m4rc.x
Goto Top

IT-Sicherheit: Fake Mail, - Analyse, - Schulungssystem

Hallo zusammen,

für mein Abschlussprojekt hat mir mein Abteilungsleiter eine Projektidee in den Raum geworfen:

Ein anderer IT-Leiter eines Automobilhändlers hat ein System aufgebaut welches die Mitarbeiter für IT-Sicherheit sensibilisieren soll.
Das System sendet z.B. eine E-Mail an einen Mitarbeiter, die nach einer relativ offensichtlichen Phishing Mail aussieht. Das System trackt dann, wie die Mitarbeiter mit der Mail umgegangen ist und wertet dies aus.

Mehr Infos haben wir dazu leider nicht bekommen.
Kennt jemand so ein System?
Google hat bei der geringen Informationsmenge nicht viel ausgespuckt...


Vielen Dank im Voraus
LG

Content-Key: 517519

Url: https://administrator.de/contentid/517519

Printed on: April 19, 2024 at 00:04 o'clock

Member: Visucius
Visucius Nov 21, 2019 updated at 08:59:47 (UTC)
Goto Top
Mal nach "Penetration tools" suchen. Ich würde vielleicht noch IT u/o Security als Suchbegriff ergänzen. face-wink

Wurde früher auch gerne mal mit "vergessenen" USB-Sticks usw. gemacht. Jetzt also schon Autohäuser ... werden die von der Brut der eigenen grünen Kundschaft attackiert?
Member: sirhc4022
sirhc4022 Nov 21, 2019 at 09:06:01 (UTC)
Goto Top
Mir fällt da spontan "Lucy" ein.
Member: m4rc.x
m4rc.x Nov 21, 2019 at 09:28:22 (UTC)
Goto Top
Danke!

"werden die von der Brut der eigenen grünen Kundschaft attackiert?"
...Hm ich denke soweit ist es NOCH nicht... Aber mal sehen :D
Genug Fake und Phishing Mails gibt es hier auf jeden Fall.
Member: sofifreak
sofifreak Nov 21, 2019 at 09:29:03 (UTC)
Goto Top
Hallo,

wir nutzen Phish Thread von sophos.

Da kannst 3 Angriffsszenarien wählen und hast je Szenario zig Vorlagen. Die sich dann noch editieren lassen.

Und alle klickwütigen Kollegen dürfen direkt im Anschluss ein Awarnesstraining am Browser besuchen.
Tolle Sache.

Gruß Daniel
Member: Bitboy
Bitboy Nov 21, 2019 updated at 09:34:50 (UTC)
Goto Top
Hi,

oder selber bauen.
Exchange Search-Mailbox und dazu ein Office Dokument mit VBA Code drin erfüllen da schon den Zweck.

Wichtig: Da man das als Überwachung der Mitarbeiter auslegen könnte muss das ganze vom Datenschutzbeauftragten und der GF abgesegnet sein.

Grüße
Member: sxxt60
sxxt60 Nov 21, 2019 at 09:45:46 (UTC)
Goto Top
Hallo,

wir (~ 3500 User) nutzen hierfür seit Anfang diesen Jahres das System von Wombat Security (seit letztem Jahr ein Teil von proofpoint).
Wir haben seinerzeit die Lösung vom Wombat, sowie Sophos PhishThreat evaluiert.
Die Lösung vom wombat bietet im Vergleich jedoch weit mehr Möglichkeiten. Es handelt sich hier um eine Lösung für eLearning (Security Awareness Training) in Kombination mit einer ThreatSimulation Lösung (fingierte Phishingmails). Wir sind soweit zufrieden damit und können das System weiterempfehlen.

Wir konnten innerhalb dieser kurzen Zeit mittels eLearning und Phishingtests die Clickraten auf Phishingmails von ursprünglich ca. 25% auf rund 5-10% senken. Wir streben eine Quote unter 5% an. Zuvor hatten wir nur über Newsletter "geschult".

VG
Florian
Member: Lochkartenstanzer
Lochkartenstanzer Nov 21, 2019 at 11:28:14 (UTC)
Goto Top
Moin,

Sowas ist relativ einfach selbst zu bauen. Du setzt einen Webserver auf, der auf dem ein Logger läuft und der protokolliert, welche URLs angefordert werden.

Dann sendest Du einfach Mails mit einem eingebetteten Link (kann sowohl manuell auch automatiseirt erfolgen), wobei Du dem Link eindeutige Parameter zur Identifikation des "Empfängers" schickst.

Anschließend einfach die Logs des Webserver auswerten.

Für einen einfachen Test reicht da ein RasPi mit klein wenig Handarbeit (1h Aufwand)

Bei größeren Ansprüchen oder der Zielsetzung das Ding universell einsetzen zu können kann man da ein paar Tage Arbeit reinstecken.

lks
Member: m4rc.x
m4rc.x Nov 21, 2019 updated at 13:28:57 (UTC)
Goto Top
@sofifreak

Hi,

danke für die Antwort.
Das ist genau das was ich gesucht habe.
Vor allem das die seit kurzem die Deutsche Version im Learning-Tool released haben ist perfekt.
Dann zieht das beim Übersetzen (fast) keine Zeit.

Danke!
Member: Visucius
Visucius Nov 21, 2019 updated at 13:35:03 (UTC)
Goto Top
Fast wie ein „richtiger“ Spammer. 1x1 Pixel nicht vergessen. Der Kollege im Nachbarthread hat ja vielleicht noch ein paar osteuropäische Gestaltungsempfehlungen in seiner Mail 😉
Member: NetzwerkDude
NetzwerkDude Nov 21, 2019 at 17:55:14 (UTC)
Goto Top
Mal ein nichttechnischer Einwand:
Ich find sowas assi, weil am Ende wird es von irgendwelchen fiesen Vorgesetzten eingesetzt um ungeliebte Mitarbeiter anzugreifen:
Früher oder später klickt jeder mal auf einen Fake Mail Link - und dann werden irgendwelche Alöcher es ausnutzen um diese Person zu diskreditieren.

Am Ende fallen Werkzeige immer in Hände der falschen Leute - bau einfach keine solchen Werkzeuge.
Such dir ein anderen Projekt

Just my 2 cents

MFG
N-Dude
Member: m4rc.x
m4rc.x Nov 23, 2019 at 09:17:25 (UTC)
Goto Top
Dein Einwand ist berechtigt.
Wir (damit meine ich die gesamte IT-Abteilung) haben nicht vor, dass für andere Vorgesetzte zu berechtigen.
Das System wird ausschließlich von uns genutzt und soll uns ein Überblick geben, in welchen Bereichen wir noch schulen müssen.
Wir werden keine einzelne Person damit konfrontieren, sondern direkt eine Sparte bei uns im Unternehmen, bspw. alle Kollegen der Buchhaltung. Die Analysedaten werden dem Vorgesetzten nicht übermittelt, da wir niemanden an den Pranger stellen wollen.
Member: Visucius
Visucius Nov 23, 2019 updated at 09:20:00 (UTC)
Goto Top
... ja! So fängts immer an face-wink

Und wenn der Chef, ggfs. der Inhaber, die Daten anfordert?! Dann sind die Daten "mausgerutscht"?!