Phishing-Simulation

Phishing Simulationは、主にフィッシング詐欺に対する認識を高めることを目的としており、直感的なチュートリアルとカスタマイズされた評価(実際のドメイン、インフラ、実際のメールアドレスは不要)を提供し、あらゆる状況における人の行動を評価し、現在の認識状況を把握する能力を提供します。
何をするもの?
- 組織がレッドチーム評価を実施する目的の一つは、人とネットワークを含むITエコシステムの弱点を把握することです。組織は境界セキュリティの向上と発見された脆弱性の修正に全力を尽くしますが、人は依然として最も弱いリンクです。フィッシングは従業員のセキュリティ意識を理解する上で重要な役割を果たします。
- Phishing Simulationは、実際に「生きた」フィッシング攻撃を実行することなく、魅力的で直感的なトレーニングセッションを活用してユーザーが理解できるようにします。
- このツールは、各組織に合わせた質問と各個人に固有の質問を作成するためのカスタマイズ環境を提供します。これは、ほぼリアルタイムのフィッシング攻撃に近く、対象を絞り回答が難しく、シナリオベースの質問とSMiShing(SMSフィッシング)の質問を含み、しかも実際のセットアップは不要です。テストが設計されると、対象となる全員が評価を受けて回答を提出できます。キャンペーン終了時には分析を行い、現在の認識状況を把握します。
- 必要なのはたったの1クリックだけです!これにより、その1クリックを行う前に二度考えさせるようになります。
なぜ必要か?
- レッドチーム評価を行う際に、フィッシングキャンペーン全体をセットアップするのは困難な作業です。ドメインを決定し、購入し、フィッシングWebサイトを設置し、メールを設計し、対象者を選択し、誰がクリックしたかとその認識を追跡するためにクリックを追跡する必要があります。
- これには時間と専門知識が必要です。
- このツールは、わずか数クリック(しかもそれらのクリックは正当で役立つものです)でこれらすべてを実行できるようにします。
- 人は最も予測不可能な存在であり、このツールは彼らとそのクリックパターンを理解するのに役立ちます。
特徴と使い方
ツールには主に2つのモジュールがあります:
- 管理者モジュール:テストのセットアップと分析の表示が可能で、http://localhost/AdminPanel/login.php からアクセスできます。デフォルトのログイン認証情報は admin/admin です。
- クライアントモジュール:チュートリアルと評価のみにアクセスでき、http://localhost/phishClient/ からアクセスできます。
- チュートリアル(クライアントモジュール)
- フィッシングと一般的に使用される手法を紹介するチュートリアルブックがあり、認識を高め教育します。
- 評価(クライアントモジュール)
- フィッシングメール、フィッシングサイト、シナリオ、SMiShingなどの様々な質問が含まれ、ユーザーはクリックするか、無視するか、報告するかを選択します。
- 同じテストコード内でも、各ユーザーで質問は異なります。
- 質問は肯定質問と否定質問が適切に混在します。
- テストに合格するには、すべての回答が正しい必要があります。なぜなら、たった1クリックで済むからです!
- テストのセットアップ(管理者モジュール)
- ツールはいくつかの基本情報を要求します。例:
- ドメイン名:ここに正規のドメインを入力すると、ツールは攻撃者が使用できる類似ドメインのセットを作成します。その中から1つを選択し、フィッシングシミュレーション評価で使用します。
- URL:ここによく使われるWebサイトのURIを入力すると、選択した類似ドメインの下に表示される類似のフィッシングWebサイトを作成し、実際のシナリオ(タイポスクワッティングとしても知られる)を再現します。
- テストコード:部署ごとにテストコードを作成し、異なるテスト設定を構成することで、全員が異なるフィッシングサイトを受け取るようにし、評価をさらに難しくします。同じテストセット内でも、従業員ごとに異なる質問が提供されます。
- プレビュー:元のサイトに類似したフィッシングWebページの外観をプレビューできます。
- メールID:通常、一斉配信に使用される公式メールIDを追加し、それをもとにメールIDの組み合わせを生成し、評価中に使用します。
- 分析(管理者モジュール)
- 従業員が質問に回答したパターンに基づいて、異なるシナリオの分析グラフが表示されます。
- 組織の現在の認識状況を把握するのに役立ちます。
- 招待(管理者モジュール)
- 管理者はCSVファイルをアップロードし、メンバーをテストに招待できます。
利点
- フィッシングキャンペーン全体を手動でセットアップし、「生きた」フィッシング環境を構築する必要がなくなります。
- 評価はカスタマイズされており、対象ユーザーに対する標的型攻撃になります。
- 直感的でインタラクティブなインターフェースでプロセス全体を練習できます。
- ペネトレーションテスターやコンサルタントを必要とせず、数回のクリックで自分でフィッシングキャンペーンを実施できます。
- 自分たちの従業員を知り、認識させることができます。
インストールガイドライン
Docker
近日公開予定(v2.0)
Windows での手動インストール(Linuxにも同様に適用可能)
- XAMPPを https://www.apachefriends.org/download.html からダウンロードし、画面の指示に従ってインストールします。WebサーバーとMySQLがインストールされます。
- XAMPPを使用しない場合は、既存のWebサーバーと独立したMySQLのインストールでも問題ありません。
- 手順1または2が完了したら、XAMPPコントロールパネルで「Apache」と「MySQL」サービスを起動します。
- ブラウザで http://localhost/phpmyadmin/ または http://IP/phpmyadmin/ を開きます。
- 「データベース」をクリックし、'phishadmin' という名前のデータベースを作成します。
- 「インポート」をクリックし、コードに添付された /sql/ フォルダ内の phishadmin.sql ファイルをインポートします。
- ソースコードを C:\xampp\htdocs\ フォルダ(Linuxユーザーの場合はパスが異なります)にコピーすれば、セットアップは完了です。
使用方法については「使い方」セクションを参照してください。
(i) 管理者モジュール - http://localhost/AdminPanel/login.php、デフォルトのログイン認証情報は admin/admin。
(ii) クライアントモジュール - http://localhost/phishClient/
プレビュー
