Začnite tu: tri otázky, ktoré určia váš užší výber
Výber nástroja sa pokazí vtedy, keď sa začne tabuľkou funkcií. Odpovedzte najprv na tieto tri otázky a väčšina trhu sa vylúči sama.
- Ide o jednorazové meranie, alebo o dlhodobý program? Ak potrebujete jedno východiskové číslo pre vedenie, predplatné nepotrebujete. Ak potrebujete vývoj v čase a dôkazy pre audit, potrebujete ho.
- Pracujú vaši zamestnanci po anglicky? Ak podstatná časť ľudí číta v práci po slovensky alebo po česky, jediným poctivým testom je návnada napísaná plynulou miestnou firemnou rečou. Šablóny preložené z angličtiny pôsobia falošne a znižujú mieru kliknutí z nesprávneho dôvodu.
- Kto to bude prevádzkovať? Dedikovaný bezpečnostný tím zvládne takmer čokoľvek vrátane self-hosted riešenia. IT manažér so štyrmi hodinami mesačne nie - a celkové náklady lacného nástroja, ktorý si vyžaduje neustálu pozornosť, lacné nie sú.
Ako sa nástroje na phishing simuláciu reálne cenia
Na uvádzanej sadzbe záleží menej než na modeli za ňou. Dominujú štyri modely a každý zlyháva inak.
- Za používateľa mesačne, fakturované ročne. Štandard odvetvia. Verejné odhady pre veľké platformy sa pohybujú v nízkych jednotkách eur alebo dolárov na používateľa mesačne s odstupňovanými balíkmi funkcií - takmer všetci však cenu neuvádzajú verejne, takže akékoľvek číslo z porovnávacieho článku berte len orientačne. Slabinou je minimálny počet licencií: firma so 60 ľuďmi často dostane ponuku, akoby ich mala 200.
- Zahrnuté vo väčšej bezpečnostnej licencii. Niektorí dodávatelia pribalia simulácie k e-mailovej ochrane alebo enterprise balíku. Hraničné náklady vyzerajú nulovo, a práve preto nikto nepreverí kvalitu nástroja skôr, než prvá kampaň dopadne zle.
- Paušálny ročný poplatok podľa veľkostného pásma. Predvídateľný, ľahko rozpočtovateľný a cena nestúpa vždy, keď HR niekoho prijme. Robíme to takto - 1 000 € ročne do 50 zamestnancov, potom 7,50 € za každého ďalšieho do 250 a nad touto hranicou nižšie sadzby na zamestnanca. Kalkulačka je v cenníku.
- Za realizáciu. Agentúry účtujú za test, nie za používateľa. Výborné pre východiskové meranie, štrukturálne neschopné dať vám vývoj v čase.
Sedem kritérií, ktoré tieto nástroje v praxi odlišujú
Kampane, šablóny a prehľady sľubuje každý dodávateľ. Toto sú rozmery, na ktorých sa skutočné rozdiely ukážu, keď ste v programe tri mesiace.
- Lokalizácia šablón. Nie preklad - lokalizácia. Obsahuje knižnica návnady, ktoré písal niekto, kto vie, ako naozaj vyzerá slovenský mzdový e-mail alebo upomienka faktúry? Vypýtajte si tri šablóny v miestnom jazyku ešte pred nákupom.
- Čo sa stane po kliknutí. Nástroj, ktorý kliknutie iba zaznamená, vyrobí štatistiku. Nástroj, ktorý v tej chvíli doručí krátke kontextové školenie, vyrobí zmenu správania. Toto je najväčší funkčný rozdiel v celej kategórii.
- Nahlasovacie tlačidlo. Merať, kto klikol, je polovica obrazu; merať, kto nahlásil, je tá polovica, ktorá predpovedá, či sa reálny útok zachytí. Overte, či sa tlačidlo integruje s vaším e-mailovým prostredím a či je miera nahlásení plnohodnotnou metrikou.
- Export dôkazov. Viete vyrobiť čistý PDF alebo export, ktorý audítor uzná pre NIS2, ISO 27001 či DORA bez toho, aby ste ho prerábali v tabuľkovom procesore? Čo presne má taký dôkaz obsahovať, rozoberá náš NIS2 checklist.
- Nasadenie a integrácia identít. Import z Microsoft 365 a Google Workspace plus povolenie doručovania, aby simulácie vôbec dorazili do schránky. Práve toto je najčastejší dôvod, prečo prvá kampaň vráti nezmyselné dáta - pokrýva to návod krok za krokom.
- Realizmus útokov. Ide knižnica za hranicu generických návnad k technikám, ktoré útočníci reálne používajú dnes - adversary-in-the-middle, MFA fatigue, OAuth consent, QR kódy, ClickFix? Rozumným kontrolným zoznamom je náš prehľad moderných phishingových techník.
- Administratívna záťaž. Koľko hodín mesačne vás program stojí? Nechajte si od dodávateľa opísať celý cyklus kampane od začiatku do konca a spočítajte manuálne kroky.
Porovnanie piatich reálnych možností
Na tento problém existuje len päť tvarov odpovede. Porovnávať kategórie je užitočnejšie než značky, pretože značky sa menia, ale kompromisy zostávajú.
| Možnosť | Cenový model | Lokalizácia SK/CZ | Školenie po kliknutí | Dôkazy pre audit | Náročnosť nasadenia |
|---|---|---|---|---|---|
| Self-hosted open source (napr. Gophish) | Softvér zadarmo, vaša infraštruktúra a čas | Žiadna - každú šablónu píšete sami | Nie je súčasťou; staviate si ho | Len surové dáta; report skladáte sami | Vysoká a trvalá |
| Microsoft 365 Attack Simulator | V cene licencie, ale vyžaduje E5 alebo Defender for Office 365 Plan 2 pre každého testovaného používateľa | Obmedzený obsah v miestnom jazyku | Vstavaná knižnica školení od Microsoftu | Reporting v rámci Microsoft prostredia | Nízka, ak licencie už máte |
| Globálny enterprise balík | Za používateľa mesačne, zvyčajne s minimálnym počtom licencií | Rôzne; často skôr preklad než lokalizácia | Rozsiahle knižnice kurzov | Silné, niekedy až nad rámec potreby | Stredná až vysoká; často si žiada správcu |
| Regionálne zameraná platforma (vrátane PhishGunu) | Paušál ročne podľa veľkostného pásma | Natívny obsah v SK/CZ/EN | Okamžité mikroškolenie pri kliknutí | Exportovateľné PDF pre NIS2/ISO/DORA | Nízka |
| Jednorazový test od agentúry | Za realizáciu, zhruba 199 až 1 000 € | Natívna, písaná pre danú zákazku | Zvyčajne debrief, nie školenie pre každého | Report za jeden konkrétny test | Žiadna - realizuje to agentúra |
Stačí Microsoft 365 Attack Simulator?
Toto je prvá otázka, ktorú by si mala položiť každá organizácia postavená na Microsofte, a pre podstatnú časť z nich znie poctivá odpoveď áno. Attack simulation training je súčasťou Microsoft Defender for Office 365, a ak licencie už vlastníte, hraničné náklady na spustenie kampane sú nulové.
Háčik je v podmienke. Podľa dokumentácie Microsoftu vyžaduje attack simulation training licenciu Microsoft 365 E5, Office 365 E5 alebo Microsoft Defender for Office 365 Plan 2 - a licenciu potrebuje každý používateľ, ktorého chcete do simulácie zaradiť, nielen administrátor, ktorý ju spúšťa. Ak máte Business Premium alebo E3 bez doplnku Plan 2, nástroj pre vás zadarmo nie je; je to navýšenie licencií naprieč celým stavom zamestnancov, čo býva drahšie než dedikovaná platforma.
Microsoft použite, ak už držíte E5 alebo Plan 2 pre celú skupinu, ktorú chcete testovať, vaši ľudia pracujú po anglicky a vyhovuje vám reportovať z Microsoft prostredia. Po dedikovanom nástroji siahnite vtedy, ak by ste licencie kupovali len kvôli simuláciám, ak vaši zamestnanci potrebujú návnady v miestnom jazyku, alebo ak potrebujete exporty dôkazov formované pre regulátora, nie pre bezpečnostnú konzolu.
Keď hľadáte alternatívu ku KnowBe4 alebo enterprise balíku
Veľké awareness balíky sú veľké z dobrých dôvodov: obrovské knižnice kurzov, hlboký reporting, vyzreté integrácie a roky benchmarkových dát. Ak ste nadnárodná firma s dedikovaným správcom bezpečnostného povedomia, sú zvyčajne správnou odpoveďou a táto časť sa vás netýka.
Tímy hľadajú alternatívu spravidla z troch dôvodov a oplatí sa priznať si, ktorý je ten váš.
- Minimálne počty licencií a tvar ceny. Firma so 60 ľuďmi, ktorá dostane ponuku od minima 200 licencií, platí za kapacitu, ktorú nikdy nevyužije. Rieši to paušál podľa pásma - a rovnako každý dodávateľ ochotný oceniť váš skutočný počet ľudí.
- Obsah, ktorý nesedí na región. Knižnica niekoľkých tisíc anglických modulov nie je zjavne lepšia než štyridsať modulov, ktoré vaši zamestnanci reálne dokončia vo vlastnom jazyku.
- Administratívna záťaž. Široké balíky predpokladajú, že program niekto vlastní. Ak túto prácu nemá vo vašej organizácii nikto v popise, najlepšie funkcie ostanú nevyužité a platíte za softvér na poličke.
Kedy by sme prechod neodporúčali: ak potrebujete plnohodnotné compliance LMS pokrývajúce GDPR, BOZP, protikorupčné školenia a ďalšiu desiatku povinných kurzov, je špecializovaná phishingová platforma - vrátane našej - nesprávny nástroj. PhishGun robí phishingové simulácie a školenie, ktoré je na ne naviazané. Ak je vaša požiadavka v skutočnosti „jeden systém na všetky povinné školenia“, kúpte si LMS.
Interne, platforma, alebo agentúra?
Otázka „postaviť alebo kúpiť“ má tu jasnejšiu odpoveď než vo väčšine softvérových kategórií, pretože priebežné náklady neurčuje odosielací engine, ale obsah a prevádzka.
- Postavte si to interne na open source, ak máte bezpečnostných inžinierov s voľnou kapacitou, chcete plnú kontrolu nad dátami a ste pripravení písať a udržiavať šablóny v miestnom jazyku sami. Gophish e-maily odošle spoľahlivo a dá vám výsledky v reálnom čase; všetko ostatné - obsah školení, nahlasovacie tlačidlo, prehľady, integrácia identít, formátovanie dôkazov - je práca, ktorú vlastníte navždy.
- Kúpte platformu, keď má program bežať opakovane, byť meraný v čase a produkovať dôkazy - a keď nikto z tímu netúži po druhej práci v podobe jeho údržby.
- Najmite agentúru, keď potrebujete dôveryhodné nezávislé východiskové meranie, keď chcete, aby výsledok pre manažment interpretoval odborník, alebo keď ste pod veľkosťou, pri ktorej sa predplatné vyplatí.
Tieto možnosti sa nevylučujú a najčastejším rozumným postupom je najprv test od agentúry, ktorý určí východiskový stav a získa pozornosť vedenia, a potom platforma na program, ktorý si toto meranie vyžiadalo. Čo má dobrý jednorazový test priniesť, rozoberá sprievodca phishingovým testom.
Ako viesť výberové konanie: na čo sa pýtať a čo otestovať
Vyberte dvoch až troch dodávateľov a preveďte každého tým istým hodnotením. Demo je navrhnuté tak, aby zapôsobilo; skúšobná prevádzka na vlastných zamestnancoch nie.
- Vypýtajte si tri šablóny v pracovnom jazyku vašich ľudí, písané pre vaše odvetvie. Posudzujte ich očami zamestnanca, nie kupujúceho.
- Opýtajte sa, čo testovaný používateľ uvidí šesťdesiat sekúnd po kliknutí. Nech vám to ukážu, nie opíšu.
- Vypýtajte si vzorový export dôkazov a porovnajte ho s tým, čo váš audítor reálne vyžaduje.
- Vypýtajte si celkovú cenu pre váš presný počet zamestnancov, pre ročnú aj štvrťročnú fakturáciu, vrátane minimálneho počtu licencií a prípadného navýšenia pri obnove.
- Opýtajte sa, ako dlho trvá nasadenie a kto rieši povolenie doručovania v Microsoft 365 alebo Google Workspace.
- Pred záväzkom spustite jednu reálnu kampaň na pilotnej skupine. Dodávateľ, ktorý si je produktom istý, vám to umožní.
Na poslednom bode by sme ako kupujúci trvali, preto ho ponúkame: prvá kampaň v PhishGune je zadarmo, bez platobnej karty a beží na reálnej skupine vašich zamestnancov, takže porovnávate voči svojej realite, nie voči pieskovisku. Ak vám dodávateľ nedovolí otestovať produkt na vlastných ľuďoch pred podpisom ročnej zmluvy, aj to je informácia.
Časté otázky
Koľko stojí nástroj na phishing simuláciu?
Dominujú tri modely. Predplatné za používateľa u veľkých platforiem sa bežne uvádza v nízkych jednotkách eur na používateľa mesačne pri ročnej zmluve, väčšina dodávateľov však cenu nezverejňuje. Alternatívou je paušál podľa veľkostného pásma - PhishGun účtuje 1 000 € ročne do 50 zamestnancov a potom 7,50 € za každého ďalšieho do 250. Jednorazový test od agentúry stojí zhruba 199 € v akcii až 1 000 € v štandardnej sadzbe. Pred podpisom si vždy overte minimálny počet licencií a rozdiel medzi štvrťročnou a ročnou platbou.
Je Microsoft 365 Attack Simulator dostatočný?
Pre anglicky pracujúce organizácie, ktoré už majú Microsoft 365 E5, Office 365 E5 alebo Defender for Office 365 Plan 2 pre všetkých testovaných používateľov, často áno. Háčik je v tom, že licenciu potrebuje každý testovaný používateľ, nielen administrátor - takže ak máte Business Premium alebo E3, znamená spustenie simulácií navýšenie licencií naprieč celým stavom zamestnancov, čo býva drahšie než dedikovaná platforma.
Aký je najlepší bezplatný nástroj na phishing simuláciu?
Zavedenou open source možnosťou je Gophish: zadarmo, self-hosted a naozaj schopný pri tvorbe šablón aj pri výsledkoch v reálnom čase. Neobsahuje však obsah školení, nahlasovacie tlačidlo, integráciu identít ani formátovanie dôkazov pre audit - to všetko si postavíte a udržiavate sami. Sedí tímom s inžinierskou kapacitou a silnou požiadavkou na umiestnenie dát, nesedí štíhlemu IT tímu.
Čo mám na platforme na phishing simuláciu sledovať?
Sedem vecí: skutočne lokalizované, nie preložené šablóny; okamžité školenie vo chvíli kliknutia; nahlasovacie tlačidlo s mierou nahlásení ako plnohodnotnou metrikou; exporty dôkazov, ktoré audítor uzná; jednoduchú integráciu s Microsoft 365 alebo Google Workspace vrátane povolenia doručovania; pokrytie aktuálnych útočných techník ako adversary-in-the-middle či QR phishing; a dosť nízku administratívnu záťaž na to, aby program prežil aj rušný kvartál.
Kedy sa nástroj na phishing simuláciu neoplatí kúpiť?
Pod hranicou približne 30 zamestnancov, kde je jednorazový test od agentúry zvyčajne lacnejší než akákoľvek ročná licencia. Keď potrebujete jedno východiskové číslo namiesto vývoja v čase. A vtedy, keď je vašou skutočnou požiadavkou plnohodnotné compliance LMS pre množstvo povinných školení - špecializovaná phishingová platforma ho nenahradí.
Potrebujem samostatný nástroj, ak už školenia bezpečnostného povedomia máme?
Závisí od toho, či vaše súčasné školenie meria správanie, alebo len absolvovanie. Knižnica kurzov vám povie, kto modul dokončil; simulácia vám povie, kto by klikol. Regulátori a audítori čoraz častejšie žiadajú to druhé, pretože NIS2 aj ISO 27001 očakávajú overenie, že vzdelávanie naozaj funguje, nie dôkaz, že prebehlo.