Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Навчання з кібербезпеки для щорічного комплаєнсу

Оновлюйте знання всіх працівників за річним циклом, прив’язаним до стандартів, про які справді питають ваші аудитори. Докази по кожному контролю, бенчмарки часу на завершення та один експорт, готовий до наступного аудиту.

Щорічне оновлення без щорічного клопоту

Майже кожна регульована організація має надавати аудиторам докази щорічного навчання з кібербезпеки. HIPAA Security Rule, GLBA Safeguards, NYDFS 23 NYCRR 500, ISO 27001 A.7.2.2, GDPR Art. 39, Закон ЄС про штучний інтелект (ст. 4) і контроль 3.2 NIST 800-171 — кожен із них передбачає навчання працівників. Більшість команд безпеки дає собі раду просто: щосічня розсилає те саме 30-хвилинне відео й сподівається, що частка завершення перевищить 80%.

Щорічне оновлення — це нагода домогтися вимірюваної зміни поведінки, а не поставити галочку. Ті самі вправи, які новий працівник проходить під час онбордингу, через рік мають відчуватися інакше: з новими схемами загроз, новими сценаріями та перевіркою знань, що дає справжній бал. Інакше оновлення зводиться до механічного клікання.

RansomLeak проводить річний цикл як 60-денне вікно з ротацією змісту вправ, звітністю з прив’язкою до стандартів і листом від спонсора з керівництва на старті. Кожен працівник, що завершив навчання, формує запис доказів по кожному контролю, оцінену перевірку знань і бенчмарк часу на завершення. Пакет для аудиту збирається автоматично наприкінці вікна.

Як це працює

1

Оберіть стандарти

Виберіть один або кілька стандартів із каталогу: HIPAA, GLBA Safeguards, NYDFS 500, ISO 27001 (A.7.2.2 і Annex A 6.3), GDPR Art. 39, Закон ЄС про штучний інтелект (ст. 4), NIST 800-171 (3.2.1 / 3.2.2), CMMC, PCI DSS 12.6 і SOC 2 CC1.4. Прив’язка до вправ заповнюється автоматично.

2

Налаштуйте набір вправ

Стандартна програма охоплює фішинг, програми-вимагачі, соціальну інженерію, BEC, класифікацію даних і повідомлення про інциденти. Клієнти замінюють або додають вправи за відділом, роллю чи вимогою стандарту. Інженери, фінансисти та клінічний персонал за бажанням отримують поглиблені модулі.

3

Задайте 60-денне вікно для завершення

Стандартний цикл відкривається листом від спонсора з керівництва і триває 60 днів. Ритм нагадувань по відділах: щотижня перші три тижні, далі двічі на тиждень до закриття. Ті, хто не завершив, на 50-й день отримують ескалацію до керівника, а на 60-й — до відділу HR.

4

Відстежуйте розподіл, а не лише завершення

Дашборди в реальному часі показують частку завершення, середній час на завершення, розподіл балів і відсів по кожній вправі. Зріз за відділом, локацією, керівником чи будь-яким атрибутом HRIS допомагає вчасно помітити групи, що відстають.

5

Зберіть пакет доказів для аудиту

Наприкінці вікна платформа формує один експорт у PDF і CSV для кожного стандарту. Кожен ID контролю прив’язано до вправ, які його покривають, записів про завершення, які це доводять, і даних оцінювання, що за ними стоять. Завантажте в портал аудиту без ручного зіставлення.

Що ви отримуєте

Сертифікат завершення для кожного працівника

Кожен працівник, що завершив цикл, отримує датований PDF-сертифікат із переліком пройдених вправ, охоплених стандартів і підсумком балів. Зберігається в картці працівника, експортується масово.

Пакет доказів по кожному контролю

Один експорт прив’язує кожен ID контролю (наприклад, ISO 27001 A.7.2.2, HIPAA § 164.308(a)(5)(i), NIST 800-171 3.2.1) до вправ, записів про завершення та балів, які його доводять. Формат, готовий для аудитора, звірений із шаблонами SOC 2 Type II, наглядового аудиту ISO та аудитів HHS.

Бенчмарки часу на завершення

Дані розподілу показують, скільки часу забирає завершення за роллю, відділом і локацією. Так виявляються приховані перешкоди (перевантажені команди, мовні прогалини, невідповідність програми ролі) до того, як вони стануть зауваженням аудиту.

Розподіл балів по кожній вправі

Дивіться, які сценарії дають найнижчі бали з першої спроби по всіх працівниках. Використовуйте ці дані, щоб спланувати точкове мікронавчання на наступний квартал або виявити ролі, яким потрібна глибша програма.

Звіт для керівництва на одному слайді

Один автоматично згенерований слайд із часткою завершення, розподілом балів, трьома найслабшими сценаріями та порівнянням із минулим роком. Вставляйте одразу в презентацію для ради директорів чи аудиторського комітету.

Підібрані вправи для сценарію «щорічного комплаєнсу»

Послідовність вправ, яку ми рекомендуємо для цього сценарію, з каталогу 200+ вправ.

Фішинг

Найрезультативніша вправа для будь-якого щорічного оновлення. Сценарії щороку змінюються, щоб перевіряти розпізнавання схем, а не заучування.

Читати посібник

Програми-вимагачі

Проводить через рішення щодо стримування атаки та повідомлення про неї, які має знати кожен працівник. Вимагається ISO 27001 A.5.24 і HIPAA § 164.308(a)(6).

Читати посібник

Соціальна інженерія

Охоплює претекстинг, видавання себе за іншу особу та перевірку через інший канал. Прив’язано до NIST 800-171 3.2.2 і нагадувань з безпеки за HIPAA.

Читати посібник

Реагування на витік даних

Проводить через 72-годинний відлік на повідомлення за GDPR Art. 33 і відповідні строки за HIPAA Breach Notification Rule та законами окремих штатів США.

Читати посібник

Компрометація корпоративної електронної пошти (BEC)

Вимагається в додаткових анкетах страховиків і часто фігурує в оцінках ризиків за NYDFS 500.16. Адаптовано для фінансових ролей.

Читати посібник

Обов’язки працівника з безпеки

Щорічне підтвердження того, що кожен працівник розуміє свою відповідальність за повідомлення про інциденти, поводження з даними та гігієну пристроїв.

Читати посібник

Загрози, які охоплює цей сценарій

Прочитайте тематичний посібник для кожного типу атаки та перегляньте вправи, які тренують захист від нього.

Поширені запитання

До яких комплаєнс-стандартів прив’язана щорічна програма?

HIPAA Security Rule § 164.308(a)(5), GLBA Safeguards Rule, NYDFS 23 NYCRR 500.14, ISO 27001 Annex A.7.2.2 і 6.3, GDPR Art. 39, контролі 3.2.1 і 3.2.2 NIST 800-171, CMMC рівнів 1 і 2, PCI DSS 12.6 і SOC 2 CC1.4. Клієнти можуть запросити додаткові стандарти без доплати.

Скільки часу займає щорічне оновлення для одного працівника?

Стандартна програма триває від 90 до 150 хвилин, розподілених на 60-денне вікно. Більшість працівників проходять її за три-чотири підходи. Поглиблені програми для інженерів і фінансистів додають ще від 30 до 60 хвилин.

Чи можна з одного циклу підготуватися до аудитів за кількома стандартами?

Так. Один цикл формує пакети доказів для кожного стандарту, обраного під час налаштування. Клієнт, який паралельно проходить аудити HIPAA, ISO 27001 і SOC 2, отримує три експорти, готові до аудиту, з тих самих даних про завершення.

Що містить експорт доказів для аудиту?

Прив’язку до кожного контролю, записи про завершення для кожного працівника з мітками часу, дані оцінювання та підписані підтвердження ознайомлення. Доступний у PDF для описової частини та в CSV для масового завантаження в портал аудиту. Звірений із шаблонами SOC 2, ISO 27001 і HHS.

Що робити з тими, хто не завершив навчання до кінця вікна?

Ескалація до керівника на 50-й день і до відділу HR на 60-й. Для жорстких дедлайнів клієнти можуть налаштувати вебхук, що призупиняє облікові дані. Платформа також підтримує ковзні продовження для працівників, найнятих усередині вікна циклу.

Чи змінюється зміст із року в рік?

Так. Кожна вправа має кілька варіантів сценарію, які щороку чергуються, щоб працівники не заучували відповіді. У виявленні фішингу змінюються відправники, приманки та візуальні деталі. У реагуванні на програми-вимагачі змінюється сценарій дій симульованого нападника.

Чи можна проводити цикл кількома мовами?

Так. Сьогодні вправи доступні англійською, українською, нідерландською, італійською, німецькою, французькою та іспанською, інші мови — на запит. Озвучення й текст на екрані перекладаються разом. Записи про завершення фіксують мову кожного працівника.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.