AI amžiaus sukčiavimo gynyba verslui

Ar jūsų buhalterija atpažintų suklastotą vadovo balsą?

Deepfake skambučiai, suklastoti vadovų el. laiškai ir AI sukčiai jau taikosi į Lietuvos įmones. Apsauga - tai ne brangi technologija, o teisingi procesai ir paruošti žmonės. Aš juos įdiegiu.
Nuo 900 € Nemokama 30 min. patikra Formatas auditas / įdiegimas / nuolatinė

Sukčiai nebelaužia sistemų. Jie apgaudinėja žmones.

  • Balso klastotės (deepfake vishing) per metus išaugo šimtais procentų - sukčiui užtenka kelių sekundžių jūsų vadovo balso įrašo iš viešo interviu.
  • Klasikinis scenarijus: "direktorius" skambina buhalterei penktadienio popietę - "skubus pavedimas partneriui, konfidencialu, padaryk dabar".
  • Vienas apgautas darbuotojas = dešimtys ar šimtai tūkstančių eurų. Bankas pavedimo dažniausiai nebegrąžina.
  • Smulkus ir vidutinis verslas - pagrindinis taikinys, nes neturi nei procesų, nei apsaugos.
// Esminė mintis

Antivirusas nuo šito neapsaugo. Apsaugo tik trys dalykai: procesai, mokymai ir pasiruošimas.

Technologija padeda stebėti, bet sprendimą vis tiek priima žmogus - ar jis turi aiškias taisykles, kai skambina "vadovas" ir prašo skubiai pervesti pinigus.

Kas tai - trys komponentai

Pilna apsauga - ne vienas įrankis, o procesai, stebėjimas ir planas, kai kažkas vis tiek nutinka.

1. Procesai

Verifikacijos procesai

  • Privalomas atgalinis skambutis žinomu numeriu prieš kiekvieną nestandartinį pavedimą
  • "Keturių akių" principas virš sutartos sumos
  • Slaptažodiniai klausimai jautriems nurodymams telefonu
  • Taisyklė: joks skubumas neatšaukia patikros - net jei skambina direktorius

Procesus sukuriu, aprašau ir įdiegiu kartu su jūsų komanda.

2. Stebėjimas

Monitoringas

  • Įtartini prisijungimai prie pašto
  • Pakeistos persiuntimo taisyklės - klasikinis BEC požymis
  • Jūsų domeno klastotės (typosquatting)
  • Nutekėję darbuotojų slaptažodžiai viešose duomenų bazėse

Gaunate įspėjimą anksčiau, nei sukčius spėja pasinaudoti.

3. Reagavimas

Incidento planas

  • Kas skambina bankui stabdyti pavedimo per pirmas 60 minučių
  • Kaip izoliuoti kompromituotą paštą
  • Kaip fiksuoti įrodymus
  • Kada ir kam pranešti: bankas, NKSC, VDAI

Kai planas guli stalčiuje - panikos nėra, nuostoliai minimalūs.

Paketai ir kainos

Kainos rodomos "nuo" - galutinė suma priklauso nuo įmonės dydžio ir nustatoma po nemokamos rizikos patikros.

Vienkartinis

Atsparumo auditas

Skirta: norintiems sužinoti, kur stovi.

  • Esamų procesų peržiūra: mokėjimų tvirtinimas, prieigos, paštas
  • Darbuotojų atsparumo testas (kontroliuotas phishing bandymas)
  • Domeno ir paštų ekspozicijos patikra (nutekėję slaptažodžiai, klastotės)
  • Ataskaita vadovybei: TOP rizikos + prioritetų planas
  • Trukmė: 1-2 savaitės
Projektas

Įdiegimas "Apsaugota komanda"

Skirta: norintiems realios apsaugos, ne popieriaus.

  • Viskas iš audito
  • Verifikacijos procesų sukūrimas ir įdiegimas
  • Gyvi mokymai su realiais deepfake pavyzdžiais (2 sesijos)
  • Incidento plano paruošimas ir "sausas" pratimas
  • MFA / prieigų sutvarkymo rekomendacijos ir priežiūra diegiant
  • Trukmė: 3-5 savaitės
Prenumerata

Nuolatinė gynyba

Skirta: norintiems, kad apsauga veiktų kasdien.

  • Nuolatinis monitoringas (paštas, domenai, nutekėjimai) su įspėjimais
  • Kas ketvirtį - phishing/vishing simuliacija + rezultatų ataskaita
  • Incidento plano atnaujinimas keičiantis komandai
  • Incidento atveju - prioritetinė reakcija per 4 val. (SLA)
  • Kasmetinis pakartotinis auditas įskaičiuotas

Palyginimui: vidutinė sėkmingo BEC sukčiavimo žala - dešimtys tūkst. eurų. Metinė "Nuolatinės gynybos" kaina - mažiau nei viena nepavykusi ataka.

Kaip vyksta

1

Nemokama 30 min. patikra

Pasikalbame, parodau 2-3 realias jūsų ekspozicijas. Dažniausiai jau šio pokalbio metu randu, kas viešai matoma apie įmonę ar darbuotojus.

2

Auditas

Per 1-2 savaites žinote tikslią situaciją ir prioritetus. Gaunate aiškų planą, ką tvarkyti pirmiausia.

3

Įdiegimas

Procesai, mokymai, incidento planas. Jūsų komanda žino, ką daryti, kai skambina "vadovas" ir prašo skubaus pavedimo.

4

Nuolatinė gynyba

Aš stebiu, jūs dirbate ramiai. Simuliacijos, monitoringas ir incidento pagalba - pagal pasirinktą paketą.

Dažniausi klausimai

Ar tai ne per anksti mūsų dydžio įmonei?

Atvirkščiai - sukčiai renkasi mažesnes įmones būtent todėl, kad jos "dar per mažos rūpintis". Procesų įdiegimas mažoje komandoje kainuoja mažiausiai ir veikia geriausiai.

Mes turime IT priežiūrą - ar to neužtenka?

IT priežiūra rūpinasi, kad sistemos veiktų. Šio tipo sukčiavimas taikosi į žmones ir procesus - tai kita disciplina. Su jūsų IT komanda dirbu kartu, ne vietoj jos.

Kiek laiko atima iš mūsų darbuotojų?

Auditas - beveik nieko (dirbu su vadovu ir 1-2 žmonėmis). Mokymai - 2 sesijos po ~1,5 val. Visa kita - mano darbas.

Kas jūs esate?

Deividas Ambrazevičius - programuotojas ir kibernetinio saugumo ekspertas, etinis hakeris, dirbantis su Lietuvos ir tarptautinėmis organizacijomis. Kalbėjau didžiosios LOGIN konferencijos scenoje. Dirbu asmeniškai - jūsų saugumą prižiūri konkretus žmogus su vardu ir atsakomybe, ne anonimiškas puslapis.

Susijusios paslaugos

Patikrinkime, ką sukčiai jau dabar mato apie jūsų įmonę

30 minučių, nemokamai, be įsipareigojimų. Dažniausiai jau pokalbio metu parodau bent vieną spragą, kurią verta uždaryti šią savaitę.

Rezervuoti patikrą