// 03 · PHISHINGOVÉ SIMULACE

Phishingové simulace

Phishingová simulace je kontrolovaný phishingový útok na vlastní zaměstnance, jehož smyslem je změřit chování a natrénovat reakci, ne někoho nachytat. Připravíme scénář odpovídající vašemu oboru a systémům, rozešleme ho po dávkách a sledujeme, kolik lidí kliklo, kolik zadalo údaje a kolik zprávu nahlásilo na helpdesk. Reportujeme agregovaně a navazujeme školením.

// 01

Jak kampaň připravujeme a spouštíme

Nejdřív se domluvíme na pravidlech: kdo kampaň schvaluje, kdo o ní ví (typicky jednatel, IT a HR) a jaké scénáře jsou přípustné. Za čarou u nás leží výplaty, propouštění, zdravotní údaje a cokoli, co člověka poníží. Simulace má lidi něco naučit, ne vyrobit nedůvěru mezi vedením a zaměstnanci. Firmám ve vyšším režimu podle zákona o kybernetické bezpečnosti kampaň zároveň pomáhá s konkrétní povinností: § 10 odst. 3 písm. d) vyhlášky č. 409/2025 Sb. ukládá zajistit pravidelná školení a ověřování bezpečnostního povědomí zaměstnanců. Formu ověřování vyhláška nepředepisuje, simulace s navazujícím školením je jedna z možností.

Pak stavíme scénář. Registrujeme doménu podobnou té vaší nebo doménu smyšleného dodavatele, nastavíme SPF, DKIM a DMARC, aby zpráva vůbec došla, a připravíme přistávací stránku napodobující přihlašovací obrazovku aplikace, kterou lidé denně používají. Zadaná hesla se nikam neukládají. Z formuláře si bereme jen příznak, že k odeslání došlo.

Rozesíláme po dávkách o několika desítkách adres v průběhu dvou až tří dnů, ne všem najednou. Hromadný rozesev se ve velkokapacitní kanceláři roznese za pět minut a naměříte jen to, jak rychle si lidé řeknou přes stůl. Souběžně měříme opačný směr: za jak dlouho od první doručené zprávy přijde první hlášení na helpdesk.

// 02

Které scénáře používáme

Obtížnost stupňujeme ve třech úrovních. Nejjednodušší scénář je generická zpráva s chybami v češtině a cizí doménou, na které se ukáže základní úroveň. Střední úroveň cílí na konkrétní systém: expirace hesla do Microsoft 365, sdílený dokument, nová faktura v ERP, tedy záminka blízká tomu, jak vypadá BEC a CEO fraud. Nejtěžší je spear phishing na jednotky lidí, postavený na skutečném projektu nebo dodavateli, jehož jméno jsme vyčetli z veřejných zdrojů. Ve slovníku rozebíráme, z čeho se skládá věrohodná záminka a odkud se ty střípky berou.

Kromě odkazu v e-mailu zkoušíme techniky, které kontrolu odkazů obcházejí úplně: QR kód v příloze PDF, žádost o schválení OAuth aplikace ve firemním tenantu a přihlášení přes kód zařízení. Mají společné to, že v těle zprávy není co zkontrolovat, protože podvodný krok se odehraje až v mobilu nebo v přihlašovací obrazovce samotného poskytovatele. Podrobný rozbor toho, které techniky zrovna procházejí přes filtry, je na blogu.

Na přání přidáváme vishing, tedy telefonát z „IT podpory“, který navazuje na doručený e-mail. Scénáře přímo v budově, tedy fyzické scénáře typu odloženého USB nebo QR plakátu, popisujeme zvlášť, protože se dotýkají fyzického prostoru a potřebují souhlas zadavatele navíc.

// 03

Co se měří a jak výsledky reportujeme

Měříme pět čísel: doručeno, otevřeno, prokliknuto, zadané přihlašovací údaje a nahlášeno na helpdesk. Nejdůležitější je poslední z nich spolu s časem do prvního hlášení. Proklik je lidský a stane se všude, ale firma, kde první člověk nahlásí podezřelou zprávu do deseti minut, dokáže kampaň zastavit dřív, než se rozjede.

Report jde vedení agregovaně: čísla za firmu a za jednotlivá oddělení, nikdy jmenný seznam, kdo klikl. Jmenné údaje potřebujeme jen po dobu kampaně, abychom mohli zacílit navazující školení, a po jeho odeslání je z platformy mažeme. Tenhle rámec si nechte odsouhlasit interně předem, je to rozdíl mezi nástrojem vzdělávání a personálním problémem.

Hodnota je v opakování. První kampaň dá výchozí bod, druhá po školení ukáže posun a třetí prověří, jestli posun vydržel. Proto rozkládáme kampaně do roku po zhruba čtyřech měsících a v každém reportu srovnáváme jen s kampaní stejné obtížnosti. Porovnávat cílený spear phishing s generickou zprávou nedává smysl.

// 04

Klasifikace nálezů

Klasifikace závažnosti zranitelností
ZávažnostCVSS
Critical9.0 – 10.0
High7.0 – 8.9
Medium4.0 – 6.9
Low0.1 – 3.9

// 05

Časté dotazy

Posouzení zákonnosti patří vašemu pověřenci nebo právníkovi, správcem údajů jste vy. V praxi se kampaň opírá o oprávněný zájem podle čl. 6 odst. 1 písm. f) GDPR; souhlas zaměstnanců ho nenahradí, protože podle výkladu evropských orgánů pro ochranu osobních údajů zpravidla není vůči zaměstnavateli svobodný. Zaměstnance je potřeba předem informovat (GDPR čl. 13): stačí obecná informace, že simulace probíhají, termín ani scénář prozrazovat nemusíte. My si necháváme schválit písemné zadání od vedení s rozsahem, scénáři a kontaktem, který kampaň kdykoli zastaví, předáváme jen agregovaná čísla a data po kampani mažeme.

To vám předem nikdo poctivě neřekne a čísla z cizích reportů vám nepomůžou. Míra prokliku se mezi generickým a cíleným scénářem liší násobně a závisí na oboru i na tom, jak vypadá běžná firemní pošta. Smysl má vlastní výchozí měření: první kampaň dá vaše číslo, další kampaně ukážou trend. Sledujte hlavně podíl lidí, kteří zprávu nahlásili.

Nezničí, pokud kampaň není past na jednotlivce. Držíme tři pravidla: žádné scénáře s výplatou, propouštěním nebo zdravím; žádné jmenné seznamy pro vedení; a přistávací stránka, která hned po zadání údajů vysvětlí, co se stalo a podle čeho šlo zprávu poznat. Tím zůstane simulace tréninkem, ne kontrolou zaměstnanců.

Od zadání po report zhruba tři týdny: týden příprava scénářů a infrastruktury, dva až tři dny rozesílka, zbytek týdne sběr dat, poslední týden vyhodnocení a školení. Školení stojí na ukázkách z vaší vlastní kampaně, ne na obecné osvětě o rozpoznávání podvodů: rozebírá se na něm konkrétní zpráva, kterou lidé ten týden dostali, včetně toho, co v ní bylo poznat. Formu volíte vy, jezdíme školit osobně, děláme to online i přes vzdělávací platformu.

Ano, je to součást vyhodnocení. Sledujeme, kolik zpráv se vůbec dostalo do schránky, jestli poštovní brána přepsala nebo zablokovala odkazy a jestli zafungovala pravidla proti podvržené doméně. Když se rozesílka zastaví už na filtru, je to dobrá zpráva a zároveň důvod kampaň zopakovat z jiné domény a jiným kanálem, protože útočník to udělá taky.

// BONUS KE KAŽDÉ ZAKÁZCE

Jednorázová kontrola úniků dat zdarma

Ke každé naší službě přidáváme jednorázovou kontrolu úniků: řekneme vám, jestli vaše firemní e-maily a hesla leží ke dni kontroly ve veřejných únicích nebo na dark webu. Je to stav k jednomu dni. Kdo chce vědět o úniku, kdykoli se objeví, přejde na průběžné sledování.

Jak průběžné sledování úniků funguje

// DALŠÍ KROK

Kampaň připravíme podle toho, jak u vás lidé pracují.

Komu se bude rozesílat a jaké scénáře na váš provoz sedí, rozhodujeme spolu; vedení pak dostane čísla agregovaně, bez jmenných seznamů. Vyplňte e-mail a ozveme se to s vámi probrat.

Odesláním formuláře zpracujeme vaše kontaktní údaje, abychom mohli reagovat na vaši poptávku. Jak s nimi nakládáme, popisují Zásady ochrany osobních údajů.

Chcete rovnou popsat, co se má testovat? Otevřít formulář na stránce kontaktu