BSM Business Security Management Plan een gratis intake

Een phishingtest die meer meet dan wie er klikt

Een echte aanval zet een hele organisatie in beweging. Collega’s waarschuwen elkaar, bellen de helpdesk of antwoorden op de mail. Wij brengen dat allemaal in kaart, zodat u weet of uw afspraken in de praktijk werken.

Drie routes die wij meten

Elke reactie op een phishingmail zegt iets. Wij rapporteren ze los van elkaar en samen in een risicomatrix.

Route 1: online gedrag

Wie opent de mail, wie klikt op de link en wie vult gegevens in? Wachtwoorden worden direct in de browser gemaskeerd.

Route 2: mailgedrag

Een deel van de ontvangers antwoordt. Wij delen die reacties in: automatische antwoorden, hulpvragers, mensen die het doorhebben en toch reageren, en technische fouten.

Route 3: meldgedrag

Wie belt, mailt of loopt naar de helpdesk of naar de collega van wie de mail lijkt te komen? En bereikt die melding de juiste persoon op tijd?

Risicomatrix uit het rapport (voorbeeld)
GedragAandeelRisico
Link geopend23%Middel
Wachtwoord ingevuld9%Hoog
Gereageerd op de mail6%Middel
Gemeld bij de helpdesk31%Sterk
Melding bereikte IT binnen een uurJaProtocol werkt

Fictieve cijfers ter illustratie.

Wat zit er in welke test

OnderdeelSemi-maatwerkVolledig maatwerkAdvanced
Advies bij de keuze van het scenariojajaja
Begeleiding van voorbereiding tot rapportjajaja
Geen installatie van softwarejajaja
Afzender lijkt een collega (name spoofing)jajaja
Teksten aangepast aan uw organisatiejajaja
Tussentijdse rapportagejajaja
Geanonimiseerd eindrapportjajaja
Nagebouwde website, bijvoorbeeld uw inlogpaginaneejaja
Eigen, gelijkende domeinnaamneejaja
Spear phishing op specifieke personen of afdelingenneeneeja
Omzeiling van tweestapsverificatie, remote sessiesneeneeja
Van aanvraag tot start1 tot 2 dagen5 dagen5 tot 10 dagen

Doorlooptijd is vanaf eerste contact tot start, afhankelijk van hoe snel we samen beslissen.

Over privacy tijdens de test

Alle gegevens blijven op onze eigen servers binnen de EU. Ingevulde wachtwoorden worden zowel in de browser als op de server gemaskeerd. Wij zien alleen de lengte en de eerste twee tekens. Dat is genoeg om te zien dat een groot deel van uw organisatie bijvoorbeeld nog “We******” gebruikt, en dat is een nuttig advies voor uw wachtwoordbeleid.

Voor de start tekenen we samen een verwerkersovereenkomst en een vrijwaring. Wij sturen de standaarddocumenten; u hoeft niets op te stellen.

Weet u of uw meldprotocol werkt?

In een gratis intake van twintig minuten bespreken we welk scenario dat het beste laat zien. Binnen een werkdag heeft u een richtprijs.

Plan een gratis intake