Takaisin
Kyberturvallisuuskoulutus ja -ohjelmistot yrityksille | MetaCompliance

Tuotteet

Tutustu yksilöllisiin tietoturvatietoisuuskoulutusratkaisuihimme, jotka on suunniteltu antamaan tiimillesi valtaa ja koulutusta nykyaikaisia verkkouhkia vastaan. Alustamme antaa henkilöstöllesi tiedot ja taidot, joita tarvitset organisaatiosi suojaamiseen, aina käytäntöjen hallinnasta phishing-simulaatioihin.

Kyberturvallisuuden eLearning

Cyber Security eLearning tutustua palkittu eLearning kirjasto, räätälöity joka osastolle

Tietoturvatietoisuuden automatisointi

Aikatauluta vuotuinen tiedotuskampanja muutamalla klikkauksella

Phishing-simulaatio

Pysäytä phishing-hyökkäykset niiden jäljiltä palkitun phishing-ohjelmiston avulla

Politiikan hallinta

Keskitä käytännöt yhteen paikkaan ja hallitse käytänteiden elinkaarta vaivattomasti.

Tietosuojan hallinta

Valvo, seuraa ja hallitse vaatimustenmukaisuutta helposti

Tapahtumien hallinta

Ota sisäiset vaaratilanteet haltuun ja korjaa se, mikä on tärkeää.

Takaisin
Teollisuus

Toimialat

Tutustu ratkaisujemme monipuolisuuteen eri toimialoilla. Tutustu siihen, miten ratkaisumme vaikuttavat useilla eri aloilla dynaamisesta teknologiasektorista terveydenhuoltoon. 


Rahoituspalvelut

Ensimmäisen puolustuslinjan luominen rahoituspalveluorganisaatioille

Hallitukset

Turvallisuustietoisuusratkaisu hallituksille

Yritykset

Turvallisuustietoisuuden koulutusratkaisu suuryrityksille

Etätyöntekijät

Turvallisuustietoisuuden kulttuurin juurruttaminen - myös kotona

Koulutusala

Koulutuksen tietoturvatietoisuuskoulutus koulutusalalle

Terveydenhuollon työntekijät

Tutustu räätälöityyn tietoturvatietoisuuteen terveydenhuollon työntekijöille

Teknologiateollisuus

Tietoturvakoulutuksen muuttaminen teknologiateollisuudessa

NIS2-vaatimustenmukaisuus

Tukea Nis2-vaatimusten noudattamista kyberturvallisuuden tietoisuutta edistävillä aloitteilla

Takaisin
Resurssit

Resurssit

Maksuttomia tietoisuutta lisääviä aineistojamme voi käyttää organisaatiosi tietoisuuden parantamiseen tietoverkkoturvallisuuden osalta julisteista ja käytännöistä lopullisiin oppaisiin ja tapaustutkimuksiin.

Tietoturvatietoisuus Dummiesille

Välttämätön resurssi tietoverkkotietoisuuden kulttuurin luomiseksi.

Dummies-opas kyberturvallisuuteen Elearning

Perimmäinen opas tehokkaan kyberturvallisuuden sähköisen oppimisen toteuttamiseen

Perimmäinen opas phishingiin

Kouluta työntekijöitä siitä, miten phishing-hyökkäykset havaitaan ja estetään.

Ilmaiset tietoisuusjulisteet

Lataa nämä julisteet työntekijöiden valppauden lisäämiseksi.

Phishingin vastainen politiikka

Luo turvallisuustietoinen kulttuuri ja edistä tietoisuutta kyberturvallisuusuhkista.

Tapaustutkimukset

Kuuntele, miten autamme asiakkaitamme edistämään positiivista käyttäytymistä organisaatioissaan.

A-Z Kyberturvallisuuden terminologia

Sanasto tietoverkkoturvallisuuden termeistä, jotka on pakko tietää

Kyberturvallisuuden käyttäytymisen kypsyysmalli

Auditoi tietoisuuskoulutuksesi ja vertaile organisaatiosi parhaita käytäntöjä vastaan

Ilmaista tavaraa

Lataa ilmaiset tietoisuutta lisäävät aineistomme organisaatiosi kyberturvallisuustietoisuuden parantamiseksi.

Takaisin
MetaCompliance | Kyberturvallisuuskoulutus ja -ohjelmistot työntekijöille

Tietoja

MetaCompliancella on yli 18 vuoden kokemus kyberturvallisuuden ja vaatimustenmukaisuuden markkinoilta, ja se tarjoaa innovatiivisen ratkaisun henkilöstön tietoturvatietoisuuteen ja vaaratilanteiden hallinnan automatisointiin. MetaCompliance-alusta luotiin vastaamaan asiakkaiden tarpeisiin saada yksi kattava ratkaisu kyberturvallisuuteen, tietosuojaan ja vaatimustenmukaisuuteen liittyvien henkilöriskien hallintaan.

Miksi valita meidät

Lue, miksi Metacompliance on luotettu kumppani tietoturvatietoisuuskoulutuksessa.

Työntekijöiden sitouttamisen asiantuntijat

Helpotamme työntekijöiden sitouttamista ja kybertietoisuuden kulttuurin luomista.

Tietoturvatietoisuuden automatisointi

Automatisoi tietoturvatietoisuuskoulutus, tietojenkalastelukoulutukset ja -käytännöt helposti muutamassa minuutissa.

MetaBlogi

Pysy ajan tasalla tietoverkkotietoisuutta koskevista koulutusaiheista ja vähennä organisaatiosi riskejä.

Phishing-hyökkäykset: Miksi emme ajattele ennen kuin klikkaamme?

Phishing-hyökkäykset mieti ennen kuin klikkaat

kirjoittajasta

Jaa tämä viesti

Phishing-hyökkäyksissä on kyse yhtä paljon ihmisten käyttäytymisen manipuloinnista kuin tekniikasta. Tämä toteamus kiteyttää sen, miksi on niin vaikeaa estää phishing-kampanjoita, jotka johtavat lunnasohjelmiin, varastettuihin tunnistetietoihin ja muihin verkkohyökkäyksiin.

1970-luvulla järjestettiin rattijuopumuskampanja, jonka tunnuslause oli "Ajattele, ennen kuin juot, ennen kuin ajat". Se oli tehokas kampanja, joka auttoi vähentämään rattijuopumusonnettomuuksia Yhdistyneessä kuningaskunnassa. Ihmisten saaminen "ajattelemaan" ennen kuin he toimivat, ei ole niin helppoa kuin miltä se kuulostaa. Itse asiassa phishing-kampanjat perustuvat siihen, että sähköpostia ei ajatella, vaan siihen, että sähköpostiin reagoidaan nopeasti. Phishing on vakava asia, sillä tuoreen raportin mukaan 95 prosenttia IT-johtajista uskoo, että tiedot ovat vaarassa sähköpostikanavan kautta. 

Miten siis tavallinen yritys voi toivoa, että se onnistuu yhtä hyvin kuin 70-luvun rattijuopumuskampanja, kun on kyse verkkorikollisten temppujen torjumisesta?

Phishing-hyökkäykset ja ihmisten käyttäytyminen

Tämä ennaltaehkäisyn vaikeus näkyy phishing-hyökkäysten onnistumisessa: Vakuutusyhtiö Beazley havaitsi lunnasohjelmahyökkäysten lisääntyneen 105 prosenttia vuoden 2019 ensimmäisellä neljänneksellä. Mutta vuonna 2020 phishing-hyökkäykset nousivat mittakaavasta. FBI julkaisi raportin , jonka mukaan phishing oli ylivoimaisesti yleisin sen valitusosastolle IC3 ilmoitetuista rikoksista. Yksi phishing-menestyksen liikkeellepanevista voimista viimeisten 12 kuukauden aikana on ollut Covid-19-pandemia, joka tarjosi phishereille runsaasti tilaisuuksia ihmisten käyttäytymisen hyödyntämiseen: tästä on osoituksena Covid-19-pohjaisten uhkien huikea 30 000 prosentin kasvu vuonna 2020; suurin osa näistä hyökkäyksistä käytti haitallisia verkkosivustoja ja phishing-sähköposteja.

Phishing (ja sen muunnelmat, Vishing/Smishing/Pharming) on yleinen hyökkäysmuoto, koska tekniikka toimii. Se toimii, koska siinä käytetään ihmisen luonnollista käyttäytymistä sellaisen toiminnan toteuttamiseen, joka hyödyttää hyökkäyksen takana olevaa tietoverkkorikollista. Kyky manipuloida laillista ihmistä laittomaan toimintaan on huijauksen tunnusmerkki jo ennen nykyaikaisten tekniikoiden tuloa. Teknologia voi kuitenkin huijata jopa asiantuntevia käyttäjiä, sillä teknologian käyttötavat ovat "kovakoodattuja", kun järjestelmä tulee tutuksi. 

Esimerkiksi sähköposti on jokapäiväistä teknologiaa, jota käytämme jatkuvasti. Vuonna 2020 lähetettiin ja vastaanotettiin 306,4 miljoonaa sähköpostia päivittäin. Sähköpostin avaaminen ja linkin napsauttaminen on melkeinpä toinen luontomme, polvitaipumus tavalliseen tehtävään. Juuri tähän toistuvuuteen ja toimintaan tarvittavan ajattelun puutteeseen phisher keskittyy.

5 Tyypillistä phishing-ominaisuutta

Phishing-hyökkäyksillä halutaan saada ihmiset kiinni ennen kuin he ajattelevat liikaa. Tätä varten kampanjoissa on varmistettava, että tietyt kriteerit täyttyvät ja että olosuhteet ovat optimaaliset:

  1. Luotettava lähde: Yksi keino poistaa ajatuskulku on saada sähköpostin vastaanottaja tuntemaan itsensä turvalliseksi. Phishing-kampanjat naamioituvat yleensä tunnetuiksi tuotemerkeiksi. Tarkasteltaessa, mitä tuotemerkkejä huijarit käyttävät, Microsoft on toistuvasti yksi huijareiden suosikkibrändeistä, joita he haluavat huijata. Muita väärennettyjä tuotemerkkejä ovat Netflix ja PayPal.
  2. Klikkauksen houkutus: Vaikka 79 prosenttia ihmisistä sanoo tunnistavansa phishing-sähköpostin, lähes puolet klikkaa silti epäilyttävän sähköpostin linkkiä. Syynä tähän käytökseen on todennäköisesti se, että meidät kaikki on opetettu käyttämään internetin välityksellä lähetettävää sisältöä. Klikkaaminen on lähes Pavlovin reaktio, kun sähköpostiviesti sisältää linkin. Käyttäjäkokemuksen (UX) suunnittelijat ovat käyttäneet tällaista ehdollistamista auttaakseen ihmisiä käyttämään teknologiaa helpommin; tietoverkkorikolliset käyttävät samaa psykologista manipulointia saadakseen meidät klikkaamaan phishing-linkkiä phishingin seuraavan vaiheen aloittamiseksi.
  3. Johtaminen tehtävän mukaan: Sähköpostin pitäminen keskittyneenä yksinkertaiseen tehtävään auttaa poistamaan ajatusprosessin. Toistuvat ja tunnistetut tehtävät, kuten salasanojen palauttaminen, ovat huijareiden suosikkeja. Tämä mahdollistaa tärkeän "klikkauksen" tekemisen ilman, että mahdollisia seurauksia tarvitsee miettiä liikaa. Jos tehtävä liittyy työhön, on todennäköisempää, että klikkaus tehdään ja phishing-tapahtuma käynnistetään.
  4. Kiireellisyys: Usein phishing-sähköpostit sisältävät jonkinlaisen ohjaimen, joka saa automaattisen klikkauksen käynnistymään. Tällaisia ajureita ovat usein uhka kurinpidosta tai huoli jostakin toimenpiteestä, kuten laskun maksamisesta. Jotkin phishing-kampanjat ovat hyvin kohdennettuja (Spear phishing). Näissä kampanjoissa esiintyy usein toimitusjohtajana; valepäällikkö lähettää sitten sähköpostia kirjanpito-osastolle ja pyytää kiireellisesti siirtämään rahaa pankkitilille. Tilin omistaa tietenkin huijari.  
  5. Ylityöllistetty: Tutkimuksessa, jossa tutkittiin sairaaloita, joihin kohdistettiin phishing-kampanjoita, todettiin, että ylikuormittunut henkilökunta klikkaa todennäköisemmin phishing-linkkiä. Jos sinulla ei ole aikaa ajatella, oletusarvoisesti käytät automaattista vastausta.

Huomautus spear phishing -hyökkäyksistä. Tämäntyyppinen tietojenkalasteluhyökkäys vaatii syvällisempää tiedustelua, jotta kohteelle voidaan toimittaa vakuuttavampia phishing-sähköposteja. Tämä yksityiskohtaisuus tekee spear phishing -sähköpostiviesteistä entistä vaikeampia havaita. Tämän vuoksi spear-phishing-sähköpostihyökkäykset lisääntyivät 667 prosenttia Covid-19-pandemian aikana.

Miten saada työntekijä klikkaamaan phishing-linkkiä?

Verkkorikolliset ovat mestarillisia luomaan edellytykset onnistuneelle phishing-kampanjalle. Käyttämällä kaikkia temppuja, joilla käyttäjä saadaan klikkaamaan, kuten väärennettyjä luotettuja tuotemerkkejä, jotta käyttäjä olisi helppo syötti. Esimerkkinä tästä oli Office 365:n phishing-huijaus vuonna 2020. Siinä oli kaikki elementit, joilla manipuloidaan käyttäjiä klikkaamaan ennen ajattelua:

  • Työntekijöille lähetettiin väärennettyjä sähköpostiviestejä, jotka oli tehty näyttämään Microsoft Office 365:ltä. 
  • Sähköpostin otsikko oli "COVID-19-koulutus työntekijöille: Työntekijöitä kehotettiin toimimaan sähköpostiviestissä työsyistä.
  • Sähköpostin vastaanottajia pyydettiin napsauttamaan sähköpostissa olevaa linkkiä, joka vei heidät väärennetylle Office 365 -kirjautumissivulle: sivu näytti identtiseltä aidon Office 365 -sivun kanssa.
  • Käyttäjää kehotettiin antamaan Office 365 -tunnuksensa kirjautuakseen sisään ja saadakseen varmenteen. Jos hän teki niin, nämä tunnistetiedot varastettiin ja niitä käytettiin kirjautumiseen oikeaan Office 365 -portaaliin.

Miten estää työntekijää klikkaamasta phishing-linkkiä?

Kovakoodatun käyttäytymisen ehkäiseminen edellyttää erikoistunutta valistuskoulutusta. Teknologit ovat suunnitelleet järjestelmät helppokäyttöisiksi ja tehneet klikkaamisesta helppoa, mutta tämä automaattinen klikkausreaktio on rikottava, jotta phishing onnistuu. Tarjoamalla hyvin harkitun, kontrolloidun phishing-testin organisaatio voi auttaa muuttamaan käyttäytymistä, josta verkkorikolliset ovat riippuvaisia. Simuloidut phishing-testit luovat turvallisen ympäristön, jossa käyttäjille voidaan opettaa, millä hienovaraisilla tavoilla phisherit manipuloivat heidän käyttäytymistään, jotta he voivat varoa näitä temppuja. Osana laajempaa tietoturvatietoisuusohjelmaa phishing-simulointi on tehokas keino estää onnistunut phishing, joka johtaa varastettuihin tunnistetietoihin, tietojen paljastumiseen ja lunnasohjelmatartuntoihin. 

Perimmäinen opas phishingiin

Muita artikkeleita aiheesta Cyber Security Awareness Training, jotka saattavat kiinnostaa sinua.