Začněte tady: tři otázky, které určí váš užší výběr
Výběr nástroje se pokazí ve chvíli, kdy začne tabulkou funkcí. Odpovězte nejprve na tyhle tři otázky a většina trhu se vyloučí sama.
- Jde o jednorázové měření, nebo o dlouhodobý program? Pokud potřebujete jedno výchozí číslo pro vedení, předplatné nepotřebujete. Pokud potřebujete vývoj v čase a důkazy pro audit, potřebujete ho.
- Pracují vaši zaměstnanci anglicky? Pokud podstatná část lidí čte v práci česky, jediným poctivým testem je návnada napsaná plynulou místní firemní češtinou. Šablony přeložené z angličtiny působí falešně a snižují proklikovost ze špatného důvodu.
- Kdo to bude provozovat? Dedikovaný bezpečnostní tým zvládne skoro cokoli včetně self-hosted řešení. IT manažer se čtyřmi hodinami měsíčně ne - a celkové náklady levného nástroje, který vyžaduje neustálou pozornost, levné nejsou.
Jak se nástroje na phishingovou simulaci reálně cení
Na uváděné sazbě záleží méně než na modelu za ní. Dominují čtyři modely a každý selhává jinak.
- Za uživatele měsíčně, fakturováno ročně. Standard odvětví. Veřejné odhady pro velké platformy se pohybují v nízkých jednotkách eur nebo dolarů na uživatele měsíčně s odstupňovanými balíčky funkcí - téměř všichni ale cenu veřejně neuvádějí, takže jakékoli číslo ze srovnávacího článku berte jen orientačně. Slabinou je minimální počet licencí: firma se 60 lidmi často dostane nabídku, jako by jich měla 200.
- Zahrnuto ve větší bezpečnostní licenci. Někteří dodavatelé přibalí simulace k e-mailové ochraně nebo enterprise balíku. Hraniční náklady vypadají nulově, a právě proto nikdo neprověří kvalitu nástroje dřív, než první kampaň dopadne špatně.
- Paušální roční poplatek podle velikostního pásma. Předvídatelný, snadno rozpočtovatelný a cena nestoupá pokaždé, když HR někoho přijme. Děláme to takhle - 1 000 € ročně do 50 zaměstnanců, pak 7,50 € za každého dalšího do 250 a nad touto hranicí nižší sazby na zaměstnance. Kalkulačka je v ceníku.
- Za realizaci. Agentury účtují za test, ne za uživatele. Výborné pro výchozí měření, strukturálně neschopné dát vám vývoj v čase.
Sedm kritérií, která tyto nástroje v praxi odlišují
Kampaně, šablony a přehledy slibuje každý dodavatel. Tohle jsou rozměry, na kterých se skutečné rozdíly ukážou, až budete v programu tři měsíce.
- Lokalizace šablon. Ne překlad - lokalizace. Obsahuje knihovna návnady, které psal někdo, kdo ví, jak doopravdy vypadá česká mzdová zpráva nebo upomínka faktury? Vyžádejte si tři šablony v místním jazyce ještě před nákupem.
- Co se stane po kliknutí. Nástroj, který kliknutí jen zaznamená, vyrobí statistiku. Nástroj, který v tu chvíli doručí krátké kontextové školení, vyrobí změnu chování. Tohle je největší funkční rozdíl v celé kategorii.
- Tlačítko pro nahlašování. Měřit, kdo klikl, je polovina obrazu; měřit, kdo nahlásil, je ta polovina, která předpovídá, jestli se reálný útok zachytí. Ověřte, jestli se tlačítko integruje s vaším e-mailovým prostředím a jestli je míra nahlášení plnohodnotnou metrikou.
- Export důkazů. Dokážete vyrobit čisté PDF nebo export, který auditor uzná pro NIS2, ISO 27001 či DORA, aniž byste ho předělávali v tabulkovém procesoru? Co přesně má takový důkaz obsahovat, rozebírá náš NIS2 checklist.
- Nasazení a integrace identit. Import z Microsoft 365 a Google Workspace plus povolení doručování, aby simulace vůbec dorazily do schránky. Právě tohle je nejčastější důvod, proč první kampaň vrátí nesmyslná data - pokrývá to návod krok za krokem.
- Realismus útoků. Jde knihovna za hranici generických návnad k technikám, které útočníci reálně používají dnes - adversary-in-the-middle, MFA fatigue, OAuth consent, QR kódy, ClickFix? Rozumným kontrolním seznamem je náš přehled moderních phishingových technik.
- Administrativní zátěž. Kolik hodin měsíčně vás program stojí? Nechte si od dodavatele popsat celý cyklus kampaně od začátku do konce a spočítejte manuální kroky.
Srovnání pěti reálných možností
Na tenhle problém existuje jen pět tvarů odpovědi. Porovnávat kategorie je užitečnější než značky, protože značky se mění, ale kompromisy zůstávají.
| Možnost | Cenový model | Lokalizace CZ/SK | Školení po kliknutí | Důkazy pro audit | Náročnost nasazení |
|---|---|---|---|---|---|
| Self-hosted open source (např. Gophish) | Software zdarma, vaše infrastruktura a čas | Žádná - každou šablonu píšete sami | Není součástí; stavíte si ho | Jen surová data; report skládáte sami | Vysoká a trvalá |
| Microsoft 365 Attack Simulator | V ceně licence, ale vyžaduje E5 nebo Defender for Office 365 Plan 2 pro každého testovaného uživatele | Omezený obsah v místním jazyce | Vestavěná knihovna školení od Microsoftu | Reporting v rámci Microsoft prostředí | Nízká, pokud licence už máte |
| Globální enterprise balík | Za uživatele měsíčně, obvykle s minimálním počtem licencí | Různé; často spíš překlad než lokalizace | Rozsáhlé knihovny kurzů | Silné, někdy až nad rámec potřeby | Střední až vysoká; často si žádá správce |
| Regionálně zaměřená platforma (včetně PhishGunu) | Paušál ročně podle velikostního pásma | Nativní obsah v CZ/SK/EN | Okamžité mikroškolení při kliknutí | Exportovatelné PDF pro NIS2/ISO/DORA | Nízká |
| Jednorázový test od agentury | Za realizaci, zhruba 199 až 1 000 € | Nativní, psaná pro danou zakázku | Obvykle debrief, ne školení pro každého | Report za jeden konkrétní test | Žádná - realizuje to agentura |
Stačí Microsoft 365 Attack Simulator?
Tohle je první otázka, kterou by si měla položit každá organizace postavená na Microsoftu, a pro podstatnou část z nich zní poctivá odpověď ano. Attack simulation training je součástí Microsoft Defender for Office 365, a pokud licence už vlastníte, hraniční náklady na spuštění kampaně jsou nulové.
Háček je v podmínce. Podle dokumentace Microsoftu vyžaduje attack simulation training licenci Microsoft 365 E5, Office 365 E5 nebo Microsoft Defender for Office 365 Plan 2 - a licenci potřebuje každý uživatel, kterého chcete do simulace zařadit, nejen administrátor, který ji spouští. Pokud máte Business Premium nebo E3 bez doplňku Plan 2, nástroj pro vás zdarma není; je to navýšení licencí napříč celým stavem zaměstnanců, což bývá dražší než dedikovaná platforma.
Microsoft použijte, pokud už držíte E5 nebo Plan 2 pro celou skupinu, kterou chcete testovat, vaši lidé pracují anglicky a vyhovuje vám reportovat z Microsoft prostředí. Po dedikovaném nástroji sáhněte tehdy, pokud byste licence kupovali jen kvůli simulacím, pokud vaši zaměstnanci potřebují návnady v místním jazyce, nebo pokud potřebujete exporty důkazů utvářené pro regulátora, ne pro bezpečnostní konzoli.
Když hledáte alternativu ke KnowBe4 nebo enterprise balíku
Velké awareness balíky jsou velké z dobrých důvodů: obrovské knihovny kurzů, hluboký reporting, vyzrálé integrace a roky benchmarkových dat. Pokud jste nadnárodní firma s dedikovaným správcem bezpečnostního povědomí, jsou obvykle správnou odpovědí a tahle část se vás netýká.
Týmy hledají alternativu zpravidla ze tří důvodů a vyplatí se přiznat si, který je ten váš.
- Minimální počty licencí a tvar ceny. Firma se 60 lidmi, která dostane nabídku od minima 200 licencí, platí za kapacitu, kterou nikdy nevyužije. Řeší to paušál podle pásma - a stejně tak každý dodavatel ochotný ocenit váš skutečný počet lidí.
- Obsah, který nesedí na region. Knihovna několika tisíc anglických modulů není zjevně lepší než čtyřicet modulů, které vaši zaměstnanci reálně dokončí ve vlastním jazyce.
- Administrativní zátěž. Široké balíky předpokládají, že program někdo vlastní. Pokud tuhle práci nemá ve vaší organizaci nikdo v popisu, nejlepší funkce zůstanou nevyužité a platíte za software na polici.
Kdy bychom přechod nedoporučili: pokud potřebujete plnohodnotné compliance LMS pokrývající GDPR, BOZP, protikorupční školení a další desítku povinných kurzů, je specializovaná phishingová platforma - včetně naší - špatný nástroj. PhishGun dělá phishingové simulace a školení, které je na ně navázané. Pokud je vaším požadavkem ve skutečnosti „jeden systém na všechna povinná školení“, kupte si LMS.
Interně, platforma, nebo agentura?
Otázka „postavit nebo koupit“ má tady jasnější odpověď než ve většině softwarových kategorií, protože průběžné náklady neurčuje odesílací engine, ale obsah a provoz.
- Postavte si to interně na open source, pokud máte bezpečnostní inženýry s volnou kapacitou, chcete plnou kontrolu nad daty a jste připraveni psát a udržovat šablony v místním jazyce sami. Gophish e-maily odešle spolehlivě a dá vám výsledky v reálném čase; všechno ostatní - obsah školení, tlačítko pro nahlašování, přehledy, integrace identit, formátování důkazů - je práce, kterou vlastníte navždy.
- Kupte platformu, když má program běžet opakovaně, být měřen v čase a produkovat důkazy - a když nikdo z týmu netouží po druhé práci v podobě jeho údržby.
- Najměte agenturu, když potřebujete důvěryhodné nezávislé výchozí měření, když chcete, aby výsledek pro management interpretoval odborník, nebo když jste pod velikostí, při které se předplatné vyplatí.
Tyhle možnosti se nevylučují a nejčastějším rozumným postupem je nejdřív test od agentury, který určí výchozí stav a získá pozornost vedení, a pak platforma na program, který si tohle měření vyžádalo. Co má dobrý jednorázový test přinést, rozebírá průvodce phishingovým testem.
Jak vést výběrové řízení: na co se ptát a co otestovat
Vyberte dva až tři dodavatele a proveďte každého stejným hodnocením. Demo je navržené tak, aby zapůsobilo; zkušební provoz na vlastních zaměstnancích ne.
- Vyžádejte si tři šablony v pracovním jazyce vašich lidí, psané pro vaše odvětví. Posuzujte je očima zaměstnance, ne kupujícího.
- Zeptejte se, co testovaný uživatel uvidí šedesát sekund po kliknutí. Ať vám to ukážou, ne popíšou.
- Vyžádejte si vzorový export důkazů a porovnejte ho s tím, co váš auditor reálně vyžaduje.
- Vyžádejte si celkovou cenu pro váš přesný počet zaměstnanců, pro roční i čtvrtletní fakturaci, včetně minimálního počtu licencí a případného navýšení při obnově.
- Zeptejte se, jak dlouho trvá nasazení a kdo řeší povolení doručování v Microsoft 365 nebo Google Workspace.
- Před závazkem spusťte jednu reálnou kampaň na pilotní skupině. Dodavatel, který si je produktem jistý, vám to umožní.
Na posledním bodě bychom jako kupující trvali, proto ho nabízíme: první kampaň v PhishGunu je zdarma, bez platební karty a běží na reálné skupině vašich zaměstnanců, takže porovnáváte vůči své realitě, ne vůči pískovišti. Pokud vám dodavatel nedovolí otestovat produkt na vlastních lidech před podpisem roční smlouvy, i to je informace.
Časté otázky
Kolik stojí nástroj na phishingovou simulaci?
Dominují tři modely. Předplatné za uživatele u velkých platforem se běžně uvádí v nízkých jednotkách eur na uživatele měsíčně při roční smlouvě, většina dodavatelů ale cenu nezveřejňuje. Alternativou je paušál podle velikostního pásma - PhishGun účtuje 1 000 € ročně do 50 zaměstnanců a pak 7,50 € za každého dalšího do 250. Jednorázový test od agentury stojí zhruba 199 € v akci až 1 000 € ve standardní sazbě. Před podpisem si vždy ověřte minimální počet licencí a rozdíl mezi čtvrtletní a roční platbou.
Je Microsoft 365 Attack Simulator dostatečný?
Pro anglicky pracující organizace, které už mají Microsoft 365 E5, Office 365 E5 nebo Defender for Office 365 Plan 2 pro všechny testované uživatele, často ano. Háček je v tom, že licenci potřebuje každý testovaný uživatel, nejen administrátor - takže pokud máte Business Premium nebo E3, znamená spuštění simulací navýšení licencí napříč celým stavem zaměstnanců, což bývá dražší než dedikovaná platforma.
Jaký je nejlepší bezplatný nástroj na phishingovou simulaci?
Zavedenou open source možností je Gophish: zdarma, self-hosted a opravdu schopný při tvorbě šablon i u výsledků v reálném čase. Neobsahuje ale obsah školení, tlačítko pro nahlašování, integraci identit ani formátování důkazů pro audit - to všechno si postavíte a udržujete sami. Sedí týmům s inženýrskou kapacitou a silným požadavkem na umístění dat, nesedí štíhlému IT týmu.
Co mám u platformy na phishingovou simulaci sledovat?
Sedm věcí: opravdu lokalizované, ne přeložené šablony; okamžité školení ve chvíli kliknutí; tlačítko pro nahlašování s mírou nahlášení jako plnohodnotnou metrikou; exporty důkazů, které auditor uzná; jednoduchou integraci s Microsoft 365 nebo Google Workspace včetně povolení doručování; pokrytí aktuálních útočných technik jako adversary-in-the-middle či QR phishing; a dost nízkou administrativní zátěž na to, aby program přežil i rušný kvartál.
Kdy se nástroj na phishingovou simulaci nevyplatí koupit?
Pod hranicí přibližně 30 zaměstnanců, kde je jednorázový test od agentury obvykle levnější než jakákoli roční licence. Když potřebujete jedno výchozí číslo místo vývoje v čase. A tehdy, když je vaším skutečným požadavkem plnohodnotné compliance LMS pro množství povinných školení - specializovaná phishingová platforma ho nenahradí.
Potřebuji samostatný nástroj, když už školení bezpečnostního povědomí máme?
Záleží na tom, jestli vaše současné školení měří chování, nebo jen absolvování. Knihovna kurzů vám řekne, kdo modul dokončil; simulace vám řekne, kdo by klikl. Regulátoři a auditoři čím dál častěji žádají to druhé, protože NIS2 i ISO 27001 očekávají ověření, že vzdělávání opravdu funguje, ne důkaz, že proběhlo.