Testování
Testy sociálního inženýrství
Řízená kampaň podvodných e-mailů, telefonátů a SMS proti vašim zaměstnancům. Změří, kolik lidí zprávu otevře, klikne na odkaz nebo zadá přihlašovací údaje — a dá vedení konkrétní podklad, kam mířit další vzdělávání. Výsledky jednotlivců nereportujeme jmenovitě.
Záběr přes rameno na obrazovku s otevřenou e-mailovou schránkou, kurzor váhá nad podezřelou zprávou s odkazem. Tlumené kancelářské světlo, mělká hloubka ostrosti, žádná čitelná skutečná jména.
Komu testy doporučujeme
Samostatná měřitelná kampaň. Cvičný phishing v rámci školení je jednoduchá sonda, sociální inženýrství v red teamu je cesta k průniku. Tady je kampaň cílem sama o sobě.
-
Organizace v režimu zákona 264/2025, které mají povinnost pravidelného vzdělávání zaměstnanců a chtějí jeho efekt měřit.
-
Firmy po penetračním testu s dobrou technickou obranou, kterým zbývá prověřit lidskou vrstvu.
-
Organizace zavádějící bezpečnostní program, které potřebují výchozí měření před investicí do školení.
-
Vedení, které chce místo dojmů konkrétní čísla: míru otevření, prokliku a zadání údajů.
-
Organizace s vysokou fluktuací nebo sezónními nábory, kde povědomí rychle klesá.
Co dostanete
Anonymizovaná čísla, ze kterých se dá rozhodovat — bez jmen a bez hledání viníků.
-
Anonymizovanou zprávu s mírou otevření, prokliku a zadání údajů po odděleních nebo rolích.
-
Manažerské shrnutí pro vedení: co čísla znamenají a co dělat dál.
-
Přehled použitých záminek a scénářů, aby interní tým věděl, na co lidi upozornit.
-
Doporučení navazujícího školení podle výsledků.
-
Při opakování srovnání s předchozí kampaní — vývoj v čase.
Konzultant u stolu prochází vytištěné anonymizované výsledky kampaně se dvěma zástupci klienta; na displeji souhrnné grafy. Klidná pracovní atmosféra, denní světlo.
Co kampaň obsahuje
Tři kanály a kombinovaný scénář. Vyberete si podle toho, kudy útočníci na váš obor skutečně chodí.
Podvodné e-maily (phishing)
Podvodný e-mail bývá prvním krokem skutečného útoku. Kampaň jej napodobí v bezpečném režimu.
Podvodné e-maily (phishing)
Podvodný e-mail bývá prvním krokem skutečného útoku. Kampaň jej napodobí v bezpečném režimu.
-
Záminky připravené podle vašeho oboru a běžné interní komunikace.
-
Podvodné domény a vzhled zpráv odpovídající skutečným kampaním útočníků.
-
Rozeslání v několika vlnách, aby výsledek nezkreslilo hromadné varování mezi kolegy.
-
Měříme otevření, kliknutí na odkaz, zadání přihlašovacích údajů i počet nahlášení.
Podvodné telefonáty (vishing)
Telefonát volajícího, který se vydává za IT podporu, dodavatele nebo kolegu.
Podvodné telefonáty (vishing)
Telefonát volajícího, který se vydává za IT podporu, dodavatele nebo kolegu.
-
Scénáře hovorů předem schválené vedením.
-
Cílem je vylákat údaje nebo dosáhnout požadované akce — nic z toho se reálně nezneužije.
-
Měříme, kolik oslovených údaje poskytlo nebo akci provedlo.
-
Výsledky reportujeme souhrnně, bez jmen konkrétních zaměstnanců.
Podvodné SMS (smishing)
Podvodné SMS (smishing)
-
Zprávy napodobující doručovatele, banku nebo interní systémy.
-
Odkazy vedou na neškodné testovací stránky pod naší kontrolou.
-
Měření prokliků a zadání údajů stejně jako u e-mailové kampaně.
Kombinovaný scénář
Kombinace e-mailu, telefonátu a SMS v jednom příběhu — tak, jak postupuje skutečný útočník.
Kombinovaný scénář
Kombinace e-mailu, telefonátu a SMS v jednom příběhu — tak, jak postupuje skutečný útočník.
-
Vícekrokový scénář: e-mail připraví půdu, telefonát zvýší důvěryhodnost.
-
Stavíme na zkušenostech z našich red team operací.
-
Přirozený předstupeň plného red teamu včetně fyzického průniku.
Kdy zvolit co: kampaň, školení, nebo red team
Tři podoby téže disciplíny s různým cílem. Pomůžeme vybrat tu správnou pro vaši situaci.
Kdy zvolit co: kampaň, školení, nebo red team
Tři podoby téže disciplíny s různým cílem. Pomůžeme vybrat tu správnou pro vaši situaci.
-
Testy sociálního inženýrství: samostatná měřitelná kampaň, když chcete čísla o lidské vrstvě obrany a podklad pro rozhodování.
-
Cvičný phishing ve školení kyberbezpečnosti: jednodušší sonda před školením a po něm, která měří posun konkrétního školení.
-
Sociální inženýrství v red teamingu: phishing a telefonáty nejsou cíl, ale cesta k průniku — výstupem je celý scénář útoku.
Monitor s přehledem výsledků kampaně — grafy míry otevření a prokliku, anonymizované řádky. Čistý dashboard, detail z úhlu, mělká hloubka ostrosti.
E-mailová kampaň
Podvodné zprávy na míru oboru a interní komunikaci, rozeslané ve vlnách s měřením každého kroku.
Zaměstnanec v kanceláři s telefonem u ucha a soustředěným, mírně nejistým výrazem; v pozadí rozostřený open space. Přirozené denní světlo.
Telefonáty
Volající se vydává za IT podporu nebo dodavatele. Scénáře schvaluje vedení předem.
Detail rukou s mobilním telefonem, na displeji podezřelá SMS s odkazem; rozostřené kancelářské prostředí v pozadí. Žádná čitelná skutečná čísla ani jména.
SMS zprávy
Zprávy napodobující doručovatele nebo banku, odkazy vedou na testovací stránky pod naší kontrolou.
Kombinovaný scénář
Vícekrokový příběh napříč kanály, postavený na zkušenostech z red team operací.
Jak kampaň probíhá
-
Úvodní konzultace a schválení scénářů
Domluvíme rozsah, cílové skupiny a hranice. Každý scénář schvaluje vedení předem, bez podepsaného souhlasu nezačínáme.
-
Příprava záminek a podvodných domén
Připravíme záminky, domény a testovací stránky na míru vašemu oboru a interní komunikaci.
-
Běh kampaně
Kampaň běží v dohodnutém okně a ve vlnách. Průběžně sledujeme reakce a jsme připraveni ji kdykoli zastavit.
-
Vyhodnocení a předání zprávy
Anonymizované výsledky, manažerské shrnutí a doporučení dalších kroků probereme s vedením.
-
Doporučené opakování
Jednorázové měření je snímek. Opakovaná kampaň ukáže vývoj v čase a efekt školení.
Pravidla zapojení
- Písemný souhlas vedení před spuštěním.
- Výsledky jednotlivců nereportujeme jmenovitě.
- Žádné skutečné škody: odkazy vedou na testovací stránky pod naší kontrolou.
- Citlivá data po zakázce prokazatelně skartujeme.
Metodiky a kvalifikace
Kampaně vede tým, který sociální inženýrství používá při red team operacích včetně fyzických průniků s GBH Defence. Záminky a scénáře stavíme podle technik, které u útočníků reálně vidíme, ne podle šablon z e-learningu.
- Red team praxe
- phishing, vishing i fyzický průnik v ostrých operacích
- GBH Defence
- zkušenost s fyzickou vrstvou sociálního inženýrství
- Anonymizace
- výsledky bez jmen, důvěra zaměstnanců zůstává
Více v přehledu Metodiky a certifikace.
Cena a délka realizace
Cena vychází z počtu zaměstnanců, kanálů a scénářů. Po úvodní konzultaci dáváme přesnou fixní cenu.
| Varianta | Rozsah |
|---|---|
| Jednorázová phishingová kampaň 2 až 4 týdny včetně vyhodnocení | podle rozsahu |
| Rozšíření o telefonáty nebo SMS doplněk ke kampani | podle rozsahu |
| Opakovaná kampaň srovnání v čase, například čtvrtletně | podle rozsahu |
| Kampaň se školením kyberbezpečnosti měření, školení a ověření posunu | podle rozsahu |
Cena vychází z rozsahu a integrací. Po úvodní konzultaci připravíme nezávaznou nabídku na míru. Ceny jsou bez DPH.
Časté dotazy
Stručné odpovědi na to, na co se nás u této služby ptáte nejčastěji.
- Je testování sociálního inženýrství legální a etické?
-
Ano. Kampaň běží jen s písemným souhlasem vedení, podle předem schválených scénářů a v dohodnutém rozsahu. Odkazy vedou na neškodné testovací stránky pod naší kontrolou a citlivá data po zakázce prokazatelně skartujeme.
- Uvidí vedení jména konkrétních lidí?
-
Ne. Výsledky reportujeme anonymizovaně, souhrnně po odděleních nebo rolích. Cílem je změřit organizaci, ne trestat jednotlivce — jmenovité reportování poškozuje důvěru zaměstnanců a příště by test nikdo nenahlásil.
- Jak dlouho kampaň běží?
-
Typická e-mailová kampaň trvá dva až čtyři týdny včetně přípravy a vyhodnocení. Rozeslání probíhá ve vlnách, aby výsledek nezkreslilo hromadné varování mezi kolegy.
- Co potřebujeme připravit?
-
Souhlas vedení, vymezení cílových skupin a kontaktní osobu. Záminky, domény i testovací stránky připravíme my. Široké interní ohlášení není potřeba — právě reakce bez přípravy je to, co kampaň měří.
- Jak často kampaň opakovat?
-
Jednorázová kampaň je výchozí snímek. Smysl dává opakování po školení a poté v pravidelném rytmu, například čtvrtletně nebo pololetně — srovnání kampaní ukáže, jak se organizace vyvíjí.
- Čím se liší od cvičného phishingu ve školení?
-
Cvičný phishing ve školení kyberbezpečnosti je jednoduchá sonda před školením a po něm. Testy sociálního inženýrství jsou samostatná kampaň s více kanály, scénáři na míru a podrobným vyhodnocením. A v red teamingu je sociální inženýrství jen cesta k průniku, ne cíl.
Testování
Pojďme upřesnit rozsah a cenu pro vás
Úvodní konzultace je nezávazná. Po ní dostanete přesnou fixní cenu a doporučený další krok.
Související služby
Tyto služby na sebe často navazují. Vyberte, co řešíte dál.
Školení kyberbezpečnosti
Přirozené pokračování: kampaň změří stav, školení s cvičným phishingem jej posune.
Zobrazit službu TestováníRed Teaming
Plný scénář útoku, kde sociální inženýrství slouží k průniku — včetně fyzického vniknutí.
Zobrazit službu TestováníPenetrační testy
Kampaň prověří lidi, pentest prověří techniku. Dohromady dají celý obrázek.
Zobrazit službuOzveme se do 1 pracovního dne
Napište nám, co řešíte. Doporučíme další krok a navrhneme nezávaznou konzultaci.