// услуга

Тестирование методом социальной инженерии

Социальная инженерия — это проверка самого слабого звена любой защиты, человека. Мы проводим тестирование методом социальной инженерии: моделируем реальные атаки на сотрудников — фишинг, звонки под легендой (вишинг), поддельные сценарии (претекстинг) и попытки физически пройти в офис. Цель не поймать людей на ошибке, а понять готовность персонала и научить его противостоять манипуляциям.

Что включает тестирование социальной инженерией

  • Фишинговые email-кампании
  • Точечная проверка на фишинговую ссылку — короткий тест реакции сотрудников
  • Вишинг — телефонные звонки под предлогом
  • Атаки через мессенджеры и соцсети
  • Претекстинг — сценарии с легендой
  • Проверка физического доступа в офис (по согласованию)
  • Оценка реакции и обучение сотрудников

Что находим чаще всего

Тестирование сотрудников социальной инженерией — не разовая проверка, а срез реального поведения команды под давлением. За каждым проектом стоит список конкретных находок. Что всплывает почти всегда:

  • Фишинг и целевой спирфишинг: переходы по ссылкам и ввод учётных данных
  • Вишинг — доступ и данные, полученные по телефону
  • Претекстинг: легенда, под которую отдают информацию или доступ
  • Физический проход в офис под видом сотрудника или подрядчика
  • Слабая проверка личности: процессы, которые легко обойти обманом
  • Отсутствие культуры отчётности, когда о подозрительном просто молчат

Как проходит тестирование методом социальной инженерии

  1. Согласование и границы (scope). Определяем цели, объекты и правила, чтобы работа была легальной, безопасной и била точно в реальный бизнес-риск.
  2. Разведка и картирование. Сначала собираем всю доступную поверхность атаки в границах проекта, и только потом что-то трогаем.
  3. Ручная эксплуатация. Дальше в дело идут руки: специалисты сами выстраивают цепочки атак, выходя за пределы автосканеров, и доказывают реальное воздействие.
  4. Анализ и отчёт. Каждую находку приоритизируем по CVSS, привязываем к бизнес-риску и расписываем с шагами воспроизведения.
  5. Поддержка и бесплатный ретест. Помогаем закрыть найденное и повторно проверяем, что уязвимости действительно устранены.

Инструменты и техники

Согласованные кампании фишинга, вишинга и претекстинга с измеримыми метриками клика и отчётности. Автоматика идёт только первым проходом; ценность даёт ручной анализ и понимание бизнес-логики.

Что вы получаете

  • Отчёт с резюме для руководства и техническими деталями для инженеров.
  • Каждую находку — с шагами воспроизведения, оценкой по CVSS 3.1 и бизнес-контекстом.
  • Приоритизированные рекомендации по устранению, применимые сразу.
  • Бесплатный повторный тест после исправлений и письмо-подтверждение для клиентов и аудиторов.

Кому нужна услуга

Тестирование социальной инженерией обычно заказывают:

  • компаниям с большим штатом
  • банкам и финансовым организациям
  • организациям с ценными данными
  • компаниям, выстраивающим культуру ИБ
  • бизнесу после атаки на сотрудников
  • госучреждениям

Сомневаетесь, что услуга подходит именно вам? Оставьте заявку — бесплатно проконсультируем и подскажем оптимальный вариант.

Стандарты и методологии

Работаем по признанным международным методологиям — OWASP, PTES, NIST SP 800-115 и ISO/IEC 27001 — и держим в уме требования российских регуляторов: 152-ФЗ «О персональных данных», приказы ФСТЭК России и отраслевые стандарты. Так проверка получается полной, а результаты признают при аудитах.

Результат для вашего бизнеса

После проверки вы понимаете защищённость по фактам, а не по ощущениям: где именно персонал уязвим, насколько это опасно и с чего начинать. Абстрактная «безопасность» превращается в управляемую задачу с внятными приоритетами.

  • Снижение риска взлома, утечки данных и простоя
  • Экономия на устранении инцидентов: предотвратить дешевле, чем ликвидировать
  • Выполнение требований регуляторов и прохождение проверок
  • Повышение доверия клиентов и партнёров
  • Обоснованные приоритеты для бюджета на безопасность

Стоимость тестирования социальной инженерией заметно ниже ущерба даже от одной успешной атаки. Один предотвращённый инцидент окупает проверку, а регулярные работы формируют устойчивую культуру безопасности.

Что показывает тестирование

  • Процент сотрудников, попадающихся на фишинг
  • Готовность персонала распознавать манипуляции
  • Эффективность процедур проверки личности
  • Возможность получить учётные данные обманом
  • Уязвимость физического периметра
  • Слабые места в процессах и обучении

Почему важна проверка человеческого фактора

Более 80% успешных атак начинаются с человека, а не с уязвимости в коде. Даже выстроенная техническая защита бесполезна, если сотрудник открыл вложение или продиктовал пароль по телефону. Тестирование социальной инженерией показывает реальный уровень готовности персонала и постепенно формирует культуру безопасности.

Смежные услуги

Социальную инженерию усиливают фишинг и обучение — обучение сотрудников кибербезопасности.

Почему выбирают SecurityLab.Pro

Работаем руками и доказываем результат на практике, а не отчётом сканера. За плечами сертификаты OSCP, CEH, CISSP и методики OWASP, PTES, NIST, ISO 27001.

  • Практическая экспертиза, а не отчёт сканера
  • Понятные отчёты с рекомендациями и резюме для руководства
  • Фиксированная цена без скрытых доплат
  • Сопровождение и конфиденциальность по NDA

Стоимость и заказ

Стоимость тестирования социальной инженерией зависит от объёма и глубины работ и фиксируется заранее, без скрытых доплат. Чтобы заказать тестирование социальной инженерией, оставьте заявку — согласуем границы, бесплатно проконсультируем и рассчитаем точную цену под ваши сроки и бюджет.

// оставить заявку

Готовы усилить защиту?

Оставьте заявку — проведём бесплатную консультацию, оценим объём работ и рассчитаем фиксированную стоимость. Ответим в течение одного рабочего дня.

  • Бесплатная консультация и оценка
  • Фиксированная цена без скрытых доплат
  • Полная конфиденциальность по NDA
  • Бесплатный ретест после устранения
./связаться




    // тарифы

    Тарифы и стоимость

    Фиксированная стоимость под объём задач. Точную цену рассчитаем после бесплатной консультации — без скрытых доплат.

    Базовый
    от 70 000 ₽
    Фишинговая кампания
    • Один сценарий фишинга
    • До 150 сотрудников
    • Метрики и отчёт
    • Срок 1–2 недели
    Заказать
    Расширенный
    от 300 000 ₽
    Комплексная социнженерия
    • Всё из «Стандарта»
    • Претекстинг и целевые атаки
    • Проверка физического доступа
    • Программа повышения осведомлённости
    • Срок от 3 недель
    Заказать
    // faq

    Частые вопросы

    Чем социальная инженерия отличается от фишинг-симуляции?
    Фишинг-симуляция — это в основном email-кампании, социальная инженерия шире: включает звонки, претекстинг и физическое проникновение.
    Сколько стоит тестирование?
    От 70 000 ₽ за фишинговую кампанию до 300 000 ₽ за комплексную социальную инженерию.
    Сотрудники узнают о тесте заранее?
    Нет, для достоверности знает только согласованный круг лиц; после проводится разбор и обучение.
    Это законно?
    Да, все действия согласуются с руководством и проводятся в оговорённых рамках по договору.
    Проводите ли обучение?
    Да, обучающие материалы входят в тарифы «Стандарт» и «Расширенный».