Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Захист від реальних загроз

Кожен посібник пояснює, як зловмисники реалізують загрозу у 2026 році, які рівні захисту працюють і які навчальні сценарії формують людський рефлекс.

Центральний зелений щит із галочкою відбиває вектори атак: фішинговий лист, замок програми-вимагача, обличчя діпфейку, портфель BEC, маска соціальної інженерії, промпт-ін’єкція у ШІ

Фішинг

Атака через шахрайські повідомлення, яка стоїть за більшістю корпоративних зламів: електронна пошта, SMS, дзвінки, QR-коди та чати.

Читати посібник

Програми-вимагачі

Шкідливе ПЗ для шифрування й вимагання, яке за даними IBM 2024 коштує підприємствам у середньому 5,13 млн доларів за інцидент.

Читати посібник

Діпфейк

Клоновані за допомогою ШІ голос і відео, що імітують керівників, щоб провести перекази, злити дані й обійти перевірку.

Читати посібник

Соціальна інженерія

Атака на людський рівень, яка маніпуляцією змушує жертв обходити власні засоби захисту: через електронну пошту, телефон, SMS, особисто та в живому відео.

Читати посібник

Компрометація корпоративної електронної пошти

Цільове поштове шахрайство, яке у 2023 році спричинило $2,9 млрд заявлених збитків за даними FBI IC3, видаючи себе за керівників, постачальників і довірених партнерів.

Читати посібник

Промпт-ін’єкція в ШІ

Зловмисні інструкції, приховані в контенті, які змушують корпоративні LLM і ШІ-агентів зливати дані або виконувати несанкціоновані дії.

Читати посібник

Смішинг

SMS-фішинг, який приходить у єдину скриньку без захисного шлюзу попереду: повідомлення читають за хвилини й натискають посилання на маленькому екрані.

Читати посібник

Вішинг

Голосовий фішинг, який за допомогою живого дзвінка, підміненого номера, а тепер і клонованого голосу вмовляє жертву обійти засоби захисту, що прикривають електронну пошту.

Читати посібник

Як ми вибудовуємо послідовність загроз

Бібліотека загроз вибудувана за емпіричним реєстром зламів, а не за тим, що хоче продати вендор. Фішинг іде першим, бо лишається домінантним вектором початкового доступу в серії звітів Verizon DBIR. Далі програми-вимагачі, бо вони мають найвищу вартість одного інциденту і з 2023 року змістилися від випадкових атак до видавання себе за вендора. Компрометація корпоративної електронної пошти стоїть поряд із програмами-вимагачами за грошовими збитками і досі є найбільшою категорією втрат за даними FBI IC3. Соціальна інженерія — батьківська категорія; названі угруповання (Scattered Spider, 0ktapus, FIN7, TA453) належать саме до неї.

Діпфейки та промпт-ін’єкції в ШІ новіші, але крива публічних розкриттів стрімка. Випадок Arup на $25 мільйонів у 2024 році змінив розуміння загрози для фінансових і казначейських команд. Microsoft 365 Copilot, Slack AI та Bing Chat після розкриттів випустили виправлення для ланцюгів промпт-ін’єкцій, які виводили дані без жодного кліку. Ми виносимо обидва напрями окремо, бо захисні контролі (рефлекс перевірки, обмеження прав агентів, білі списки джерел для пошуку) у більшості організацій ще дозрівають і потребують окремих навчальних програм, а не разових службових записок.

Кожен посібник має однакову структуру: визначення, робочий процес зловмисника, реальні кейси з названими жертвами, схема захисту та конкретні навчальні сценарії з каталогу 200+ вправ, які відпрацьовують людську сторону. Джерела перелічені наприкінці кожного посібника, тож керівники з безпеки можуть посилатися на ті самі першоджерела, що й сторінка: рекомендації CISA, спільні попередження FBI з кібербезпеки, публікації NIST, звіти IBM та Sophos про загрози, OWASP LLM Top 10 та Verizon DBIR.

Поширені запитання

Що запитують керівники з безпеки про навчання із захисту від загроз.

З яких загроз новій програмі навчання з кібербезпеки починати?

Спочатку фішинг, бо це найпоширеніший вектор початкового доступу в наборі даних Verizon DBIR. Далі програми-вимагачі, бо вони завдають найбільших збитків, коли спрацьовують. Третіми йдуть діпфейки та загрози епохи ШІ, бо обсяг атак швидко зростає, а захисні контролі (перевірка зворотним дзвінком, кодові слова) у більшості компаній ще дозрівають. Покриття всіх трьох із першого дня сьогодні є базовим мінімумом програми.

Як часто треба повторювати навчання за кожною загрозою?

Фішинг варто відпрацьовувати щомісяця через реалістичні симуляції. Навички, дотичні до програм-вимагачів (приманки початкового доступу, повідомлення про інциденти, перевірка резервних копій), — щокварталу. Діпфейки та загрози епохи ШІ — щонайменше щокварталу для фінансових команд і керівництва та двічі на рік для всіх працівників. Разове щорічне навчання, як добре відомо, помітно поступається регулярній сценарній практиці.

Як ці посібники пов’язані з каталогом вправ?

Кожен посібник — це хаб тематичного кластера. Він пояснює загрозу на рівні керівництва (визначення, кейси, схема захисту, підхід до навчання). Самі навчальні сценарії живуть у каталозі 200+ вправ. Кожен посібник посилається на конкретні вправи, які відпрацьовують рефлекс перевірки для цієї загрози, тож керівник з безпеки може одразу передати їх команді, якій вони потрібні.

Ці посібники розраховані на США чи на міжнародну аудиторію?

Посібники написані для глобальної корпоративної аудиторії. Статистика з Verizon DBIR, FBI IC3, IBM Cost of a Data Breach, ENISA та подібних джерел глобальна там, де глобальний набір даних, і стосується США там, де джерело американське. Схеми захисту (DMARC, FIDO2, фази реагування NIST) не залежать від юрисдикції. Регуляторний контекст (HIPAA, GDPR, NIS2) окремо позначено там, де він різниться за регіоном.

Де подивитися визначення загроз у короткій формі?

Кожен посібник посилається на відповідний запис у глосарії на /glossary/, який дає сфокусоване визначення на 600 слів з прикладами та пунктами захисту. Посібник це довга форма; глосарій швидкий довідник. Обидва синхронізуються.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.