O plan de concienciaci贸n e formaci贸n en materia de seguridade da informaci贸n foi aprobado na reuni贸n do Comit茅 de Seguridade da Informaci贸n celebrada o d铆a 15 de xaneiro de 2021. Dentro del se relacionan unha serie de actuaci贸ns para transmitir, ao persoal da 奇趣腾讯分分彩, a necesidade de implantar m茅todos de traballo e comportamentos que incrementen o nivel de seguridade do tratamento da informaci贸n dentro da nosa Organizaci贸n.听
A primeira acci贸n, abordada conxuntamente pola 脕rea de Seguridade da Informaci贸n e a 脕rea de Tecnolox铆as da Informaci贸n e das Comunicaci贸ns, foi a simulaci贸n dun ataque de phishing destinado a avaliar a resposta do persoal ante unha campa帽a de captaci贸n e suplantaci贸n de credenciais.
Ferramentas e metodolox铆a听
Utilizouse a ferramenta Gophish, do INCIBE (Instituto Nacional de Ciberseguridad) que proporciona unha plataforma para levar a cabo o ataque simulado e facer o seguimento do comportamento dos destinatarios ante o ataque.
Foron lanzadas tres campa帽as, para os tres grandes colectivos de persoal: PDI, PAS e Investigadores, a partir das 8:20 horas do d铆a 22 de marzo de 2021.听
O persoal recib铆a un correo electr贸nico informando dun cambio na forma de aboamento da n贸mina de marzo. Solicitaba unha confirmaci贸n de datos premendo nunha ligaz贸n. A mensaxe, supostamente, provi帽a do Servizo de Xesti贸n de Persoal e duns hipot茅ticos 鈥淪ervizos Inform谩ticos鈥 da 奇趣腾讯分分彩 e ti帽a como remitente unha direcci贸n inventada alertasnominausc [at] usc.es (alertasnominausc[at]usc[dot]es), co texto 鈥淎lertas n贸mina 奇趣腾讯分分彩鈥. O asunto era 鈥淣贸mina marzo - Cambios - Comprobaci贸n de datos鈥.听
A ligaz贸n inclu铆da no correo levaba a unha reproduci贸n do CAS da 奇趣腾讯分分彩.听
Cando a persoa introduc铆a as s煤as credenciais, aparec铆a unha p谩xina elaborada para este prop贸sito, titulada 鈥淭e帽a coidado en non caer en trampas coma esta!鈥, informando do que ti帽a pasado e proporcionando recomendaci贸ns cara 贸 futuro.听
听
脕s 13:00 horas do d铆a 23, foi enviado por 奇趣腾讯分分彩-Difusi贸n un comunicado, asinado polo Responsable de Seguridade da Informaci贸n, dando conta a toda a comunidade universitaria da acci贸n emprendida e dos motivos polos que levouse a cabo. Conti帽a, asemade, 听recomendaci贸ns de comportamento ante posibles ataques reais.听
听