Modelové scénáře
Zdravotnické zařízení Penetrační testy

Modelový scénář: phishing, který projde filtrem

Modelový scénář řízeného phishingového testu ukazuje bezpečné hranice cvičení, důkazy v reportu a následnou nápravu.

Modelová analýza podvodného e-mailu při bezpečně řízeném phishingovém testu

Tento text je ilustrační modelový scénář. Není klientskou referencí ani popisem skutečného incidentu. Vysvětluje, jak lze bezpečně prověřit odolnost proti phishingu bez práce s reálnými pacientskými daty.

Výchozí situace

Zdravotnické zařízení chce zjistit, zda zaměstnanci rozpoznají věrohodně připravený podvodný e-mail a zda technická opatření zachytí pokus o zneužití účtu. Provoz zdravotnických systémů nesmí cvičení omezit a testovací tým nesmí získat přístup k dokumentaci pacientů.

Cíl cvičení

Cílem může být ověřit doručení kontrolované zprávy, reakci příjemců a účinnost vícefaktorového ověření. Předem se stanoví cílová skupina, schválený obsah, doba testu, způsob anonymizace výsledků a okamžik, kdy se cvičení zastaví. Hesla se nesbírají v otevřené podobě a žádný získaný údaj se nepoužívá mimo schválený důkaz.

Možný průběh

Testovací zpráva může napodobit běžnou provozní komunikaci, ale nesmí vyvolávat paniku ani žádat citlivé zdravotní údaje. Odkaz vede na kontrolovanou stránku, která zaznamená pouze předem dohodnuté události, například otevření odkazu nebo pokus o odeslání formuláře.

Pokud pravidla dovolují ověřit ochranu účtu, tým použije výhradně testovací účet nebo bezpečný důkaz domluvený se správcem. Chybějící vícefaktorové ověření lze prokázat bez procházení interních aplikací. Jakmile je stanovený cíl splněn, test končí.

Důkazy v reportu

Výstup má ukázat schválené znění zprávy, technické důvody jejího doručení a souhrnné reakce cílové skupiny. Uvádí také čas nahlášení podezřelé zprávy a stav vícefaktorového ověření. Individuální výsledky zaměstnanců se zveřejňují jen tehdy, pokud to vyžaduje předem schválený účel a pravidla ochrany osobních údajů.

Možný dopad

Úspěšné oklamání uživatele ještě samo o sobě nedokazuje přístup do zdravotnických systémů. Riziko roste, pokud chybí vícefaktorové ověření, účty mají zbytečně široká oprávnění nebo organizace podezřelou aktivitu včas nezachytí. Report proto odděluje pozorovaný výsledek od možného navazujícího dopadu.

Doporučená náprava

Prioritou bývá vícefaktorové ověření, odolnější nastavení e-mailu a jednoduchý způsob hlášení podezřelých zpráv. Školení má navazovat na situace, které zaměstnanci skutečně řeší, nikoli je trestat za chybu. Kontrolní cvičení následně ověří konkrétní změny a porovná výsledky stejnou metodikou.

Tento text je ilustrační modelový scénář, nikoli klientská reference. Popisuje možné techniky, důkazy a nápravu; netvrdí, že se uvedené události staly u konkrétní organizace.

Chcete to ověřit u sebe

Prověříme vaši obranu online i fyzicky

Úvodní konzultace je nezávazná a zdarma. Navrhneme rozsah testu nebo auditu podle toho, co řešíte.

Ozveme se do 1 pracovního dne

Napište nám, co řešíte. Doporučíme další krok a navrhneme nezávaznou konzultaci.