шквал push-запитів в інженерів

Інциденти в Uber, Cisco та Microsoft мали спільну рису: інженерів бомбардували push-запитами, доки хтось не натиснув «Підтвердити». Працівники мають засвоїти, що непроханий push-запит MFA — це інцидент, а не дрібна незручність.

3

Зловживання сторонніми застосунками через OAuth

Зловмисники реєструють шкідливі застосунки для Slack, Workspace та GitHub, які просять широкі права. Один необережний дозвіл від працівника — і застосунок читає кожен канал, репозиторій чи документ. Навчання охоплює уважне читання екрана згоди та гігієну відкликання дозволів.

4

Витік секретів через ШІ-асистенти для кодування

Cursor, Copilot і Claude можуть підтягнути файл .env або вставити секрет Stripe у контекст промпту. Інженерам потрібна чітка ментальна модель: що саме залишає ноутбук, коли вони просять LLM про допомогу, і як вичистити дані перед тим, як ділитися.

5

Промпт-ін’єкції у клієнтських функціях на базі ШІ

Продуктові команди, які випускають ШІ-асистентів, стикаються з непрямими промпт-ін’єкціями через контент користувачів, ненадійні зовнішні джерела даних та завантажені документи. Інженери та продуктові фахівці мають розпізнавати ці сценарії збою до того, як вони дійдуть до клієнтів.

Стандарти й регуляції, які охоплює ця сторінка

Зіставлення з регуляціями, які визначають більшість рішень про закупівлю в галузі saas.

SOC 2 Type II

Trust Services Criteria CC1.4 (зобов’язання щодо компетентності) та CC2.2 (внутрішня комунікація) вимагають постійного навчання з кібербезпеки. Аудитори очікують контент за ролями та докази завершення за весь період аудиту.

Читати статтю

ISO 27001:2022

Контроль A.7.2.2 Додатка A передбачає обов’язкову обізнаність, освіту та навчання з інформаційної безпеки для всього персоналу. Редакція 2022 року додала окремі контролі щодо розвідки загроз і хмари, які переходять у контент для працівників.

Читати статтю

OWASP LLM Top 10 + Agentic Top 10

Для SaaS, які випускають функції на базі ШІ, настанови OWASP називають головними ризиками промпт-ін’єкції, розкриття конфіденційних даних і перехоплення цілей агентів. Інженерним і продуктовим ролям потрібен сценарний досвід із кожним із цих шаблонів.

Читати статтю

Закон ЄС про штучний інтелект

Стаття 4 про грамотність з ШІ стосується кожного працівника SaaS-вендора, який продає в ЄС. Правила прозорості статті 50 охоплюють ШІ-чатботів, згенерований ШІ контент і синтетичні медіа. SaaS-компанії, які будують продукти на моделях GPAI, успадковують подальші обов’язки за статтями 51-56.

Статті 32 і 39 GDPR

Робота в ЄС активує очікування щодо навчання за статтею 32 (безпека обробки) та статтею 39 (обов’язки DPO). Клієнти часто цитують ці статті у своїх DPA і просять докази навчання.

NIS2, FedRAMP та анкети клієнтів

SaaS у ЄС, на які поширюється NIS2, американські вендори, що йдуть до FedRAMP, і будь-який постачальник, який відповідає на корпоративні анкети безпеки, мають на вимогу надавати записи про навчання, адаптоване за ролями.

Підібрані вправи для галузі SaaS

Вибрано з каталогу 200+ вправ і впорядковано за пріоритетом для цієї галузі.

Фішинг

Фішинг облікових даних продакшену — найруйнівніша загроза для інженерних команд SaaS. Це базова вправа.

Читати посібник

Компрометація корпоративної електронної пошти (BEC)

Фінансові й RevOps-команди затверджують перекази, зміни реквізитів постачальників і маршрутизацію клієнтських платежів. BEC — найбільший окремий вектор шахрайства проти SaaS-компаній.

Читати посібник

Ризики OAuth сторонніх застосунків

Один дозвіл OAuth для Slack, Workspace або GitHub може відкрити кожен канал, репозиторій чи документ. Інженери та операційний персонал відпрацьовують уважне читання екрана згоди.

Читати посібник

Витік конфіденційних даних через ШІ

Для команд, які випускають функції на базі ШІ або користуються ШІ-асистентами для кодування. Охоплює, що саме залишає ноутбук, сценарії витоку промптів і шаблони виправлення.

Читати посібник

Основи грамотності з ШІ

Обов’язкова для кожного працівника SaaS-вендора, який продає в ЄС. Охоплює грамотність з ШІ, розпізнавання галюцинацій та правила роботи з даними, які захищають дані клієнтів в інструментах ШІ.

Читати посібник

Налаштування MFA та найкращі практики

Бомбардування push-запитами зламало захист Uber і Cisco. Ця вправа тренує дисципліну відхиляти непрохані запити, навіть о другій ночі.

Читати посібник

Соціальна інженерія

Служба підтримки, SDR і CSM — мішені для претекстингу. Практика охоплює видавання себе за постачальника, фальшиву терміновість від клієнта та шаблони відмови.

Читати посібник

Загрози, які охоплює ця програма

Прочитайте тематичний посібник для кожного типу атаки та перегляньте вправи, які тренують захист від нього.

Поширені запитання

Чи задовольняє навчання RansomLeak вимоги SOC 2 та ISO 27001?

Так. Каталог зіставлено з Trust Services Criteria CC1.4 і CC2.2 SOC 2 та з контролем A.7.2.2 Додатка A ISO 27001. Пакети аудиторських доказів експортують записи про завершення по кожному працівникові, час проходження та охоплення тем у форматах, які приймають аудитори SOC 2 та ISO.

Чи охоплюєте ви загрози, специфічні для ШІ та LLM?

Так. Каталог містить вправи за OWASP LLM Top 10 та Agentic Top 10: промпт-ін’єкції, розкриття конфіденційних даних, витік системного промпту, перехоплення цілей агентів і неконтрольовані агенти. Вони адаптовані для інженерних і продуктових команд, які випускають функції на базі ШІ.

Як це допомагає з анкетами безпеки від клієнтів?

Анкети клієнтів дедалі частіше просять докази навчання за ролями та зміни поведінки, а не лише щорічного завершення. RansomLeak надає шаблони призначень за ролями, записи про завершення та карти охоплення тем, які можна вставити просто у відповіді.

Чи інтегрується це з нашою LMS або HRIS?

Кожна вправа експортується як пакет SCORM 1.2 і 2004 та протестована з 50+ LMS, зокрема Cornerstone, Workday, SAP SuccessFactors, Lessonly та Docebo. Командам без LMS автономна хмарна платформа пропонує SSO, MFA, аналітику в реальному часі та звітність, готову до аудиту.

Як ви розділяєте інженерні та комерційні команди?

Шаблони призначень за ролями доступні одразу. Інженери бачать фішинг облікових даних продакшену, перевірку OAuth, гігієну роботи з ШІ-асистентами для кодування та втому від MFA. SDR і CSM бачать соціальну інженерію, претекстинг і видавання себе за клієнта. Фінанси бачать BEC і шахрайство з рахунками постачальників.

Як часто SaaS-компаніям варто проводити навчання?

SOC 2 та ISO 27001 не визначають частоту, але аудитори очікують навчання під час найму та безперервно впродовж періоду аудиту. Більшість SaaS-компаній проводять щонайменше одне повне оновлення на рік, а також щомісячні мікромодулі, прив’язані до тенденцій інцидентів. RansomLeak підтримує обидва ритми.

Чи можемо ми додати власні сценарії для нашого продукту?

Так. Кастомний контент доступний для сценаріїв, специфічних для вашого продакшену: власна адмін-консоль, процеси налаштування SSO або запобіжники функцій на базі ШІ. Базовий каталог разом із кастомними модулями постачається в одному SCORM-пакеті.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.