// 03 · PHISHINGOVÉ SIMULACE
Phishingové simulace
Phishingová simulace je kontrolovaný phishingový útok na vlastní zaměstnance, jehož smyslem je změřit chování a natrénovat reakci, ne někoho nachytat. Připravíme scénář odpovídající vašemu oboru a systémům, rozešleme ho po dávkách a sledujeme, kolik lidí kliklo, kolik zadalo údaje a kolik zprávu nahlásilo na helpdesk. Reportujeme agregovaně a navazujeme školením.
// 01
Jak kampaň připravujeme a spouštíme
Nejdřív se domluvíme na pravidlech: kdo kampaň schvaluje, kdo o ní ví (typicky jednatel, IT a HR) a jaké scénáře jsou přípustné. Za čarou u nás leží výplaty, propouštění, zdravotní údaje a cokoli, co člověka poníží. Simulace má lidi něco naučit, ne vyrobit nedůvěru mezi vedením a zaměstnanci. Firmám ve vyšším režimu podle zákona o kybernetické bezpečnosti kampaň zároveň pomáhá s konkrétní povinností: § 10 odst. 3 písm. d) vyhlášky č. 409/2025 Sb. ukládá zajistit pravidelná školení a ověřování bezpečnostního povědomí zaměstnanců. Formu ověřování vyhláška nepředepisuje, simulace s navazujícím školením je jedna z možností.
Pak stavíme scénář. Registrujeme doménu podobnou té vaší nebo doménu smyšleného dodavatele, nastavíme SPF, DKIM a DMARC, aby zpráva vůbec došla, a připravíme přistávací stránku napodobující přihlašovací obrazovku aplikace, kterou lidé denně používají. Zadaná hesla se nikam neukládají. Z formuláře si bereme jen příznak, že k odeslání došlo.
Rozesíláme po dávkách o několika desítkách adres v průběhu dvou až tří dnů, ne všem najednou. Hromadný rozesev se ve velkokapacitní kanceláři roznese za pět minut a naměříte jen to, jak rychle si lidé řeknou přes stůl. Souběžně měříme opačný směr: za jak dlouho od první doručené zprávy přijde první hlášení na helpdesk.
// 02
Které scénáře používáme
Obtížnost stupňujeme ve třech úrovních. Nejjednodušší scénář je generická zpráva s chybami v češtině a cizí doménou, na které se ukáže základní úroveň. Střední úroveň cílí na konkrétní systém: expirace hesla do Microsoft 365, sdílený dokument, nová faktura v ERP, tedy záminka blízká tomu, jak vypadá BEC a CEO fraud. Nejtěžší je spear phishing na jednotky lidí, postavený na skutečném projektu nebo dodavateli, jehož jméno jsme vyčetli z veřejných zdrojů. Ve slovníku rozebíráme, z čeho se skládá věrohodná záminka a odkud se ty střípky berou.
Kromě odkazu v e-mailu zkoušíme techniky, které kontrolu odkazů obcházejí úplně: QR kód v příloze PDF, žádost o schválení OAuth aplikace ve firemním tenantu a přihlášení přes kód zařízení. Mají společné to, že v těle zprávy není co zkontrolovat, protože podvodný krok se odehraje až v mobilu nebo v přihlašovací obrazovce samotného poskytovatele. Podrobný rozbor toho, které techniky zrovna procházejí přes filtry, je na blogu.
Na přání přidáváme vishing, tedy telefonát z „IT podpory“, který navazuje na doručený e-mail. Scénáře přímo v budově, tedy fyzické scénáře typu odloženého USB nebo QR plakátu, popisujeme zvlášť, protože se dotýkají fyzického prostoru a potřebují souhlas zadavatele navíc.
// 03
Co se měří a jak výsledky reportujeme
Měříme pět čísel: doručeno, otevřeno, prokliknuto, zadané přihlašovací údaje a nahlášeno na helpdesk. Nejdůležitější je poslední z nich spolu s časem do prvního hlášení. Proklik je lidský a stane se všude, ale firma, kde první člověk nahlásí podezřelou zprávu do deseti minut, dokáže kampaň zastavit dřív, než se rozjede.
Report jde vedení agregovaně: čísla za firmu a za jednotlivá oddělení, nikdy jmenný seznam, kdo klikl. Jmenné údaje potřebujeme jen po dobu kampaně, abychom mohli zacílit navazující školení, a po jeho odeslání je z platformy mažeme. Tenhle rámec si nechte odsouhlasit interně předem, je to rozdíl mezi nástrojem vzdělávání a personálním problémem.
Hodnota je v opakování. První kampaň dá výchozí bod, druhá po školení ukáže posun a třetí prověří, jestli posun vydržel. Proto rozkládáme kampaně do roku po zhruba čtyřech měsících a v každém reportu srovnáváme jen s kampaní stejné obtížnosti. Porovnávat cílený spear phishing s generickou zprávou nedává smysl.
// 04
Klasifikace nálezů
| Závažnost | CVSS | Postup |
|---|---|---|
| Critical | 9.0 – 10.0 | Okamžitá eskalace |
| High | 7.0 – 8.9 | Shrnutí do 24 hodin |
| Medium | 4.0 – 6.9 | Součást finální zprávy |
| Low | 0.1 – 3.9 | Doporučení k nápravě |
// 05
Časté dotazy
// BONUS KE KAŽDÉ ZAKÁZCE
Jednorázová kontrola úniků dat zdarma
Ke každé naší službě přidáváme jednorázovou kontrolu úniků: řekneme vám, jestli vaše firemní e-maily a hesla leží ke dni kontroly ve veřejných únicích nebo na dark webu. Je to stav k jednomu dni. Kdo chce vědět o úniku, kdykoli se objeví, přejde na průběžné sledování.
Jak průběžné sledování úniků funguje// DALŠÍ KROK
Kampaň připravíme podle toho, jak u vás lidé pracují.
Komu se bude rozesílat a jaké scénáře na váš provoz sedí, rozhodujeme spolu; vedení pak dostane čísla agregovaně, bez jmenných seznamů. Vyplňte e-mail a ozveme se to s vámi probrat.