Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tip
Věděli jste, že si můžete zdarma vyzkoušet funkce v Microsoft Defenderu pro Office 365 Plan 2? Použijte 90denní zkušební verzi Defenderu pro Office 365 v centru zkušebních verzí portálu Microsoft Defender. Informace o tom, kdo se může zaregistrovat a zkušební podmínky, najdete v tématu Vyzkoušejte Microsoft Defender pro Office 365.
V organizacích s Microsoft Defenderem pro Office 365 Plan 2 (licence pro doplňky nebo zahrnuté v předplatných, jako je Microsoft 365 E5) můžete pomocí trénování simulace útoku na portálu Microsoft Defender spouštět scénáře realistického útoku ve vaší organizaci. Simulované útoky v rámci Attack simulation training vám můžou pomoct odhalit uživatele náchylné k útoku ještě předtím, než skutečný útok ovlivní vaše hospodářské výsledky.
Tento článek vysvětluje základy trénování simulace útoku.
Další informace o trénování simulace útoku najdete v tomto krátkém videu.
Co potřebujete vědět, než začnete?
Než začnete, projděte si následující požadavky na licencování, prostředí a přístup.
Trénování simulace útoku vyžaduje licenci Microsoft 365 E5 nebo Microsoft Defender pro Office 365 Plan 2 . Další informace o licenčních požadavcích najdete v tématu Licenční podmínky.
Trénování simulace útoku podporuje místní poštovní schránky, ale s omezenými funkcemi generování sestav. Další informace najdete v tématu Hlášení problémů s místními poštovními schránkami.
Portál Microsoft Defender otevřete tak, že přejdete na https://security.microsoft.com. Školení simulace útoku je k dispozici v E-mail a spolupráce>Školení simulace útoku. Pokud chcete přejít přímo na trénování simulace útoku, použijte https://security.microsoft.com/attacksimulator.
Další informace o dostupnosti školení simulace útoku napříč různými předplatnými Microsoft 365 najdete v popisu služby Microsoft Defender pro Office 365.
Abyste mohli provádět postupy v tomto článku, musíte mít přiřazená oprávnění. Budete mít také následující možnosti:
Oprávnění Microsoft Entra: Potřebujete členství v jedné z následujících rolí:
- Globální správce¹
- Správce zabezpečení
- Správce simulace útoku²: Vytváření a správa všech aspektů kampaní simulace útoku.
- Autor škodlivého kódu útoku³: Vytvářejte škodlivý kód útoku, který může správce později spustit.
- Operátor zabezpečení a čtenář zabezpečení⁴: Zobrazit všechny aspekty kampaní simulace útoku.
Důležité
¹ Microsoft se důrazně zasazuje o princip nejnižší úrovně privilegií. Přiřazení jenom minimálních oprávnění potřebných k provádění jejich úkolů pomáhá snižovat bezpečnostní rizika a posiluje celkovou ochranu vaší organizace. Globální správce je vysoce privilegovaná role, kterou byste měli omezit na nouzové scénáře nebo když nemůžete použít jinou roli.
² Přidávání uživatelů do této skupiny rolí v části Email a oprávnění ke spolupráci na portálu Microsoft Defender momentálně není podporováno.
³ Členové role Attack Payload Author mají při školení simulace útoku následující omezení:
- Nemohou vytvářet ani upravovat simulace, školicí kampaně, automatizace simulací ani automatizace payloadů.
- Nemůžou změnit globální nastavení.
- Nemohou měnit obsah (například oznámení), ale mohou měnit payloady.
- Nemohou zobrazit sestavy simulací tenantů, souhrnné sestavy, záznamy o automatizaci simulací ani záznamy o automatizaci datových částí.
⁴ Členové operátora zabezpečení a čtenáře zabezpečení mají následující omezení při trénování simulace útoku:
- Nemohou vytvářet ani upravovat simulace, školicí kampaně, automatizace simulací ani automatizace payloadů.
- Nemůžou změnit globální nastavení.
- Nemohou měnit obsah (například datové zátěže tenanta nebo oznámení).
- Mají přístup k datům prostřednictvím rozhraní API pro čtení s uživatelským oborem, ale nemůžou používat rozhraní API pro zápis.
Jednotné řízení přístupu na základě role (RBAC) v programu Microsoft Defender XDR se v současné době nepodporuje.
Neexistují žádné odpovídající rutiny PowerShellu pro trénování simulace útoku.
Data související se simulací útoků a trénováním se ukládají s dalšími zákaznickými daty pro služby Microsoft 365. Další informace najdete v tématu Umístění dat Microsoftu 365. Trénování simulace útoku je dostupné v následujících oblastech: APC, EUR a NAM. Mezi země v těchto oblastech, kde je k dispozici trénování simulace útoku, patří ARE, AUS, AUT, BRA, CAN, CHE, CHL, DEU, DNK, ESP, FRA, GBR, IDN, IND, ISR, ITA, JPN, KOR, LAM, MEX, MYS, NOR, NZL, POL, QAT, SGP, SWE, TWN a ZAF.
Poznámka
NOR, ZAF, ARE a DEU jsou nejnovější doplňky. V těchto oblastech jsou k dispozici všechny funkce kromě hlášené telemetrie e-mailu. Pracujeme na zpřístupnění těchto funkcí a upozorníme zákazníky, až budou telemetrické údaje o nahlášených e-mailech k dispozici.
Trénování simulace útoku je dostupné v prostředíCh Microsoft 365 GCC, GCC High a DoD. Některé pokročilé funkce nejsou dostupné v GCC High a DoD (například automatizace datové zátěže, doporučené datové zátěže a předpokládaná míra kompromitace). Pokud má vaše organizace Microsoft 365 G5, Office 365 G5 nebo Microsoft Defender pro Office 365 (Plán 2) pro státní správu, můžete použít školení simulace útoku, jak je popsáno v tomto článku.
Poznámka
Trénování simulace útoku nabízí zákazníkům E3 jako zkušební verzi podmnožinu funkcí. Zkušební verze zahrnuje možnost používat payload Credential Harvest a vybírat školicí moduly „ISA Phishing“ nebo „Mass Market Phishing“. Součástí nabídky zkušební verze E3 nejsou žádné další možnosti.
Simulace
Simulace ve výcviku simulace útoku je celková kampaň, která uživatelům rozesílá realistické, ale neškodné phishingové zprávy. Základní prvky simulace jsou:
- Kdo dostane simulovanou phishingovou zprávu a podle jakého plánu
- Školení, které uživatelé absolvují na základě své reakce nebo nečinnosti (za správné i nesprávné reakce) na simulovanou phishingovou zprávu.
- Datová část použitá v simulované phishingové zprávě (odkaz nebo příloha) a složení phishingové zprávy (například doručený balíček, problém s vaším účtem nebo výhra).
- Technika sociálního inženýrství. Payload a technika sociálního inženýrství spolu úzce souvisejí.
V části trénování simulace útoku je k dispozici několik typů technik sociálního inženýrství. S výjimkou Praktické příručky byly tyto techniky převzaty z rámce MITRE ATT&CK®. Pro různé techniky sociálního inženýrství jsou v rámci školení simulace útoku k dispozici různé datové obsahy.
K dispozici jsou následující techniky sociálního inženýrství:
Získávání přihlašovacích údajů: Útočník pošle příjemci zprávu, která obsahuje odkaz*. Když příjemce klikne na odkaz, přejde na web, který obvykle zobrazuje dialogové okno s dotazem uživatele na uživatelské jméno a heslo. Cílová stránka má obvykle motivy tak, aby představovala dobře známý web, aby se získala důvěryhodnost uživatele.
Malwarová příloha: Útočník pošle příjemci zprávu, která obsahuje přílohu. Když příjemce přílohu otevře, spustí se na zařízení uživatele libovolný kód (například makro), který útočníkovi pomůže nainstalovat více kódu nebo se lépe zakotvovat.
Odkaz v příloze: Tato technika je hybridní formou získávání přihlašovacích údajů. Útočník odešle příjemci zprávu, která obsahuje odkaz uvnitř přílohy. Když příjemce přílohu otevře a klikne na odkaz, přejde na web, který obvykle zobrazuje dialogové okno, které uživatele požádá o uživatelské jméno a heslo. Cílová stránka má obvykle motivy tak, aby představovala dobře známý web, aby se získala důvěryhodnost uživatele.
Odkaz na malware*: Útočník pošle příjemci zprávu, která obsahuje odkaz na přílohu na známém webu pro sdílení souborů (například SharePoint nebo Dropbox). Když příjemce klikne na odkaz, otevře se příloha a na zařízení uživatele se spustí libovolný kód (například makro), který útočníkovi pomůže nainstalovat jiný kód nebo se dále zakotvovat.
Drive-by-URL*: Útočník pošle příjemci zprávu s odkazem. Když příjemce klikne na odkaz, přejde na web, který se pokusí spustit kód na pozadí. Tento kód na pozadí se pokouší shromáždit informace o příjemci nebo nasadit libovolný kód na jeho zařízení. Cílový web je obvykle dobře známý web, který byl napaden, nebo klon známého webu. Znalost webu pomáhá uživatele přesvědčit, že na odkaz je bezpečné kliknout. Tato technika je také známá jako útok na zavlažovací díru.
Udělení souhlasu OAuth*: Útočník vytvoří škodlivou aplikaci Azure, která se snaží získat přístup k datům. Aplikace odešle e-mailovou žádost, která obsahuje odkaz. Když příjemce klikne na odkaz, mechanismus udělení souhlasu aplikace požádá o přístup k datům (například k doručené poště uživatele).
Návod: Příručka pro výuku, která obsahuje pokyny pro uživatele (například jak nahlásit phishingové zprávy).
* Odkazem může být adresa URL nebo kód QR.
Adresy URL používané trénováním simulace útoku jsou uvedeny v následující tabulce:
https://www.attemplate.com |
https://www.exportants.it |
https://www.resetts.it |
https://www.bankmenia.com |
https://www.exportants.org |
https://www.resetts.org |
https://www.bankmenia.de |
https://www.financerta.com |
https://www.salarytoolint.com |
https://www.bankmenia.es |
https://www.financerta.de |
https://www.salarytoolint.net |
https://www.bankmenia.fr |
https://www.financerta.es |
https://www.securembly.com |
https://www.bankmenia.it |
https://www.financerta.fr |
https://www.securembly.de |
https://www.bankmenia.org |
https://www.financerta.it |
https://www.securembly.es |
https://www.banknown.de |
https://www.financerta.org |
https://www.securembly.fr |
https://www.banknown.es |
https://www.financerts.com |
https://www.securembly.it |
https://www.banknown.fr |
https://www.financerts.de |
https://www.securembly.org |
https://www.banknown.it |
https://www.financerts.es |
https://www.securetta.de |
https://www.banknown.org |
https://www.financerts.fr |
https://www.securetta.es |
https://www.browsersch.com |
https://www.financerts.it |
https://www.securetta.fr |
https://www.browsersch.de |
https://www.financerts.org |
https://www.securetta.it |
https://www.browsersch.es |
https://www.hardwarecheck.net |
https://www.shareholds.com |
https://www.browsersch.fr |
https://www.hrsupportint.com |
https://www.sharepointen.com |
https://www.browsersch.it |
https://www.mcsharepoint.com |
https://www.sharepointin.com |
https://www.browsersch.org |
https://www.mesharepoint.com |
https://www.sharepointle.com |
https://www.docdeliveryapp.com |
https://www.officence.com |
https://www.sharesbyte.com |
https://www.docdeliveryapp.net |
https://www.officenced.com |
https://www.sharession.com |
https://www.docstoreinternal.com |
https://www.officences.com |
https://www.sharestion.com |
https://www.docstoreinternal.net |
https://www.officentry.com |
https://www.supportin.de |
https://www.doctorican.de |
https://www.officested.com |
https://www.supportin.es |
https://www.doctorican.es |
https://www.passwordle.de |
https://www.supportin.fr |
https://www.doctorican.fr |
https://www.passwordle.fr |
https://www.supportin.it |
https://www.doctorican.it |
https://www.passwordle.it |
https://www.supportres.de |
https://www.doctorican.org |
https://www.passwordle.org |
https://www.supportres.es |
https://www.doctrical.com |
https://www.payrolltooling.com |
https://www.supportres.fr |
https://www.doctrical.de |
https://www.payrolltooling.net |
https://www.supportres.it |
https://www.doctrical.es |
https://www.prizeably.com |
https://www.supportres.org |
https://www.doctrical.fr |
https://www.prizeably.de |
https://www.techidal.com |
https://www.doctrical.it |
https://www.prizeably.es |
https://www.techidal.de |
https://www.doctrical.org |
https://www.prizeably.fr |
https://www.techidal.fr |
https://www.doctricant.com |
https://www.prizeably.it |
https://www.techidal.it |
https://www.doctrings.com |
https://www.prizeably.org |
https://www.techniel.de |
https://www.doctrings.de |
https://www.prizegiveaway.net |
https://www.techniel.es |
https://www.doctrings.es |
https://www.prizegives.com |
https://www.techniel.fr |
https://www.doctrings.fr |
https://www.prizemons.com |
https://www.techniel.it |
https://www.doctrings.it |
https://www.prizesforall.com |
https://www.templateau.com |
https://www.doctrings.org |
https://www.prizewel.com |
https://www.templatent.com |
https://www.exportants.com |
https://www.prizewings.com |
https://www.templatern.com |
https://www.exportants.de |
https://www.resetts.de |
https://www.windocyte.com |
https://www.exportants.es |
https://www.resetts.es |
|
https://www.exportants.fr |
https://www.resetts.fr |
Poznámka
Před použitím adresy URL ve phishingové kampani zkontrolujte dostupnost simulované adresy URL útoků phishing ve vašich podporovaných webových prohlížečích. Další informace najdete v tématu Adresy URL simulace útoků phishing blokované službou Google Safe Browsing.
Vytváření simulací
Pokyny k vytvoření a spuštění simulací útoku najdete v tématu Simulace útoku phishing.
Vstupní stránka v simulaci je stránka, která se uživatelům zobrazí po otevření payloadu. Při vytváření simulace vyberete cílovou stránku, kterou chcete použít. Můžete si vybrat z předdefinovaných cílových stránek, vlastních cílových stránek, které jste už vytvořili, nebo můžete vytvořit novou cílovou stránku, která se použije při vytváření simulace. Pokud chcete vytvořit cílové stránky, přečtěte si téma Cílové stránky v trénování simulace útoku.
Oznámení pro koncové uživatele v rámci simulace zasílají uživatelům pravidelné upomínky (například oznámení o přiřazení školení a připomínková oznámení). Můžete si vybrat z předdefinovaných oznámení, vlastních oznámení, která jste už vytvořili, nebo můžete vytvořit nová oznámení, která se použijí při vytváření simulace. Informace o vytváření oznámení najdete v tématu Oznámení koncového uživatele pro trénování simulace útoku.
Tip
Automatizace simulací poskytují následující vylepšení oproti tradičním simulacím:
- Automatizované simulace mohou zahrnovat více technik sociálního inženýrství a souvisejících payloadů (simulace obsahují pouze jednu).
- Automatizace simulace podporují možnosti automatizovaného plánování (více než jen počáteční a koncové datum v simulacích).
Další informace najdete v tématu Automatizace simulace pro trénování simulace útoku.
Pokud chcete zjistit, která oddělení jsou zranitelnější vůči simulacím útoků phishing, vytvořte stejné simulace nebo automatizace simulací, které jsou vymezeny oddělením, a pak pomocí trénovacích sestav simulace útoku a přehledů porovnejte výsledky.
Vytvořit a spravovat datové zátěže
Přestože trénování simulace útoku obsahuje mnoho předdefinovaných datových částí pro dostupné techniky sociálního inženýrství, můžete vytvořit vlastní datové části, které lépe vyhovují potřebám vaší firmy, včetně kopírování a přizpůsobení existující datové části. Datové pakety můžete vytvořit kdykoli před vytvořením simulace nebo během jejího vytváření. Informace o vytváření datových částí najdete v tématu Vytvoření vlastní datové části pro trénování simulace útoku.
V simulacích, které používají techniky sociálního inženýrství Credential Harvest nebo Link in Attachment, jsou přihlašovací stránky součástí payloadu, který vyberete. Přihlašovací stránka je webová stránka, na které uživatelé zadávají své přihlašovací údaje. Každá příslušná datová část používá výchozí přihlašovací stránku, ale použitou přihlašovací stránku můžete změnit. Můžete si vybrat z předdefinovaných přihlašovacích stránek, vlastních přihlašovacích stránek, které jste už vytvořili, nebo můžete vytvořit novou přihlašovací stránku, která se použije při vytváření simulace nebo datové části. Pokud chcete vytvořit přihlašovací stránky, přečtěte si téma Přihlašovací stránky v trénování simulace útoku.
Nejlepším prostředím pro trénování simulovaných phishingových zpráv je, aby se co nejvíce přiblížily skutečným útokům phishing, ke kterým může vaše organizace docházet. Co když byste mohli zachytit a používat neškodné verze skutečných phishingových zpráv, které byly zjištěny v Microsoftu 365, a používat je v simulovaných phishingových kampaních? Můžete, pomocí automatizace payloadu (označované také jako shromažďování payloadu). Pokud chcete vytvořit automatizace datových částí, přečtěte si téma Automatizace datových částí pro trénování simulace útoku.
Trénování simulace útoku také podporuje použití kódů QR v datových částech. Můžete si vybrat ze seznamu předdefinovaných datových částí kódu QR nebo můžete vytvořit vlastní datové části kódu QR. Další informace najdete v článku Datové obsahy QR kódů v nácviku simulace útoku.
Zobrazit reporty a poznatky ze simulace
Po vytvoření a spuštění simulace phishingu je potřeba zjistit, jak se to děje. Příklady:
- Dostali ho všichni?
- Kdo udělal co se simulovanou phishingovou zprávou a datovou částí v ní (odstranění, nahlášení, otevření datové části, zadání přihlašovacích údajů atd.)
- Kdo dokončil přiřazené školení.
Dostupné reporty a přehledy pro výcvik simulace útoku jsou popsány v tématu Reporty pro výcvik simulace útoku.
Vysvětlení predikované míry ohrožení zabezpečení
Simulovanou phishingovou kampaň často potřebujete přizpůsobit konkrétním cílovým skupinám. Pokud je phishingová zpráva téměř dokonalá, téměř všichni se jí nechají zmást. Pokud je to příliš podezřelé, nikoho to neoklame. A phishingové zprávy, které někteří uživatelé považují za obtížné identifikovat, považují ostatní uživatelé za snadno identifikovatelné. Jak tedy dosáhnout rovnováhy?
Předpokládaná míra kompromitace (PCR) udává potenciální účinnost při použití užitečného zatížení v simulaci. PCR využívá inteligentní historická data napříč Microsoft 365 k předpovědi procenta lidí, kteří budou kompromitováni škodlivým nákladem. Příklady:
- Obsah datové zátěže.
- Agregovaná a anonymizovaná míra ohrožení zabezpečení z jiných simulací
- Metadata datové zátěže.
PCR umožňuje porovnat predikované a skutečné míry proklikání u vašich simulací útoků phishing. Můžete také použít pcR a skutečná data o rychlosti prokliku a zjistit, jak vaše organizace funguje v porovnání s predikovanými výsledky.
Informace PCR pro datovou sadu jsou k dispozici všude, kde se datové sady zobrazují a vybírají, a v následujících sestavách a přehledech:
Tip
Simulátor útoku používá bezpečné odkazy v Defenderu pro Office 365 k bezpečnému sledování dat kliknutí na adresu URL ve zprávě datové části odeslané cílovým příjemcům phishingové kampaně, a to i v případě, že je nastavení Sledovat kliknutí uživatelů v zásadách bezpečných odkazů vypnuté.
Přiřadit školení bez spuštění simulací
Tradiční simulace phishingu představují uživatelům podezřelé zprávy a následující cíle:
- Nařiďte uživatele, aby zprávu nahlásili jako podezřelou.
- Po kliknutí uživatelů na simulovaný škodlivý payload nebo po jeho spuštění a odevzdání jejich přihlašovacích údajů jim poskytněte školení.
Někdy ale nechcete čekat, až uživatelé přijmou správné nebo nesprávné akce, než jim poskytnete školení. Trénování simulace útoku poskytuje následující funkce pro přeskočení čekání a přechod přímo k trénování:
Školicí kampaně: Trénovací kampaň je pouze trénovací zadání pro cílové uživatele. Školení můžete přiřadit přímo, aniž by uživatelé museli absolvovat simulační test. Školicí kampaně usnadňují vedení výukových relací, jako jsou měsíční školení pro zvyšování povědomí o kybernetické bezpečnosti. Další informace najdete v tématu Kampaně školení v části Školení simulace útoku.
Tip
Trénovací moduly se používají v trénovacích kampaních, ale při přiřazování trénování v pravidelných simulacích můžete použít i trénovací moduly.
Návody v simulacích: Simulace založené na technice sociálního inženýrství Návod se nepokoušejí testovat uživatele. Průvodce je stručná forma výuky, kterou si uživatelé mohou zobrazit přímo v Doručené poště. Například jsou k dispozici následující předdefinované datové části Průvodce postupem a můžete si vytvořit vlastní (včetně zkopírování a přizpůsobení existující datové části):
- Průvodce výukou: Jak nahlásit phishingové zprávy
- Průvodce výukou: Jak rozpoznat a nahlásit phishingové zprávy QR
Tip
Trénování simulace útoku poskytuje následující předdefinované možnosti trénování pro útoky založené na kódu QR:
- Školicí moduly:
- Škodlivé digitální kódy QR
- Škodlivé vytištěné kódy QR
- Návody v simulacích: Průvodce výukou: Jak rozpoznat a nahlásit phishingové zprávy QR