Testování

Testy sociálního inženýrství

Řízená kampaň podvodných e-mailů, telefonátů a SMS proti vašim zaměstnancům. Změří, kolik lidí zprávu otevře, klikne na odkaz nebo zadá přihlašovací údaje — a dá vedení konkrétní podklad, kam mířit další vzdělávání. Výsledky jednotlivců nereportujeme jmenovitě.

Komu testy doporučujeme

Samostatná měřitelná kampaň. Cvičný phishing v rámci školení je jednoduchá sonda, sociální inženýrství v red teamu je cesta k průniku. Tady je kampaň cílem sama o sobě.

  • Organizace v režimu zákona 264/2025, které mají povinnost pravidelného vzdělávání zaměstnanců a chtějí jeho efekt měřit.

  • Firmy po penetračním testu s dobrou technickou obranou, kterým zbývá prověřit lidskou vrstvu.

  • Organizace zavádějící bezpečnostní program, které potřebují výchozí měření před investicí do školení.

  • Vedení, které chce místo dojmů konkrétní čísla: míru otevření, prokliku a zadání údajů.

  • Organizace s vysokou fluktuací nebo sezónními nábory, kde povědomí rychle klesá.

Tým v denním bezpečnostním operačním centru sleduje živý provoz sítě

Co dostanete

Anonymizovaná čísla, ze kterých se dá rozhodovat — bez jmen a bez hledání viníků.

  • Anonymizovanou zprávu s mírou otevření, prokliku a zadání údajů po odděleních nebo rolích.

  • Manažerské shrnutí pro vedení: co čísla znamenají a co dělat dál.

  • Přehled použitých záminek a scénářů, aby interní tým věděl, na co lidi upozornit.

  • Doporučení navazujícího školení podle výsledků.

  • Při opakování srovnání s předchozí kampaní — vývoj v čase.

Co kampaň obsahuje

Tři kanály a kombinovaný scénář. Vyberete si podle toho, kudy útočníci na váš obor skutečně chodí.

Abstraktní síť uzlů s vyznačenou cestou útoku

Podvodné e-maily (phishing)

Podvodný e-mail bývá prvním krokem skutečného útoku. Kampaň jej napodobí v bezpečném režimu.

  • Záminky připravené podle vašeho oboru a běžné interní komunikace.

  • Podvodné domény a vzhled zpráv odpovídající skutečným kampaním útočníků.

  • Rozeslání v několika vlnách, aby výsledek nezkreslilo hromadné varování mezi kolegy.

  • Měříme otevření, kliknutí na odkaz, zadání přihlašovacích údajů i počet nahlášení.

Podvodné telefonáty (vishing)

Telefonát volajícího, který se vydává za IT podporu, dodavatele nebo kolegu.

  • Scénáře hovorů předem schválené vedením.

  • Cílem je vylákat údaje nebo dosáhnout požadované akce — nic z toho se reálně nezneužije.

  • Měříme, kolik oslovených údaje poskytlo nebo akci provedlo.

  • Výsledky reportujeme souhrnně, bez jmen konkrétních zaměstnanců.

Podvodné SMS (smishing)

  • Zprávy napodobující doručovatele, banku nebo interní systémy.

  • Odkazy vedou na neškodné testovací stránky pod naší kontrolou.

  • Měření prokliků a zadání údajů stejně jako u e-mailové kampaně.

Kombinovaný scénář

Kombinace e-mailu, telefonátu a SMS v jednom příběhu — tak, jak postupuje skutečný útočník.

  • Vícekrokový scénář: e-mail připraví půdu, telefonát zvýší důvěryhodnost.

  • Stavíme na zkušenostech z našich red team operací.

  • Přirozený předstupeň plného red teamu včetně fyzického průniku.

Kdy zvolit co: kampaň, školení, nebo red team

Tři podoby téže disciplíny s různým cílem. Pomůžeme vybrat tu správnou pro vaši situaci.

  • Testy sociálního inženýrství: samostatná měřitelná kampaň, když chcete čísla o lidské vrstvě obrany a podklad pro rozhodování.

  • Cvičný phishing ve školení kyberbezpečnosti: jednodušší sonda před školením a po něm, která měří posun konkrétního školení.

  • Sociální inženýrství v red teamingu: phishing a telefonáty nejsou cíl, ale cesta k průniku — výstupem je celý scénář útoku.

E-mailová kampaň

Podvodné zprávy na míru oboru a interní komunikaci, rozeslané ve vlnách s měřením každého kroku.

Telefonáty

Volající se vydává za IT podporu nebo dodavatele. Scénáře schvaluje vedení předem.

SMS zprávy

Zprávy napodobující doručovatele nebo banku, odkazy vedou na testovací stránky pod naší kontrolou.

Tým GBH Cyber při plánování útoku na skleněné tabuli

Kombinovaný scénář

Vícekrokový příběh napříč kanály, postavený na zkušenostech z red team operací.

Jak kampaň probíhá

Analytik kybernetické bezpečnosti u světlého pracoviště s monitory
  1. Úvodní konzultace a schválení scénářů

    Domluvíme rozsah, cílové skupiny a hranice. Každý scénář schvaluje vedení předem, bez podepsaného souhlasu nezačínáme.

  2. Příprava záminek a podvodných domén

    Připravíme záminky, domény a testovací stránky na míru vašemu oboru a interní komunikaci.

  3. Běh kampaně

    Kampaň běží v dohodnutém okně a ve vlnách. Průběžně sledujeme reakce a jsme připraveni ji kdykoli zastavit.

  4. Vyhodnocení a předání zprávy

    Anonymizované výsledky, manažerské shrnutí a doporučení dalších kroků probereme s vedením.

  5. Doporučené opakování

    Jednorázové měření je snímek. Opakovaná kampaň ukáže vývoj v čase a efekt školení.

Pravidla zapojení

  • Písemný souhlas vedení před spuštěním.
  • Výsledky jednotlivců nereportujeme jmenovitě.
  • Žádné skutečné škody: odkazy vedou na testovací stránky pod naší kontrolou.
  • Citlivá data po zakázce prokazatelně skartujeme.

Metodiky a kvalifikace

Kampaně vede tým, který sociální inženýrství používá při red team operacích včetně fyzických průniků s GBH Defence. Záminky a scénáře stavíme podle technik, které u útočníků reálně vidíme, ne podle šablon z e-learningu.

Red team praxe
phishing, vishing i fyzický průnik v ostrých operacích
GBH Defence
zkušenost s fyzickou vrstvou sociálního inženýrství
Anonymizace
výsledky bez jmen, důvěra zaměstnanců zůstává

Více v přehledu Metodiky a certifikace.

Cena a délka realizace

Cena vychází z počtu zaměstnanců, kanálů a scénářů. Po úvodní konzultaci dáváme přesnou fixní cenu.

Ceník služby
Varianta Rozsah
Jednorázová phishingová kampaň 2 až 4 týdny včetně vyhodnocení podle rozsahu
Rozšíření o telefonáty nebo SMS doplněk ke kampani podle rozsahu
Opakovaná kampaň srovnání v čase, například čtvrtletně podle rozsahu
Kampaň se školením kyberbezpečnosti měření, školení a ověření posunu podle rozsahu

Cena vychází z rozsahu a integrací. Po úvodní konzultaci připravíme nezávaznou nabídku na míru. Ceny jsou bez DPH.

Časté dotazy

Stručné odpovědi na to, na co se nás u této služby ptáte nejčastěji.

Je testování sociálního inženýrství legální a etické?

Ano. Kampaň běží jen s písemným souhlasem vedení, podle předem schválených scénářů a v dohodnutém rozsahu. Odkazy vedou na neškodné testovací stránky pod naší kontrolou a citlivá data po zakázce prokazatelně skartujeme.

Uvidí vedení jména konkrétních lidí?

Ne. Výsledky reportujeme anonymizovaně, souhrnně po odděleních nebo rolích. Cílem je změřit organizaci, ne trestat jednotlivce — jmenovité reportování poškozuje důvěru zaměstnanců a příště by test nikdo nenahlásil.

Jak dlouho kampaň běží?

Typická e-mailová kampaň trvá dva až čtyři týdny včetně přípravy a vyhodnocení. Rozeslání probíhá ve vlnách, aby výsledek nezkreslilo hromadné varování mezi kolegy.

Co potřebujeme připravit?

Souhlas vedení, vymezení cílových skupin a kontaktní osobu. Záminky, domény i testovací stránky připravíme my. Široké interní ohlášení není potřeba — právě reakce bez přípravy je to, co kampaň měří.

Jak často kampaň opakovat?

Jednorázová kampaň je výchozí snímek. Smysl dává opakování po školení a poté v pravidelném rytmu, například čtvrtletně nebo pololetně — srovnání kampaní ukáže, jak se organizace vyvíjí.

Čím se liší od cvičného phishingu ve školení?

Cvičný phishing ve školení kyberbezpečnosti je jednoduchá sonda před školením a po něm. Testy sociálního inženýrství jsou samostatná kampaň s více kanály, scénáři na míru a podrobným vyhodnocením. A v red teamingu je sociální inženýrství jen cesta k průniku, ne cíl.

Testování

Pojďme upřesnit rozsah a cenu pro vás

Úvodní konzultace je nezávazná. Po ní dostanete přesnou fixní cenu a doporučený další krok.

Související služby

Tyto služby na sebe často navazují. Vyberte, co řešíte dál.

Ozveme se do 1 pracovního dne

Napište nám, co řešíte. Doporučíme další krok a navrhneme nezávaznou konzultaci.