Authorized social engineering assessment

Testy socjotechniczne dla firm. E-mail, telefon, SMS i procedury pod kontrolą.

Napastnik nie musi łamać systemu, jeśli pracownik, helpdesk albo proces odzyskiwania dostępu wykona za niego właściwy krok. Test pokazuje, które zabezpieczenia działają w realnym kontakcie.

Krótka odpowiedź

Test socjotechniczny to kontrolowana i pisemnie autoryzowana symulacja manipulacji obejmująca uzgodnione osoby, kanały oraz procesy. Może łączyć phishing e-mail, vishing telefoniczny, smishing, próbę obejścia procedury helpdesku i opcjonalny scenariusz fizyczny. Nie zbieramy prawdziwych haseł, kodów MFA, płatności ani prywatnych sekretów. Wynik służy poprawie procedur, zgłaszania i odporności organizacji, a nie zawstydzaniu pracowników.

Wycena bez czekania

Sprawdź koszt i termin od razu.

Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.

Dla kogo

Kiedy test socjotechniczny daje najwięcej wartości?

  • Firmy chcące sprawdzić więcej niż kampanię phishingową e-mail
  • Organizacje oceniające weryfikację tożsamości przez helpdesk, HR lub recepcję
  • Zespoły ćwiczące zgłaszanie, eskalację i reakcję SOC lub CSIRT
  • Podmioty przed zmianą procedur dostępu, płatności, rekrutacji albo pracy zdalnej

Zakres testu

Jakie scenariusze możemy bezpiecznie sprawdzić?

01

Phishing e-mail

Zatwierdzony scenariusz, grupa, domena i strona testowa bez zapisywania prawdziwych poświadczeń, tokenów lub kodów MFA.

02

Vishing

Rozmowy telefoniczne według zatwierdzonego skryptu, na uzgodnione numery i w określonych godzinach, bez żądania pieniędzy ani realnych sekretów.

03

Smishing i komunikatory

Bezpieczne wiadomości do zatwierdzonych odbiorców z kontrolą dostarczenia, prywatności i ograniczeń operatora lub używanej platformy.

04

Helpdesk i odzyskiwanie dostępu

Sprawdzenie weryfikacji tożsamości, resetu hasła, wydawania dostępu i eskalacji z użyciem kont oraz danych testowych.

05

OSINT i pretekst

Ocena, czy publiczne informacje o firmie ułatwiają wiarygodne podszycie się pod pracownika, dostawcę lub kandydata, bez wchodzenia w życie prywatne.

06

Opcjonalny test fizyczny

Recepcja, identyfikatory, wejście za pracownikiem i obieg gości tylko po osobnej zgodzie dla wskazanych lokalizacji, godzin i warunków STOP.

Rezultat

Co dostajesz?

  • Plan testu, Rules of Engagement i zatwierdzone scenariusze
  • Zbiorcze metryki reakcji dla każdego kanału
  • Ocena procedur helpdesku, zgłaszania i eskalacji
  • Zanonimizowane dowody oraz priorytety naprawcze
  • Plan edukacji i jeden uzgodniony test powtórny
01

Cel i sponsor

Właściciel organizacji zatwierdza cel, grupy, kanały, podstawę przetwarzania danych, odbiorców raportu i kontakt alarmowy.

02

Scenariusze i ochrona ludzi

Zatwierdzamy preteksty, listy odbiorców, godziny, zakazane tematy, retencję oraz natychmiastowe warunki przerwania.

03

Próba kontrolna

Weryfikujemy dostarczenie, skrypt, stronę testową i kanał zgłoszeń na małej grupie bez uruchamiania pełnej kampanii.

04

Test, omówienie i retest

Prowadzimy tylko zatwierdzone działania, mierzymy proces, omawiamy wynik i sprawdzamy skuteczność uzgodnionych zmian.

Cena i decyzja

Ile kosztują testy socjotechniczne?

Mały test jednego kanału dla maksymalnie 50 uzgodnionych uczestników kosztuje orientacyjnie 5 000-7 500 zł netto. Dwa kanały, scenariusze ukierunkowane, wiele lokalizacji lub test fizyczny wymagają osobnego zakresu. W 24 godziny możemy zatwierdzić plan i Rules of Engagement, ale nie obiecujemy bez przygotowania bezpiecznego wykonania pełnej kampanii.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czym test socjotechniczny różni się od testu phishingowego?+

Test phishingowy skupia się na wiadomości e-mail, bezpiecznej stronie, zgłaszaniu i wyniku kampanii. Test socjotechniczny może połączyć e-mail, telefon, SMS, helpdesk, OSINT i opcjonalny scenariusz fizyczny, aby sprawdzić ludzi oraz procedury w kilku kanałach.

Czy vishing i smishing są legalne?+

Tylko w granicach prawa i pisemnej zgody właściciela organizacji. Przed startem zatwierdzamy odbiorców, numery, skrypty, godziny, dane, dostawców i warunki przerwania. Nie kontaktujemy przypadkowych osób ani podmiotów trzecich.

Czy zbieracie hasła, kody MFA albo pieniądze?+

Nie. Mierzymy bezpieczne zdarzenie testowe bez zapisywania prawdziwego hasła, aktywnego tokenu, kodu MFA, danych płatniczych lub prywatnego sekretu.

Czy raport wskazuje konkretne osoby?+

Domyślnie raportujemy wynik zbiorczo i skupiamy się na procesie. Dostęp do danych operacyjnych, szczegółowość i retencja muszą zostać zatwierdzone przez organizację z uwzględnieniem HR, prawa i ochrony danych.

Czy test może rozpocząć się w 24 godziny?+

W 24 godziny możemy przeprowadzić kwalifikację, ustalić właściciela i przygotować plan. Kampania rusza dopiero po zatwierdzeniu odbiorców, scenariuszy, prywatności, konfiguracji technicznej i Rules of Engagement.