Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
training-security-awareness — Библиотека интерактивных тренингов по повышению осведомлённости в области безопасности с открытым исходным кодом: более 130 упражнений SCORM по фишингу, вишингу, BEC, усталости от MFA и сценариям OWASP AI/LLM для развёртывания в LMS. | Kitploit
Инструменты/GitHubGitHub/ransomleak/training-security-awareness
ФишингВеб-безопасностьКонфиденциальностьСоциальная инженерияОбучение и ОбразованиеБезопасность Электронной ПочтыБезопасность ИИЛаборатории и Практика

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
ransomleak/training-security-awareness

training-security-awareness

Библиотека интерактивных тренингов по повышению осведомлённости в области безопасности с открытым исходным кодом: более 130 упражнений SCORM по фишингу, вишингу, BEC, усталости от MFA и сценариям OWASP AI/LLM для развёртывания в LMS.

Репозиторий
101424 дней назадПроверено Kitploit

Бесплатное обучение сотрудников основам информационной безопасности — открытая интерактивная библиотека SCORM

130+ бесплатных упражнений с открытым исходным кодом для обучения сотрудников основам информационной безопасности — практические интерактивные SCORM-модули, охватывающие обучение распознаванию фишинга, GDPR, безопасность ИИ и многое другое. Создано для тех, кто хочет усваивать материал и делиться им с другими.

Интерактивное демо обучения информационной безопасности — упражнение по распознаванию фишинга от первого лица в 3D-офисе

👥 Поговорить с основателями  |  🔗 Просмотреть всю библиотеку  |  🎮 Попробовать живое демо по распознаванию фишинга


Чем это бесплатное обучение информационной безопасности отличается

Большинство курсов по информационной безопасности забываются: скучные слайды, бездушные видео и, в последнее время, материалы, сгенерированные ИИ, которые отталкивают людей. Проблема не в самом контенте — а в формате, потому что пассивное обучение не формирует привычек. Люди досматривают 10-минутное видео, нажимают «Завершено» и ничего не помнят, когда это действительно важно.

Эта бесплатная библиотека обучения информационной безопасности с открытым исходным кодом предлагает другой подход.

Каждое упражнение погружает вас в интерактивную 3D-среду офиса, где вы сталкиваетесь с реалистичными инцидентами от первого лица. Вы взаимодействуете с реальными объектами — телефоном, компьютером с работающей ОС (браузер, терминал, Zoom), флипчартом — и принимаете решения в условиях стресса, как за своим рабочим столом.

Сценарии включают, например:

  • Обучение сотрудников распознаванию фишинга — выявление признаков фишинга в подозрительном письме
  • Симуляция вишинга — отражение мошеннического телефонного звонка в реальном времени
  • Реагирование на вредоносное ПО — загрузка вредоносного файла и наблюдение за последствиями
  • Смишинг, MFA-усталость и BEC — атаки с использованием социальной инженерии, с которыми сотрудники сталкиваются ежедневно

Цель — сформировать мышечную память, чтобы, когда на работе происходит что-то плохое, люди вспоминали, что уже сталкивались с этим раньше, и действовали соответственно. Каждое упражнение завершается тестом с порогом прохождения 100%, чтобы подтвердить, что знания закрепились.


Формат: SCORM-модули обучения информационной безопасности, готовые для любой LMS

Каждое упражнение представляет собой SCORM .zip-файл — готовый к импорту в любую LMS, встраиванию в существующий учебный процесс или тестированию на SCORM Cloud перед развёртыванием. Это делает данный вариант одним из самых простых бесплатных способов обучения информационной безопасности для внедрения среди всех сотрудников.

В корне репозитория находятся полные курсовые пакеты. Папка Individual Exercises содержит отдельные упражнения, если вы хотите собрать собственную учебную программу.

Контент полностью white-labeled — без логотипов, обратных ссылок и каких-либо обязательств. Используйте его как угодно; подробнее об этом ниже.


Использование и лицензия: бесплатное использование для обучения сотрудников информационной безопасности

Вы можете свободно использовать, встраивать и обучать с помощью этого контента — в личных, профессиональных или коммерческих целях на воркшопах. Перераспространение или перепродажа контента как отдельного продукта запрещены.

CC BY-NC 4.0

Эта библиотека обучения информационной безопасности с открытым исходным кодом распространяется по лицензии CC BY-NC 4.0. Бесплатное использование и распространение с указанием авторства. Коммерческая перепродажа контента запрещена.


Полный стек обучения информационной безопасности

Для вашей компании

Мы также предлагаем корпоративное облачное LMS со всем контентом для обучения информационной безопасности уже внутри. Если вы хотите получить обучение без хлопот по установке и управлению LMS, напишите нам. Функциональность LMS включает, но не ограничивается:

  • Кампании и автоматизация — повторяющиеся обучающие программы, автоматическое зачисление по роли или уровню риска, индивидуальные учебные траектории и автоматические напоминания, эскалируемые руководителям
  • Симуляции фишинга и смишинга — прямая доставка в почтовые ящики через M365 Graph API и Google Workspace (без борьбы со спам-фильтрами), отслеживание всей воронки от доставки до отправки отчёта, а также автоматическое реагирование, назначающее адресное обучение распознаванию фишинга при провале
  • Оценка человеческого риска и аналитика — оценка риска от 0 до 100 для каждого сотрудника, дашборды в реальном времени и автоматизация на основе риска для первоочередного исправления наиболее рискованных пользователей
  • Отчётность для соответствия требованиям — готовые к аудиту отчёты для SOC 2, ISO 27001, HIPAA, PCI DSS, GDPR, NIS2 и EU AI Act, экспортируемые в PDF, CSV или Excel по расписанию
  • Корпоративные интеграции — SSO (SAML 2.0, OAuth 2.0, OIDC — работает с Okta, Azure AD, Google Workspace) с SCIM-провижинингом из вашего IdP, а также уведомления в Slack и Teams, синхронизация календаря, экспорт в SIEM (Splunk, Sentinel, QRadar) и полноценный API с вебхуками
  • Ваш контент тоже — загружайте PDF, видео и слайды вместе с упражнениями RansomLeak или закажите сценарии, созданные под вашу отрасль и политики

Для MSP

LMS изначально мультитенантная, создана для предоставления обучения информационной безопасности по всему портфелю клиентов из одного места:

  • Провижининг субтенантов — создание изолированных тенантов для каждого клиента с управлением лицензиями по тенантам и консолидированной отчётностью по всему портфелю
  • White-labeling и распространение — ваш логотип, собственный домен, брендирование клиента. Доставка через SCORM-пакеты для каждого тенанта или размещённые тенанты
  • Контент уровня MSP — обучение распознаванию фишинга и упражнения, адаптированные под угрозы, с которыми сталкиваются MSP: фишинг учётных данных RMM/PSA, вишинг на службу поддержки, MFA push-усталость, реагирование в первый час атаки ransomware и BEC
  • Преимущество для соответствия — записи о прохождении по каждому сотруднику, удовлетворяющие требованиям CIS Controls 4.4, CMMC 2.0, SOC 2, а также доказательства, которые страховщики киберрисков теперь требуют при продлении полисов

Если вам это интересно, пожалуйста, свяжитесь с нами


Содержание

OWASP Top 10 для агентных приложений

  1. Перехват целей ИИ-агента — Остановите автономного ИИ-агента, которого пытается перенаправить заражённое письмо со скрытыми инструкциями: выявляйте скрытые инструкции во входящих данных, перенаправляющие цели агента, прослеживайте, как агент с перехваченными целями переключается с легитимных задач на кражу данных, и применяйте стратегии валидации входных данных, не позволяющие агенту воспринимать данные как инструкции.

  2. Эксплуатация инструментов ИИ-агента — Не дайте ИИ-агенту поддаться манипуляции и использовать свои легитимные инструменты для удаления файлов и отправки несанкционированных сообщений: определяйте, как неоднозначные промпты заставляют агентов злоупотреблять легитимным доступом к инструментам, прослеживайте деструктивные вызовы инструментов, вызванные изменёнными входными параметрами, и применяйте политики минимальных привилегий для доступа к инструментам, чтобы сдержать их эксплуатацию.

  3. Злоупотребление идентичностью и привилегиями агента — Не дайте ИИ-агенту повторно использовать унаследованные учётные данные с высокими привилегиями для доступа к системам за пределами его полномочий: прослеживайте, как агенты наследуют и распространяют пользовательские учётные данные в разных системных контекстах, выявляйте уязвимости «замешанного посредника» (confused deputy), когда привилегии агента превышают намеренную область, и применяйте ограниченную делегацию учётных данных для предотвращения межконтекстного повышения привилегий.

  4. Атака на цепочку поставок агентного ИИ — Исследуйте сторонний ИИ-плагин с бэкдором, который незаметно меняет поведение агента и похищает чувствительные данные: выявляйте аномалии поведения, указывающие на скомпрометированный сторонний ИИ-компонент, прослеживайте пути утечки данных через плагины с бэкдором и MCP-серверы, и применяйте практики проверки цепочки поставок перед интеграцией внешних ИИ-инструментов.

  5. Внедрение кода в ИИ-агента — Поймайте ИИ-ассистента по коду, прежде чем он выполнит shell-скрипт со внедрёнными командами, которые скомпрометируют вашу систему: выявляйте внедрённые команды, скрытые в сгенерированном ИИ коде и shell-скриптах, прослеживайте, как пользовательский ввод попадает через генерацию кода в выполнение вне песочницы, и применяйте практики ревью кода и песочниц для скриптов, сгенерированных ИИ, перед выполнением.

OWASP Top 10 для LLM-приложений

  1. OpenClaw Prompt Injection — Остановите утечку данных через ИИ-ассистента с помощью скрытых промптов: выявляйте скрытые инструкции в документах, предотвращайте кражу данных через ИИ-инструменты и распознавайте паттерны инъекций в промпты.

  2. Раскрытие чувствительных данных через ИИ — Узнайте, что происходит, когда конфиденциальные данные попадают в пользовательский ИИ-инструмент: распознавайте категории чувствительных данных, которые никогда не должны попадать в промпты ИИ, прослеживайте, как вставленный контент сохраняется в обучающих данных и логах ИИ, и применяйте политики классификации данных перед использованием ИИ-инструментов.

  3. Компрометация цепочки поставок ИИ — Разверните ИИ-плагин, скрывающий бэкдор на виду: выявляйте риски цепочки поставок в сторонних ИИ-моделях и плагинах, обнаруживайте аномалии поведения в ИИ-компонентах из внешних источников и применяйте процедуры проверки перед развёртыванием ИИ-инструментов из маркетплейса.

  4. Отравление обучающих данных ИИ — Наблюдайте в реальном времени, как отравленные документы искажают ответы вашего ИИ: прослеживайте, как изменённые документы влияют на результаты, сгенерированные ИИ, выявляйте признаки отравления данных в ответах ИИ и применяйте контроль целостности контента для входных данных базы знаний.

  5. Небезопасная обработка выходных данных ИИ — Эксплуатируйте ИИ, чьи выходные данные без проверки попадают в реальные системы: выявляйте риски инъекций, когда выходные данные ИИ поступают в нижестоящие системы, прослеживайте, как необработанные выходные данные ИИ позволяют выполнять код, и применяйте контроль валидации выходных данных между ИИ и подключёнными системами.

  6. ИИ-агент с избыточными правами — Сманипулируйте ИИ-ассистентом, чтобы он злоупотребил собственными разрешениями: выявляйте избыточные разрешения, выданные ИИ-агентам, прослеживайте несанкционированные действия, выполняемые скомпрометированными ИИ-инструментами, и применяйте принципы минимальных привилегий к конфигурациям ИИ-агентов.

  7. — Извлеките скрытые инструкции из клиентского ИИ-чатбота: применяйте техники извлечения промптов к работающему ИИ-чатботу, выявляйте чувствительную информацию, раскрытую через утёкшие системные промпты, и применяйте методы усиления промптов для предотвращения раскрытия системных инструкций.


Безопасность в интернете и браузере

  1. HTTPS и безопасность веб-сайтов — Узнайте, почему значок замка не является доказательством безопасности: оценивайте реальные предупреждения о сертификатах, просроченные сертификаты и несоответствующие TLS-сертификаты на симулированных веб-сайтах.

  2. Безопасный просмотр веб-сайтов и загрузки — Замечайте вредоносные загрузки до их запуска: перемещайтесь по поддельным сайтам вендоров, обманчивым предложениям обновлений и ловушкам drive-by-загрузок, маскирующим вредоносное ПО под легитимное программное обеспечение.

  3. Осведомлённость о тайпсквоттинге — Распознавайте доменные уловки, которые используют злоумышленники: выявляйте похожие URL, домены с переставленными символами и гомографические атаки, почти неотличимые в адресной строке вашего браузера.

  4. Риски автозаполнения в браузере — Скрытые поля форм незаметно похищают ваши автозаполненные данные: это демонстрируется на реалистичном сценарии, где коллега, сам того не зная, отправляет данные кредитной карты и домашний адрес на страницу, контролируемую злоумышленником.

  5. Безопасность браузерных расширений — Это полезное расширение может красть всё: проследите криминалистическую временную шкалу того, как высокорейтинговое расширение для продуктивности похищало данные с устройства ничего не подозревающего пользователя.

  6. Злоупотребление уведомлениями браузера — Распознавайте поддельные CAPTCHA-запросы, созданные для перехвата разрешений на уведомления, и научитесь отзывать доступ к вредоносным push-уведомлениям, прежде чем злоумышленники перейдут к фишингу учётных данных.


Пароли и безопасность учётных записей

  1. Привычки использования менеджера паролей — Сформируйте надёжные привычки работы с менеджером паролей: перенесите слабые и повторно используемые пароли в хранилище, создайте уникальные замены и используйте автозаполнение как инструмент обнаружения фишинга.

  2. Осведомлённость о минимальных привилегиях — Сведите доступ к минимуму, необходимому для работы: проверяйте реалистичные назначения разрешений, отзывайте устаревшие права администратора и отмечайте общие сервисные учётные записи и истёкшие учётные данные подрядчиков.

  3. Осведомлённость о сценариях приёма, перевода и увольнения сотрудников — Управляйте правами доступа при смене ролей: проработайте сценарии онбординга, горизонтальных переводов и офбординга, включающие исключения для руководителей, пересланные файлы и запросы экстренного доступа.

  4. Настройка MFA и лучшие практики — Настройте многофакторную аутентификацию правильно: сравните SMS, приложения-аутентификаторы и аппаратные ключи, а также научитесь распознавать и отражать атаки push-уведомлений, вызывающие MFA-усталость.

  5. Осведомлённость об атаках credential stuffing — Узнайте, как утёкшие пароли питают автоматизированные атаки: проследите живой инцидент credential stuffing, выявите скомпрометированные учётные записи и разорвите цикл повторного использования паролей.

  6. Безопасность восстановления учётных записей — Защитите восстановление учётной записи от социальной инженерии: отработайте процедуры проверки личности под давлением убедительного звонящего, выдающего себя за заблокированного сотрудника.

  7. Основы привилегированного доступа — Узнайте, почему административные учётные записи требуют особого обращения: сравните рабочий процесс доступа just-in-time с инцидентом, где повседневное использование привилегированной учётной записи дало злоумышленнику немедленный доступ к инфраструктуре.


Безопасность устройств

  1. Ransomware — Выживите при атаке ransomware в реальном времени: принимайте быстрые решения по сдерживанию, пока файлы шифруются, программы выходят из строя, а вредоносное ПО распространяется по общим дискам и сетевым ресурсам.

  2. Атака с подброшенным USB-накопителем — Хорошо подумайте, прежде чем вставлять USB-накопитель: испытайте симулированную атаку с автозапуском, включая полезные нагрузки Rubber Ducky, которые компрометируют систему менее чем за 10 секунд.

  3. Лучшие практики резервного копирования — Создайте план резервного копирования, который переживёт ransomware: изучите правило 3-2-1, поймите разницу между синхронизацией и настоящим резервным копированием и узнайте о реальных последствиях типичных сбоев резервного копирования.

  4. Шифрование и дисциплина блокировки — Отработайте привычки, защищающие устройства без присмотра: посмотрите, чего злоумышленник может добиться за 90 секунд на незаблокированном ноутбуке, затем настройте автоблокировку и проверьте полное шифрование диска.

  5. Обновления ОС и основы установки патчей — Узнайте, как пропуск обновлений открывает реальные пути атак: проследите, что исправляла отложенная заплатка безопасности и как быстро злоумышленники превращают недавно опубликованные CVE в оружие.6. Обновление конечных точек и оповещения EDR — Узнайте, что означает ваше оповещение EDR и что делать дальше: разбирайте аномалии активных процессов, изменения реестра и необычные сетевые подключения, чтобы решить — игнорировать, расследовать или эскалировать.

  6. Практики безопасного использования Bluetooth — Ваши наушники передают в эфир больше, чем музыку — проверьте сопряжённые устройства, настройте режим скрытности и разберитесь в семействах уязвимостей BlueBorne, KNOB и BLUFFS, которые эксплуатируют обнаруживаемые Bluetooth-соединения.

  7. Осведомлённость о расширениях файлов — Выглядит как PDF, а работает как вредоносная программа — научитесь замечать уловки с двойными расширениями, определять истинный тип файлов и выявлять опасные расширения, такие как .scr, .cmd, .vbs и .ps1.


Защита конфиденциальной информации

  1. Утечка данных — Остановите утечку конфиденциальных данных из вашей организации: разберите ошибочно отправленные письма, скрытые метаданные документов, незащищённые файловые ресурсы и менее очевидные каналы утечки, такие как ИИ-инструменты и демонстрация экрана.

  2. Основы классификации данных — Правильно маркируйте данные по уровню чувствительности: распределите реальные документы по категориям Public, Internal, Confidential и Restricted и применяйте для каждой из них корректные правила хранения, обмена и удаления.

  3. Предотвращение кражи личности — Выявляйте тактики кражи личности, направленные на сотрудников: распознавайте убедительные письма с имитацией HR, оставленные без присмотра личные дела и звонящих, которые владеют достаточными личными данными, чтобы звучать правдоподобно.

  4. Практики безопасного обмена — Делитесь файлами безопасно, не создавая брешей в защите: оценивайте типичные сценарии обмена и узнайте, чем защищённая паролем ссылка с ограниченным сроком действия отличается от незашифрованного вложения в письме.


Сообщение об инцидентах

  1. Общие правила сообщения об инцидентах — Знайте, когда и как сообщать об инциденте безопасности. Понимайте, что считается инцидентом, правильно заполняйте отчёт о безопасности, разберитесь в сроках и пороговых значениях для сообщения об инцидентах.

  2. Культура сообщения об инцидентах — Создайте команду, которая сообщает об инцидентах без страха. Практикуйте безобвинительные отчёты об инцидентах, понимайте принципы психологической безопасности, применяйте авиационную концепцию CRM


Фишинг и атаки с выдачей себя за другое лицо

  1. Вишинг — Пройдите реалистичный голосовой фишинговый звонок: научитесь выявлять подмену номера вызывающего абонента, практикуйте проверку обратным звонком по официальным номерам и противостойте давлению срочности и авторитета со стороны убедительного самозванца.

  2. Фишинг — Заметьте фишинговое письмо до того, как нажать на ссылку: изучайте поддельные адреса отправителей, наводите курсор на несоответствующие URL и выявляйте тактики эмоционального давления, которые приводят к краже учётных данных.

  3. Двухэтапный фишинг — Распознайте ловушку доверия из двух писем: определите безобидное подготовительное сообщение и вредоносное продолжение, эксплуатирующее доверие, установленное при первом контакте.

  4. Уэйлинг с дипфейком — Распознайте созданного ИИ руководителя на видеозвонке: выявляйте признаки дипфейка во время живого совещания и проверяйте личность, прежде чем авторизовать необратимый денежный перевод.

  5. Социальная инженерия — Распознайте манипуляцию, прежде чем поддадитесь: стойте на своём против звонящего, который использует авторитет, взаимность и искусственную срочность, а затем перенаправьте проверку через официальные каналы.

  6. Компрометация деловой почты — Остановите мошенничество с переводами от имени генерального директора: выявляйте письма с имитацией руководителя, проверяйте запросы на оплату по внешним каналам и понимайте, почему BEC ежегодно приносит многомиллиардные убытки.

  7. Смишинг — Находите мошенничество, скрытое в SMS: не спешите реагировать на срочные уведомления о доставке и банковские оповещения, проверяйте информацию через официальные каналы и никогда не открывайте сокращённые URL.

  8. Фишинг с обратным звонком — Разберитесь с поддельным счётом, который должен заставить вас позвонить: выявляйте паттерны атак TOAD, замечайте фальшивые счета с номерами для обратного звонка и реагируйте, не нажимая на ссылки.


Соответствие GDPR

  1. Управление согласием на маркетинг — Создавайте принимаемые регуляторами потоки согласия: проектируйте их по стандартам статьи 7 GDPR, стройте систему записи согласий и обрабатывайте запросы на отзыв согласия в реальном времени.

  2. Выявление мошеннических DSAR — Выявляйте поддельные запросы на доступ к данным, используемые для социальной инженерии: перед ответом оценивайте входящие DSAR на предмет несоответствий личности, формулировок срочности и несовпадающих контактных данных.

  3. Реагирование на утечку данных — Проведите триаж утечки и уложитесь в 72-часовой срок уведомления: оценивайте серьёзность инцидента, составляйте уведомление в надзорный орган и принимайте решения о том, что подлежит уведомлению по статье 33.

  4. Проверка сторонних обработчиков данных — Оценивайте меры обработки данных вендора до подписания договора: проверяйте сертификаты безопасности, договорённости с субпроцессорами, процедуры уведомления об утечках и пункты DPA, которые не соответствуют требованиям статьи 28.

  5. Реагирование на инциденты безопасности — Координируйте работу команд безопасности и конфиденциальности во время реальной утечки: ведите параллельные рабочие потоки, балансируя приоритеты локализации с оценкой персональных данных и сроками уведомления по статье 33.

  6. Проверка Privacy by Design — Оценивайте функцию продукта через призму конфиденциальности: применяйте проверки минимизации данных по статье 25 и ориентируйтесь в реальных компромиссах между функциональностью и конфиденциальностью при запросах на отслеживание поведения.

  7. Обработка легитимных DSAR — Обработайте запрос субъекта данных от начала до конца: проверьте личность запрашивающего, выполните поиск по CRM, архивам почты, аналитике и резервным копиям, затем составьте и отредактируйте ответ в течение 30 дней.

  8. — Разберитесь в механизмах передачи данных за пределы ЕЭЗ: оценивайте решения об адекватности защиты, выбирайте стандартные договорные положения и проводите оценку влияния передачи данных в соответствии с решением по делу Schrems II.


Безопасное общение и обмен информацией

  1. Чрезмерная публикация в соцсетях — Узнайте, как злоумышленники используют ваши публичные профили: откройте для себя, как фото с отпуска, пост о дне рождения и отметка на конференции могут сложиться в профиль, позволяющий проводить высокоперсонализированные атаки.

  2. Контроль общего доступа в облаке — Проверьте, кто прямо сейчас видит ваши общие файлы: разберитесь в запутанной истории разрешений, ужмите доступ до минимально необходимого уровня и установите сроки действия в условиях дефицита времени.

  3. Управление гостевым доступом — Управляйте тем, к чему внешние пользователи имеют доступ и как долго: проверяйте неактивные гостевые аккаунты, отзывайте доступ у вендоров, чьи проекты завершены, и создавайте структурированный чек-лист отключения доступа.

  4. Практики безопасного обмена сообщениями — Остановите утечку конфиденциальных данных через приложения для чата: замечайте случаи, когда пароли, персональные данные клиентов или фотографии досок были переданы небрежно, и изучайте правильные каналы для конфиденциальной информации.

  5. Политика использования соцсетей — Узнайте, что нельзя публиковать в корпоративных аккаунтах: оцените реальные сценарии, в которых посты в LinkedIn и офисные фотографии непреднамеренно раскрывали детали сделок, данные клиентов и сведения о внутренних системах.

  6. Риски OAuth сторонних приложений — Проверьте, чему вы разрешили доступ: оцените, соответствуют ли запрашиваемые новым приложением разрешения его реальным функциям, и проверьте приложения, подключённые через OAuth, на предмет избыточного или ненужного доступа.


Безопасность на рабочем месте

  1. Инсайдерская угроза (намеренная) — Распознавайте предупреждающие признаки злонамеренного инсайдера: замечайте паттерн доступа к файлам в нерабочее время и массовые передачи через USB, прежде чем ущерб достигнет точки невозврата.

  2. Осведомлённость о теневых ИТ — Узнайте, что происходит, когда команды используют несогласованные приложения: проследите, что происходило за кулисами, когда конфиденциальная таблица была загружена в бесплатный онлайн-конвертер без соглашения об обработке данных.

  3. Атаки на основе изображений (Stegosploit) — Файл изображения может нести в себе больше, чем пиксели: исследуйте портфолио подрядчика, скрывающее JavaScript-нагрузку внутри JPEG, и изучите три метода стеганографических атак и способы их обнаружения.

  4. Инсайдерская угроза (случайная) — Одно неверное вложение — и сорок семь зарплат раскрыты. Проживите инцидент с ошибочно отправленным письмом от срабатывания DLP до полного процесса сообщения об инциденте.

  5. Гигиена инструментов совместной работы — Один ярлык в Slack — и учётные данные повсюду. Проверьте интеграции каналов и доступ бывших сотрудников, обнаружив, что вставленные учётные данные базы данных были выведены через устаревший вебхук.


Безопасность удалённой работы и домашнего офиса

  1. Использование VPN и безопасность — Настраивайте и используйте VPN без пробелов в защите: на собственном опыте узнайте реальные последствия разрыва соединения в середине сеанса в общедоступном Wi-Fi, включая раскрытие учётных данных и незашифрованную передачу файлов.

  2. Безопасность домашнего маршрутизатора — Узнайте, кто ещё находится в вашей домашней сети: выявляйте несанкционированные подключённые устройства, меняйте учётные данные администратора по умолчанию, отключайте WPS, включайте WPA3 и распознавайте признаки подмены DNS.


Реальные инциденты

  1. Взлом MGM Resorts — Переживите 10-минутный звонок в службу поддержки, который обошёлся в 100 миллионов долларов: проследите цепочку атаки Scattered Spider от разведки в LinkedIn через вишинг-звонок до развёртывания программы-вымогателя ALPHV/BlackCat.

  2. Атака через email с OneNote — Проследите реальную аферу BEC, построенную на неделях слежки за почтовым ящиком: получите счёт-перенаправление с домена-имитатора, который использует реальные детали проекта и точную правильную сумму, чтобы пройти проверку.


Политики безопасности и ваша роль

  1. Основы мышления аудитора — Думайте как аудитор, чтобы находить пробелы в соответствии требованиям раньше внешних проверяющих: проверяйте, соответствуют ли политики паролей реальному поведению, проводите ревизии доступа и выявляйте расхождения между письменными процедурами и повседневной практикой.

  2. Обучение работе с порталом аудита — Работайте с GRC-порталами и предоставляйте аудиторские доказательства. Правильно загружайте и помечайте доказательства соответствия, доводите задачи по устранению замечаний до закрытия, избегайте типичных ошибок при отправке на портал

  3. Обязанности сотрудников по безопасности — Знайте свои личные обязанности по безопасности на работе. Распознавайте риски прохода посторонних и обмена учётными данными, сообщайте об инцидентах по правильным каналам, защищайте физические и цифровые точки доступа

  4. Осведомлённость о политиках ISMS — Свяжите политики ISO 27001 с повседневной работой. Сопоставляйте политики ISMS с реальными рабочими ситуациями, понимайте структуру политик ISO 27001, замечайте пробелы между политикой и ежедневной практикой.

  5. Допустимое использование интернета и электронной почты — Оставайтесь в рамках корпоративных политик использования интернета и почты. Распознавайте рискованное поведение при пересылке писем, понимайте границы использования личных устройств на работе, избегайте типичных нарушений правил допустимого использования


Соответствие EU AI Act1. Основы ИИ-грамотности — Получите ИИ-грамотность, требуемую Статьёй 4, прежде чем использовать корпоративные ИИ-инструменты: применяйте требования Статьи 4 к грамотности, выявляйте галлюцинации и конфабуляции ИИ и защищайте корпоративные данные внутри ИИ-чат-ботов.

  1. Классификация рисков ИИ — Распределите реальные ИИ-системы по четырём уровням риска EU AI Act, правильно применяя Статью 5 и Приложение III, отличая системы высокого риска от систем ограниченного риска и документируя обоснование классификации для аудита.
  2. Запрещённые практики ИИ — Остановите запрещённые ИИ-развёртывания до их запуска: распознавайте шесть запретов Статьи 5, отклоняйте аргументы об исключениях на основе согласия и эскалируйте запрещённые практики в юридический отдел и к DPO.
  3. Обязанности развёртывающего лица для ИИ высокого риска — Заблокируйте запуск ИИ высокого риска при наличии пробелов в соблюдении требований в любой из семи областей: проведите проверку соответствия развёртывающего лица по Статье 26, проверяйте значимый человеческий контроль, а не только точность, и требуйте FRIA до первого использования.
  4. Обязанности поставщика и развёртывающего лица — Поймите, почему соответствующий требованиям продукт вендора не делает ваше развёртывание соответствующим требованиям: сопоставьте обязанности поставщика и развёртывающего лица, критически читайте оценки соответствия вендора и планируйте контроль на стороне развёртывающего лица при закупках.
  5. Прозрачность и раскрытие информации об ИИ — Правильно маркируйте ИИ-чат-ботов и синтетические медиа по Статье 50: применяйте правила раскрытия информации для чат-ботов, помечайте ИИ-сгенерированные, ИИ-ассистированные и синтетические медиа соответствующим образом и отличайте юридические обязательства по раскрытию от необязательных меток.
  6. Значимый человеческий контроль — Отмените рекомендацию ИИ по кредиту, когда доказательства не совпадают: сопротивляйтесь предвзятости автоматизации в каждом решении, применяйте независимое суждение по Статье 14 и эскалируйте подозрительные результаты ИИ через реальные полномочия.
  7. Управление данными для ИИ — Заблокируйте обучение ИИ на наборе данных с утечками, предвзятостью или избыточным раскрытием: применяйте стандарты Статьи 10 к тренировочным данным, выявляйте утечку данных, завышающую точность, и обеспечивайте минимизацию данных на всём конвейере.

Topics: обучение повышению осведомлённости о безопасности · бесплатное обучение повышению осведомлённости о безопасности · бесплатное обучение повышению осведомлённости о безопасности для сотрудников · обучение повышению осведомлённости о безопасности с открытым исходным кодом · обучение сотрудников распознаванию фишинга · бесплатное обучение распознаванию фишинга · обучение сотрудников повышению осведомлённости о безопасности · обучение повышению осведомлённости о кибербезопасности · обучение сотрудников повышению осведомлённости о безопасности · SCORM-обучение повышению осведомлённости о безопасности · симуляция фишинга · обучение по GDPR · управление человеческими рисками

Скачать инструмент
  • Отравление памяти ИИ-агента — Обнаруживайте враждебный контент, внедрённый в постоянную память ИИ-агента и искажающий все будущие решения: выявляйте отравленные записи в постоянной памяти агента и контексте извлечения, прослеживайте, как повреждённая память влияет на последующие решения агента между сессиями, и применяйте проверку целостности памяти для обнаружения и удаления враждебного контента.

  • Подделка связи между агентами — Перехватывайте и выявляйте поддельные сообщения между ИИ-агентами в мультиагентном рабочем процессе, прежде чем сфабрикованные инструкции нанесут вред: обнаруживайте поддельные идентичности агентов и сфабрикованные сообщения в каналах связи между агентами, прослеживайте, как неаутентифицированные межагентные сообщения позволяют проводить атаки «человек посередине», и применяйте аутентификацию сообщений и проверку идентичности агентов для защиты мультиагентных систем.

  • Каскадный отказ мультиагентной системы — Локализуйте незначительную ИИ-галлюцинацию, прежде чем она через нижестоящие агентов перерастёт в катастрофический системный отказ: прослеживайте распространение ошибки от галлюцинации одного агента через множество нижестоящих систем, выявляйте точки усиления, где небольшие ошибки превращаются в катастрофические последствия, и применяйте паттерны автоматических выключателей (circuit breaker) и контрольные точки с участием человека, чтобы прерывать каскадные отказы агентов.

  • Чрезмерное доверие рекомендациям ИИ-агента — Выявите серию скомпрометированных рекомендаций ИИ-агента, которые используют ваше доверие для одобрения мошеннического перевода и изменения кода с бэкдором: распознавайте паттерны предвзятости к автоматизации, когда стабильная точность ИИ создаёт ложную уверенность, выявляйте тонкие аномалии в рекомендациях ИИ, указывающие на манипуляцию или компрометацию, и применяйте структурированные процессы проверки, устойчивые к социальной инженерии через ИИ-интерфейсы.

  • Обнаружение недобросовестного ИИ-агента — Исследуйте скомпрометированного ИИ-агента, который выглядит работоспособным, но незаметно выполняет несанкционированные действия и уклоняется от мониторинга: выявляйте скрытые несанкционированные действия агента, который выглядит работающим нормально, прослеживайте механизмы устойчивости, позволяющие недобросовестным агентам переживать перезагрузки и проверки мониторинга, и применяйте поведенческий анализ и обнаружение аномалий, чтобы отличать недобросовестных агентов от легитимных.

  • Извлечение системного промпта ИИ
  • Эксплуатация RAG-пайплайна — Эксплуатируйте RAG-пайплайн для доступа к документам, выходящим за пределы ваших полномочий: выявляйте сбои контроля доступа при поиске в векторной базе данных, прослеживайте, как враждебные эмбеддинги искажают результаты поиска, и применяйте проверки авторизации на уровне поиска в RAG-системах.

  • ИИ-галлюцинации и дезинформация — Выявляйте сфабрикованную статистику и фальшивые цитаты в ИИ-отчёте: обнаруживайте галлюцинированные факты и вымышленные источники в выходных данных ИИ, проверяйте заявления, сгенерированные ИИ, по авторитетным источникам и применяйте процессы фактчекинга к бизнес-контенту, созданному с помощью ИИ.

  • ИИ-атака типа «отказ в обслуживании» — Запустите атаку «отказ в кошельке» против незащищённого ИИ-API: выявляйте векторы истощения ресурсов в конечных точках ИИ-API, прослеживайте, как специально созданные промпты экспоненциально увеличивают вычислительные затраты, и применяйте ограничение частоты запросов и контроль бюджета для развёртывания ИИ-сервисов.

  • Целевой фишинг — Ваш публичный профиль LinkedIn — это методичка для злоумышленника. Проследите, как один пост в соцсети позволяет создать полностью персонализированное фишинговое письмо с порталом для сбора учётных данных.

  • QR-фишинг (Quishing) — Этот QR-код обходит все ваши почтовые фильтры. Пройдите реалистичную цепочку атаки quishing и научитесь проверять назначение QR-кода, прежде чем сканировать его на мобильном устройстве.

  • Аферы от имени техподдержки — Предупреждение о вирусе и есть сама атака. Распознавайте поддельные системные оповещения в браузере, отказывайте в запросах на удалённый доступ незваным звонящим и узнайте, почему Ctrl+Alt+Delete — правильная первая реакция.

  • Социальная инженерия в WhatsApp — Ваш «начальник» в WhatsApp — не ваш начальник. Проживите разговор с выдачей себя за другое лицо в реальном времени, который перерастает в аферу с подарочными картами, и узнайте, почему мессенджеры — излюбленный канал атак.

  • Отравление SEO-выдачи — Лучшие результаты поиска не всегда заслуживают доверия. Выявляйте отравленную страницу загрузки ПО, проверяйте подлинность по подписям издателя и хешам файлов и переходите напрямую на официальные сайты вендоров.

  • Трансграничная передача данных
  • Удаление персональных данных из документов — Редактируйте персональные данные в документах перед раскрытием: узнайте, почему чёрные прямоугольники и неудалённые метаданные могут раскрыть то, что вы считали удалённым.

  • Оценка воздействия на защиту данных — Проведите DPIA для высокорисковой операции по обработке данных: разберите триггеры статьи 35, карту рисков, оценку соразмерности и подготовьте документацию, отвечающую законодательным требованиям к содержанию.

  • Картирование данных и реестры обработки — С нуля создайте реестр обработки по статье 30: проведите интервью о потоках данных во всех отделах и свяжите разрозненные практики обработки в целостный, соответствующий требованиям реестр RoPA.

  • ИИ и защита данных — Прогоните медицинский ИИ через EU AI Act и GDPR одновременно: складывайте обязательства из обеих правовых рамок, применяйте Статью 22 к автоматизированным решениям о сортировке пациентов и запускайте DPIA и FRIA параллельно.
  • Предвзятость и дискриминация в ИИ — Исследуйте прокси-переменные, скрытые внутри модели отбора резюме: читайте метрики демографического паритета и уравненных шансов, отслеживайте прокси-переменные, создающие косвенную дискриминацию, и приостанавливайте предвзятую модель высокого риска вместо её настройки.
  • Оценка воздействия на фундаментальные права — Проведите FRIA до того, как ИИ социального жилья вынесет решение о пособии: применяйте Статью 27 к развёртыванию высокого риска, отделяйте сферу FRIA от DPIA по GDPR и определяйте меры мониторинга и периодичность проверок.
  • Сообщение об инцидентах с ИИ — Сообщите о дискриминационной схеме отказов ИИ по Статье 62: применяйте порог серьёзного инцидента, сдерживайте и расследуйте до подачи отчёта в установленный срок и сопротивляйтесь давлению вендора с целью задержать отчёт.
  • Управление ИИ в вашей организации — Создайте реестр ИИ и остановите теневой ИИ в вашей компании: организуйте реестр ИИ-систем с нуля, назначайте владельцев систем и обязанности по соответствию и рассматривайте теневой ИИ как сбой управления, а не как ИТ-неудобство.
  • Обязанности для моделей ИИ общего назначения — Сопоставьте обязанности поставщиков GPAI и нижестоящих развёртывающих лиц для моделей системного риска: отличайте базовый GPAI от GPAI системного риска, критически читайте сводки тренировочных данных и отслеживайте обязанности в цепочке создания стоимости вплоть до ваших собственных обязательств как развёртывающего лица.
  • Ответственное использование ИИ-инструментов на работе — Принимайте соответствующие требованиям решения об ИИ в течение обычного рабочего дня: используйте только одобренные ИИ-инструменты с действующими DPA, классифицируйте данные перед вставкой в любой ИИ и раскрывайте использование ИИ-помощи в своих результатах работы.
  • Штрафы и правоприменение по EU AI Act — Сопоставьте трёхуровневую структуру штрафов с реальными сценариями правоприменения: применяйте правильный уровень штрафа к каждому нарушению, разделяйте роли AI Office и национальных органов и понимайте личную ответственность физических лиц.