Authorized social engineering assessment
Testy socjotechniczne dla firm. E-mail, telefon, SMS i procedury pod kontrolą.
Napastnik nie musi łamać systemu, jeśli pracownik, helpdesk albo proces odzyskiwania dostępu wykona za niego właściwy krok. Test pokazuje, które zabezpieczenia działają w realnym kontakcie.
Krótka odpowiedź
Test socjotechniczny to kontrolowana i pisemnie autoryzowana symulacja manipulacji obejmująca uzgodnione osoby, kanały oraz procesy. Może łączyć phishing e-mail, vishing telefoniczny, smishing, próbę obejścia procedury helpdesku i opcjonalny scenariusz fizyczny. Nie zbieramy prawdziwych haseł, kodów MFA, płatności ani prywatnych sekretów. Wynik służy poprawie procedur, zgłaszania i odporności organizacji, a nie zawstydzaniu pracowników.
Wycena bez czekania
Sprawdź koszt i termin od razu.
Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.
Dla kogo
Kiedy test socjotechniczny daje najwięcej wartości?
- Firmy chcące sprawdzić więcej niż kampanię phishingową e-mail
- Organizacje oceniające weryfikację tożsamości przez helpdesk, HR lub recepcję
- Zespoły ćwiczące zgłaszanie, eskalację i reakcję SOC lub CSIRT
- Podmioty przed zmianą procedur dostępu, płatności, rekrutacji albo pracy zdalnej
Zakres testu
Jakie scenariusze możemy bezpiecznie sprawdzić?
Phishing e-mail
Zatwierdzony scenariusz, grupa, domena i strona testowa bez zapisywania prawdziwych poświadczeń, tokenów lub kodów MFA.
Vishing
Rozmowy telefoniczne według zatwierdzonego skryptu, na uzgodnione numery i w określonych godzinach, bez żądania pieniędzy ani realnych sekretów.
Smishing i komunikatory
Bezpieczne wiadomości do zatwierdzonych odbiorców z kontrolą dostarczenia, prywatności i ograniczeń operatora lub używanej platformy.
Helpdesk i odzyskiwanie dostępu
Sprawdzenie weryfikacji tożsamości, resetu hasła, wydawania dostępu i eskalacji z użyciem kont oraz danych testowych.
OSINT i pretekst
Ocena, czy publiczne informacje o firmie ułatwiają wiarygodne podszycie się pod pracownika, dostawcę lub kandydata, bez wchodzenia w życie prywatne.
Opcjonalny test fizyczny
Recepcja, identyfikatory, wejście za pracownikiem i obieg gości tylko po osobnej zgodzie dla wskazanych lokalizacji, godzin i warunków STOP.
Rezultat
Co dostajesz?
- Plan testu, Rules of Engagement i zatwierdzone scenariusze
- Zbiorcze metryki reakcji dla każdego kanału
- Ocena procedur helpdesku, zgłaszania i eskalacji
- Zanonimizowane dowody oraz priorytety naprawcze
- Plan edukacji i jeden uzgodniony test powtórny
Cel i sponsor
Właściciel organizacji zatwierdza cel, grupy, kanały, podstawę przetwarzania danych, odbiorców raportu i kontakt alarmowy.
Scenariusze i ochrona ludzi
Zatwierdzamy preteksty, listy odbiorców, godziny, zakazane tematy, retencję oraz natychmiastowe warunki przerwania.
Próba kontrolna
Weryfikujemy dostarczenie, skrypt, stronę testową i kanał zgłoszeń na małej grupie bez uruchamiania pełnej kampanii.
Test, omówienie i retest
Prowadzimy tylko zatwierdzone działania, mierzymy proces, omawiamy wynik i sprawdzamy skuteczność uzgodnionych zmian.
Cena i decyzja
Ile kosztują testy socjotechniczne?
Mały test jednego kanału dla maksymalnie 50 uzgodnionych uczestników kosztuje orientacyjnie 5 000-7 500 zł netto. Dwa kanały, scenariusze ukierunkowane, wiele lokalizacji lub test fizyczny wymagają osobnego zakresu. W 24 godziny możemy zatwierdzić plan i Rules of Engagement, ale nie obiecujemy bez przygotowania bezpiecznego wykonania pełnej kampanii.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czym test socjotechniczny różni się od testu phishingowego?+
Test phishingowy skupia się na wiadomości e-mail, bezpiecznej stronie, zgłaszaniu i wyniku kampanii. Test socjotechniczny może połączyć e-mail, telefon, SMS, helpdesk, OSINT i opcjonalny scenariusz fizyczny, aby sprawdzić ludzi oraz procedury w kilku kanałach.
Czy vishing i smishing są legalne?+
Tylko w granicach prawa i pisemnej zgody właściciela organizacji. Przed startem zatwierdzamy odbiorców, numery, skrypty, godziny, dane, dostawców i warunki przerwania. Nie kontaktujemy przypadkowych osób ani podmiotów trzecich.
Czy zbieracie hasła, kody MFA albo pieniądze?+
Nie. Mierzymy bezpieczne zdarzenie testowe bez zapisywania prawdziwego hasła, aktywnego tokenu, kodu MFA, danych płatniczych lub prywatnego sekretu.
Czy raport wskazuje konkretne osoby?+
Domyślnie raportujemy wynik zbiorczo i skupiamy się na procesie. Dostęp do danych operacyjnych, szczegółowość i retencja muszą zostać zatwierdzone przez organizację z uwzględnieniem HR, prawa i ochrony danych.
Czy test może rozpocząć się w 24 godziny?+
W 24 godziny możemy przeprowadzić kwalifikację, ustalić właściciela i przygotować plan. Kampania rusza dopiero po zatwierdzeniu odbiorców, scenariuszy, prywatności, konfiguracji technicznej i Rules of Engagement.