Testy phishingowe, które pokazują, kto otwiera, klika i reaguje.
Za 5 000 PLN netto realizujemy jedną autoryzowaną kampanię e-mailową i raportujemy, kto otworzył wiadomość, kliknął w link, podjął próbę logowania na bezpiecznej stronie testowej lub otworzył kontrolowany załącznik. Rozszerzenia techniczne i organizacyjne wyceniamy osobno.
Kontrolowana kampania zamiast pozornego testu świadomości
Skuteczny test phishingowy nie sprowadza się do wysłania jednej wiadomości i policzenia kliknięć. Najpierw ustalamy cel biznesowy, grupy odbiorców, scenariusze, kanały, zasady bezpieczeństwa i mierniki sukcesu. Następnie prowadzimy kampanię w kontrolowany sposób, a wyniki analizujemy łącznie dla ludzi, procesów i technologii.
Każde zlecenie działa na podstawie pisemnej autoryzacji oraz Rules of Engagement. Minimalizujemy zakres zbieranych danych, nie przechowujemy prawdziwych haseł i nie instalujemy złośliwego oprogramowania. Zakres danych, retencję, eskalację incydentów i sposób anonimizacji potwierdzamy z klientem przed rozpoczęciem testu.
Raport podstawowej kampanii pokazuje zachowanie odbiorców na kolejnych etapach: otwarcie wiadomości, kliknięcie, próbę logowania na stronie testowej lub otwarcie kontrolowanego załącznika. Pomiar zgłoszeń, zabezpieczeń poczty i reakcji SOC możemy dodać jako osobno płatne rozszerzenie.
Co obejmuje kampania za 5 000 PLN netto
- jedną kampanię e-mailową z jednym uzgodnionym scenariuszem wysyłkowym;
- przygotowanie wiadomości, bezpiecznej strony testowej lub kontrolowanego załącznika oraz infrastruktury wysyłkowej;
- identyfikację odbiorców, którzy otworzyli wiadomość lub kliknęli w link;
- identyfikację odbiorców, którzy podjęli próbę logowania na stronie testowej — bez zapisywania prawdziwego hasła;
- identyfikację odbiorców, którzy otworzyli kontrolowany załącznik, jeżeli załącznik jest częścią uzgodnionego scenariusza;
- raport z wynikami kampanii, wnioskami i podstawowymi rekomendacjami.
Co mierzymy w kampanii podstawowej
Raport pokazuje przejście odbiorców przez kolejne etapy uzgodnionego scenariusza e-mailowego.
Otwarcie wiadomości
Wskazujemy odbiorców, dla których mechanizm pomiarowy zarejestrował otwarcie wiadomości; w raporcie opisujemy ograniczenia tego wskaźnika wynikające z ochrony prywatności w klientach pocztowych.
Kliknięcie w link
Rejestrujemy, kto przeszedł z wiadomości na kontrolowaną stronę testową oraz kiedy wystąpiło zdarzenie.
Próba logowania
Rejestrujemy zdarzenie użycia formularza testowego, ale nie zapisujemy prawdziwego loginu ani hasła pracownika.
Otwarcie załącznika
Jeżeli uzgodniony scenariusz zawiera bezpieczny załącznik, mierzymy jego otwarcie bez instalowania malware i bez działań destrukcyjnych.
Rozszerzenia dodatkowo płatne
Poniższe elementy nie wchodzą automatycznie do kampanii za 5 000 PLN netto. Dodajemy je po uzgodnieniu zakresu i wyceny.
Dodatkowe grupy i scenariusze
Kolejne warianty wiadomości, osobne grupy odbiorców, spear phishing i kampanie wielojęzyczne wyceniamy zależnie od liczby oraz złożoności.
Pomiar zgłoszeń i reakcja SOC
Możemy zmierzyć zgłoszenia użytkowników, czas detekcji, triage w SIEM, eskalację i działania zespołu bezpieczeństwa.
Audyt ochrony poczty
Osobno możemy ocenić filtry pocztowe, Secure Email Gateway oraz konfigurację SPF, DKIM i DMARC.
Inne kanały
Smishing, vishing, komunikatory i platformy współpracy wymagają odrębnego scenariusza, autoryzacji i wyceny.
Szkolenie i debriefing
Warsztat, szkolenie dla pracowników lub prezentację rozszerzoną przygotowujemy jako osobny element oferty.
Kampania kontrolna
Ponowna wysyłka po wdrożeniu zaleceń jest osobną kampanią, chyba że konkretna oferta wyraźnie stanowi inaczej.
Scenariusze dobierane do ryzyka organizacji
Kampania podstawowa obejmuje jeden uzgodniony scenariusz. Kolejne warianty dobieramy do ryzyka organizacji i wyceniamy osobno.
Phishing masowy
Kontrolowana wiadomość do szerszej grupy pozwala zbudować punkt odniesienia dla programu świadomości i procesu zgłaszania incydentów.
Spear phishing
Scenariusz dla wybranych ról, na przykład finansów, HR, administracji lub IT, sprawdza odporność na komunikację dopasowaną do kontekstu pracy.
Test łańcucha detekcji
Kampania może weryfikować przepływ sygnału od skrzynki pracownika przez mechanizm zgłoszenia aż do SIEM, SOC i właściciela incydentu.
Kampania kontrolna
Powtórzenie po szkoleniu lub zmianach technicznych pozwala zmierzyć poprawę, o ile taki etap został ujęty w ofercie.
Prywatność i bezpieczeństwo od projektu kampanii
Zakres pomiaru ustalamy tak, aby zebrać dane potrzebne do oceny ryzyka, lecz nie tworzyć nowego ryzyka dla pracowników i organizacji.
Bez prawdziwych haseł
Nie zapisujemy prawdziwych danych uwierzytelniających. Strona testowa rejestruje wyłącznie bezpieczne zdarzenia uzgodnione w Rules of Engagement.
Minimalizacja danych
Identyfikatory, zakres raportowania, dostęp do wyników i okres retencji ustalamy przed kampanią; tam, gdzie to możliwe, raportujemy dane zagregowane.
Kontrolowana infrastruktura
Domeny, certyfikaty TLS, strony docelowe i kanały wysyłki przygotowujemy zgodnie z uzgodnionym scenariuszem i planem awaryjnego zatrzymania kampanii.
Bez szkodliwego payloadu
Standardowa kampania nie instaluje malware, nie szyfruje plików i nie zakłóca pracy. Każdy rozszerzony scenariusz wymaga osobnej zgody i precyzyjnego ROE.
Jak pracujemy
1. Cel i Rules of Engagement
Ustalamy cel, grupy odbiorców, scenariusze, mierniki, zakres danych, retencję, wyłączenia oraz plan zatrzymania kampanii.
2. Przygotowanie kampanii
Budujemy bezpieczną infrastrukturę, wiadomości i strony docelowe, a następnie uzgadniamy testy dostarczalności oraz komunikację kryzysową.
3. Realizacja i pomiar
Prowadzimy jedną kontrolowaną kampanię e-mailową i mierzymy otwarcia, kliknięcia, próby logowania na stronie testowej oraz otwarcia załącznika.
4. Raport
Przekazujemy wyniki kampanii, wnioski i podstawowe rekomendacje. Rozszerzone warsztaty, szkolenia i test reakcji SOC są wyceniane osobno.
Przykładowy model pomiaru kampanii
Co otrzymuje klient
- plan jednej kampanii e-mailowej i uzgodnione Rules of Engagement;
- jeden bezpieczny scenariusz wysyłkowy, wiadomość oraz stronę testową lub kontrolowany załącznik;
- pomiar otwarć, kliknięć, prób logowania na stronie testowej i otwarć załącznika;
- wyniki przypisane do odbiorców w zakresie dopuszczonym przez klienta i Rules of Engagement;
- raport z wynikami, wnioskami i podstawowymi rekomendacjami;
- możliwość dokupienia testu zgłoszeń, reakcji SOC, audytu poczty, szkolenia lub kolejnej kampanii;
- możliwość podpisania NDA przed przekazaniem zakresu.
Najczęstsze pytania
Ile kosztuje kampania phishingowa dla firmy?
Cena 5 000 PLN netto obejmuje jedną kampanię e-mailową z jednym uzgodnionym scenariuszem, przygotowanie wiadomości i bezpiecznej strony testowej lub kontrolowanego załącznika, pomiar otwarć, kliknięć, prób logowania i otwarć załącznika oraz raport. Dodatkowe grupy, scenariusze, kanały, pomiar zgłoszeń i reakcji SOC, audyt zabezpieczeń poczty, szkolenie oraz kampanię kontrolną wyceniamy osobno.
Ile trwa przygotowanie i realizacja testu phishingowego?
Realizacja testu phishingowego zajmuje od 5 dni roboczych. Termin zależy od liczby scenariuszy i grup, akceptacji treści, przygotowania infrastruktury, testów dostarczalności oraz zakresu obserwacji SOC. Dokładny harmonogram potwierdzamy w ofercie i Rules of Engagement.
Na czym polega test phishingowy?
Test phishingowy to autoryzowana symulacja socjotechniczna. Kampania podstawowa sprawdza, kto otworzył wiadomość, kliknął w link, podjął próbę logowania na bezpiecznej stronie testowej lub otworzył kontrolowany załącznik. Zabezpieczenia poczty, proces zgłaszania i reakcję SOC testujemy jako dodatkowo płatne rozszerzenia.
Czy kampania phishingowa jest legalna?
Kampania phishingowa jest prowadzona wyłącznie na podstawie pisemnej zgody upoważnionego przedstawiciela organizacji i uzgodnionych Rules of Engagement. Klient odpowiada za podstawę prawną przetwarzania danych oraz wymagane uzgodnienia wewnętrzne, a BSTA minimalizuje dane i realizuje test w zatwierdzonym zakresie.
Czy zapisujecie hasła pracowników?
Nie zapisujemy prawdziwych haseł pracowników. Standardowa strona testowa rejestruje wyłącznie bezpieczne zdarzenie uzgodnione w Rules of Engagement, na przykład otwarcie strony lub próbę użycia formularza. Zakres telemetrii i retencję danych zatwierdzamy przed kampanią.
Czym różni się phishing od spear phishingu?
Phishing jest zwykle kierowany do szerszej grupy i wykorzystuje wspólny scenariusz. Spear phishing jest dopasowany do konkretnej roli, zespołu lub kontekstu biznesowego, dlatego lepiej sprawdza odporność osób szczególnie narażonych, na przykład działu finansów, HR, administracji lub IT.
Czy testujecie tylko pracowników, czy również SOC i zabezpieczenia poczty?
Kampania podstawowa za 5 000 PLN netto mierzy zachowanie odbiorców: otwarcia, kliknięcia, próby logowania na stronie testowej i otwarcia kontrolowanego załącznika. Test filtrów pocztowych, procesu zgłaszania, triage i eskalacji w SOC jest dodatkowo płatnym rozszerzeniem.
Jakie wskaźniki mierzy kampania phishingowa?
W kampanii podstawowej mierzymy otwarcie wiadomości, kliknięcie w link, próbę logowania na stronie testowej i otwarcie kontrolowanego załącznika. Pomiar zgłoszeń, czasu do zgłoszenia oraz czasu i jakości reakcji SOC jest dodatkowo płatnym rozszerzeniem.
Czy wskaźnik kliknięć wystarczy do oceny odporności firmy?
Nie. Sam wskaźnik kliknięć nie pokazuje, czy wiadomość została zgłoszona, czy filtry pocztowe zadziałały ani czy SOC podjął właściwą reakcję. Dlatego łączymy dane o zachowaniu użytkowników z pomiarem czasu zgłoszenia, detekcji, triage i działań ograniczających ryzyko.
Czy pracownicy powinni wiedzieć o kampanii?
To zależy od celu, prawa pracy, polityk organizacji i ustaleń klienta. Część kampanii jest zapowiedziana jako element programu świadomości, a część ma ograniczoną wiedzę uczestników. Model komunikacji i grono wtajemniczonych ustala klient przed rozpoczęciem testu.
Czy test może objąć zarząd, finanse, HR i administratorów IT?
Tak, jeśli te grupy zostaną objęte pisemną autoryzacją. Dla ról uprzywilejowanych przygotowujemy osobne scenariusze oraz ostrzejsze ograniczenia bezpieczeństwa, ponieważ ryzyko biznesowe i techniczne może być większe niż w kampanii ogólnej.
Czy wykonujecie kampanie wielojęzyczne?
Tak. Kampania może obejmować wiadomości i strony docelowe w języku polskim lub angielskim, a inne języki wyceniamy po ustaleniu zakresu i wymaganej weryfikacji językowej. Raport również może być przygotowany po polsku lub angielsku.
Czy testujecie phishing przez SMS, telefon lub komunikatory?
Możemy rozszerzyć projekt o smishing, vishing lub wiadomości w platformach współpracy, jeżeli kanał, grupy docelowe i scenariusz zostaną wyraźnie objęte ofertą oraz Rules of Engagement. Cena podstawowa nie oznacza automatycznie realizacji wszystkich kanałów.
Czy kampania może sprawdzić zgłaszanie wiadomości do SOC?
Tak, jako dodatkowo płatne rozszerzenie. Możemy mierzyć, czy pracownicy używają właściwego kanału zgłoszenia, jak szybko sygnał trafia do SOC oraz czy analitycy potrafią zidentyfikować odbiorców, wyszukać podobne wiadomości, eskalować incydent i ograniczyć dalszą ekspozycję.
Czy sprawdzacie SPF, DKIM i DMARC?
Tak, ale audyt SPF, DKIM, DMARC i zabezpieczeń poczty jest dodatkowo płatnym rozszerzeniem kampanii podstawowej. Zakres może obejmować politykę, wyrównanie domen, dostarczalność kontrolowanych wiadomości i sposób obsługi raportów.
Czy test obejmuje Microsoft 365 lub Google Workspace?
Tak. Kampanię można przeprowadzić dla organizacji korzystającej z Microsoft 365, Google Workspace lub innego systemu pocztowego. Zakres techniczny zależy od konfiguracji klienta, używanych bram pocztowych, mechanizmu zgłoszeń i dostępnej telemetrii.
Czy trzeba dodać domenę kampanii do allowlisty?
Nie zawsze. Decyzja zależy od celu: test filtrów powinien zachować realistyczną ścieżkę dostarczenia, natomiast test świadomości może wymagać kontrolowanej konfiguracji, aby zapewnić reprezentatywną próbę. Każde odstępstwo dokumentujemy w raporcie.
Czy wysyłacie z domeny podobnej do domeny firmy?
Możemy użyć kontrolowanej domeny kampanii lub innego bezpiecznego wariantu zatwierdzonego przez klienta. Rejestracja, treść i okres użycia domeny są elementem Rules of Engagement; nie wykorzystujemy domeny do działań poza autoryzowaną kampanią.
Czy kampania phishingowa może zakłócić pracę firmy?
Projektujemy kampanię tak, aby nie zakłócała działalności. Ustalamy limity wysyłki, wyłączenia, okna czasowe, osoby kontaktowe i procedurę natychmiastowego zatrzymania. Nie instalujemy malware ani nie wykonujemy działań destrukcyjnych w standardowym zakresie.
Jak chronicie dane uczestników kampanii?
Stosujemy minimalizację danych, ograniczony dostęp, uzgodniony okres retencji i bezpieczne kanały przekazania wyników. Raportowanie może być zagregowane według grup, a dane indywidualne udostępniamy wyłącznie wtedy, gdy wynika to z zatwierdzonego celu i podstawy prawnej klienta.
Czy podpisujecie NDA i umowę powierzenia danych?
Tak, możemy podpisać NDA przed przekazaniem zakresu. Jeżeli charakter kampanii wymaga umowy powierzenia przetwarzania danych, ustalamy ją z klientem przed rozpoczęciem prac wraz z zakresem danych, retencją i zasadami usunięcia.
Co znajduje się w raporcie z testu phishingowego?
Raport z kampanii podstawowej zawiera cel i zakres, opis scenariusza, ograniczenia pomiaru, wyniki otwarć, kliknięć, prób logowania i otwarć załącznika, wnioski oraz podstawowe rekomendacje. Analizę zabezpieczeń poczty, procesu zgłaszania i obserwacje SOC dodajemy tylko wtedy, gdy oferta obejmuje te dodatkowo płatne rozszerzenia.
Czy raport nadaje się dla zarządu i audytora?
Tak. Executive summary przedstawia ryzyko, trend, najważniejsze luki i plan działań bez zbędnych szczegółów technicznych. Część techniczna dokumentuje mierniki, ograniczenia, obserwacje i zalecenia dla IT, SOC, HR, compliance oraz właścicieli procesów.
Czy po kampanii prowadzicie szkolenie?
Możemy przeprowadzić debriefing, warsztat lub szkolenie dopasowane do zaobserwowanych problemów. Zakres szkolenia jest oddzielnie potwierdzany w ofercie, aby nie zastępować konkretnych działań naprawczych ogólną prezentacją.
Czy w cenie jest ponowna kampania po poprawkach?
Ponowna kampania nie jest automatycznie częścią każdego zlecenia. Jeżeli oferta obejmuje kampanię kontrolną, określa jej grupę, scenariusz, termin i mierniki. Dzięki temu porównanie wyników jest uczciwe i odpowiada rzeczywistemu celowi programu poprawy.
Jak przygotować firmę do testu phishingowego?
Firma powinna wskazać właściciela projektu, zatwierdzić cel i grupy odbiorców, ustalić osoby wtajemniczone, kanał awaryjny, zasady prywatności oraz dostęp do danych potrzebnych do oceny reakcji SOC. BSTA prowadzi klienta przez te decyzje podczas warsztatu zakresowego.
Jak często wykonywać symulacje phishingowe?
Częstotliwość zależy od profilu ryzyka, rotacji pracowników, wyników poprzednich kampanii i zmian w zabezpieczeniach. Dla wielu organizacji lepszy jest cykl kilku różnorodnych kampanii z mierzalnym planem poprawy niż jeden test rocznie bez działań następczych.
Jak mierzyć poprawę po szkoleniu antyphishingowym?
Należy porównać kampanie o podobnym poziomie trudności i mierzyć nie tylko kliknięcia, lecz również odsetek poprawnych zgłoszeń, czas do zgłoszenia, czas reakcji SOC oraz skuteczność ograniczenia wiadomości. Raport powinien uwzględniać różnice w scenariuszu i dostarczalności.
Czy test phishingowy pomaga w wymaganiach NIS2 i KSC?
Kontrolowana kampania może dostarczyć dowodów testowania świadomości, procedur zgłaszania i zdolności reagowania, ale sama nie potwierdza zgodności z NIS2 ani KSC. Wymagania należy oceniać w szerszym kontekście zarządzania ryzykiem, polityk, kontroli technicznych i audytu organizacji.
Czy kampania phishingowa zastępuje szkolenie pracowników?
Nie. Kampania mierzy odporność i ujawnia luki, natomiast szkolenie buduje wiedzę i nawyki. Najlepszy efekt daje cykl: pomiar bazowy, działania techniczne i edukacyjne, a następnie porównywalna kampania kontrolna.
Jak wybrać firmę do testów phishingowych?
Warto sprawdzić, czy wykonawca stosuje pisemne Rules of Engagement, nie gromadzi prawdziwych haseł, opisuje retencję danych, mierzy zgłoszenia i reakcję SOC, zapewnia procedurę zatrzymania kampanii oraz przekazuje raport z konkretnymi rekomendacjami zamiast samego rankingu kliknięć.
Co to jest phishing odporny na MFA?
Niektóre współczesne kampanie próbują przejąć sesję lub skłonić użytkownika do zatwierdzenia logowania mimo MFA. Test takich scenariuszy wymaga osobnego, ściśle kontrolowanego zakresu, dodatkowych zabezpieczeń i pisemnej autoryzacji; nie jest domyślną częścią podstawowej kampanii.
Jak ograniczyć ryzyko phishingu w firmie?
Największy efekt daje połączenie uwierzytelniania odpornego na phishing, ochrony poczty, poprawnej konfiguracji SPF, DKIM i DMARC, bezpiecznych procesów płatności, łatwego zgłaszania wiadomości, monitoringu SOC oraz regularnych ćwiczeń opartych na wynikach.
Czy wykonujecie test phishingowy dla małej firmy?
Tak. Zakres można dopasować do mniejszej liczby odbiorców i prostszego środowiska, zachowując te same zasady autoryzacji, prywatności i raportowania. Cena zaczyna się od 5 000 PLN netto za kampanię, a wiążącą wycenę przygotowujemy po krótkim ustaleniu celu.
Czy kampania może być prowadzona globalnie?
Tak. Realizujemy projekty dla organizacji działających globalnie, po uzgodnieniu jurysdykcji, języków, stref czasowych, zasad komunikacji z pracownikami i wymogów dotyczących danych. Każda lokalizacja musi być objęta autoryzacją klienta.
Źródła i standardy wykorzystane w opisie usługi
Zakres techniczny opisaliśmy na podstawie dokumentacji i standardów źródłowych. Dobór technologii i kontroli zawsze zależy od środowiska klienta.
Powiązane obszary testów i ochrony
Testy aplikacji webowych
Zakres, metodyka, rezultat i najczęstsze pytania →
Testy bezpieczeństwa API
Zakres, metodyka, rezultat i najczęstsze pytania →
Pentest infrastruktury i AD
Zakres, metodyka, rezultat i najczęstsze pytania →
Testy bezpieczeństwa OT / ICS
Zakres, metodyka, rezultat i najczęstsze pytania →
Testy aplikacji mobilnych
Zakres, metodyka, rezultat i najczęstsze pytania →
Chmura i Kubernetes
Zakres, metodyka, rezultat i najczęstsze pytania →
AI / LLM red teaming
Zakres, metodyka, rezultat i najczęstsze pytania →
SOC / SIEM i Blue Team
Zakres, metodyka, rezultat i najczęstsze pytania →