Echipa editorială CyberPlay · Publicat la · Actualizat la · 9 min de lectură
Ghid și exerciții în română

Exercițiile de instruire în inginerie socială le permit angajaților să repete acel moment stânjenitor în care cineva le cere să ocolească o verificare obișnuită. Solicitantul poate părea binevoitor, cu funcție înaltă, cunoscut sau extrem de grăbit. Un exercițiu util îi oferă angajatului o metodă practică de a face o pauză, de a verifica printr-un canal de încredere și de a continua sau escalada situația fără a fi nevoit să demonstreze că solicitantul este un atacator.
Acest ghid include trei fișe originale de dialog și un proces comun de verificare. Desfășurați-le ca jocuri de rol anunțate, folosind persoane, conturi și evidențe de companie fictive. Scopul este de a exersa decizia și de a descoperi lacunele din procedurile interne. Nimeni nu trebuie să uzurpeze identitatea unui director real, să colecteze parole sau să își surprindă colegii cu un apel neanunțat.
Idei de reținut
- Exersați un răspuns funcțional la presiune, nu doar recunoașterea etichetei de înșelăciune.
- Obțineți datele de contact pentru verificare în mod independent de solicitarea suspectă.
- O voce familiară sau o înregistrare video convingătoare nu reprezintă o autorizare suficientă pentru o acțiune sensibilă.
- Faceți escaladarea în siguranță practică și sprijiniți angajații care apelează la ea.
2. Definiți ce înseamnă un canal de verificare de încredere
Un canal de încredere este selectat independent de noua solicitare: o evidență deja existentă a furnizorului, registrul aprobat al personalului, un portal cunoscut de asistență tehnică sau un contact deja verificat prin procedurile organizației. Un număr de telefon dintr-un e-mail suspect face parte din aceeași solicitare neverificată. Trecerea de la acel e-mail la acel număr schimbă doar mediul de comunicare, nu și baza de încredere.
Verificați registrele reale ale organizației înainte de exercițiu. Dacă persoana de contact potrivită nu poate fi găsită, desemnați pe cineva să remedieze problema. Asigurați o soluție de rezervă pentru situații urgente și pentru activitatea din afara orelor de program. Cursantul are nevoie de o alternativă realistă la conformare, nu de o simplă instrucțiune de a „verifica”, fără a avea mijloacele necesare.
3. Fișă de dialog: apelantul binevoitor de la IT
Dialog fictiv original: Apelant: „Sunt de la suport. Rezolvăm o problemă la sistemul de ședințe înainte de următorul dumneavoastră apel.” Angajat: „Nu am deschis niciun tichet.” Apelant: „Tocmai de aceea vă contactez. Citiți-mi codul de conectare de pe telefon și pot finaliza configurarea.” Facilitatorul îi precizează cursantului că angajatul nu a inițiat nicio procedură de recuperare și că are acces la registrul intern cunoscut de asistență tehnică.
Un răspuns adecvat este: „Nu vă pot furniza acel cod. Voi contacta serviciul de asistență pe canalul obișnuit și voi face referire la această solicitare.” Exersați rostirea cu voce tare. Cursantul poate rămâne politicos fără a valida afirmațiile apelantului. Adăugați o a doua replică în care apelantul insistă că o întârziere va afecta echipa și întrebați dacă procedura de verificare se schimbă.
4. Fișă de dialog: noul cont bancar al furnizorului
Dialog fictiv original: Contact furnizor: „Datele noastre bancare s-au modificat. Vă rugăm să folosiți noul cont pentru factura de astăzi.” Angajat: „Trebuie să respect procedura noastră de actualizare a datelor furnizorilor.” Contact furnizor: „Directorul nostru financiar a aprobat deja modificarea; dacă este necesar, apelați numărul din acest mesaj.” Context: angajatul are o fișă de furnizor existentă, cu date de contact verificate, și un flux intern de aprobare.
Răspunsul adecvat este menținerea neschimbată a înregistrării existente până la finalizarea verificării și aprobării. FBI recomandă verificarea oricăror modificări ale numerelor de cont sau ale procedurilor de plată printr-o confirmare directă cu solicitantul. În acest exercițiu, evidențiați sursa independentă de contact, astfel încât cursantul să poată arăta ce registru folosește efectiv.

Mărește imaginea · Captură din joc · Interfață în engleză
- Compară detaliile modificate
Verifică ce detalii de plată s-au schimbat și dacă solicitarea corespunde facturii și activității așteptate.
- Compară cu o factură verificată
Compară cu o factură de încredere, apoi verifică modificările bancare prin contactul furnizorului înregistrat anterior.
Sursele secțiunii: Fraude prin compromiterea corespondenței de afaceri
5. Fișă de dialog: o voce familiară solicită o excepție
Dialog fictiv original: Un mesaj vocal pare să provină de la un director executiv: „Trebuie să aranjezi o plată confidențială înainte de ședință. Nu pot vorbi acum. Folosește detaliile din mesajul următor și păstrează discreția.” În mod normal, rolul cursantului impune o aprobare separată înainte de orice plată de acest fel.
Angajatul ar trebui să aplice procesul stabilit de aprobare și să apeleze la un contact verificat independent. FBI a documentat campanii de uzurpare a identității care utilizează mesaje vocale generate prin inteligență artificială și recomandă verificări independente ale identității. O voce care sună familiar nu ține loc de autorizare. Exercițiul ar trebui să funcționeze indiferent dacă înregistrarea este sintetică, imitată sau dacă provine de la o persoană reală care solicită o excepție neautorizată.
Sursele secțiunii: Impersonarea unor înalți oficiali americani în campanii de mesaje malițioase
6. Utilizați acest flux de verificare în cinci pași
Păstrați fluxul suficient de scurt pentru a putea fi exersat în conversație. Adaptați pașii de raportare și aprobare la sarcina de lucru reală. În cazul unei solicitări de rutină, cu consecințe reduse, procesul obișnuit poate oferi deja nivelul necesar de siguranță. Pentru o modificare cu impact semnificativ, formalizați verificarea independentă și consemnați aprobarea în sistemul autorizat.
| Pas | Întrebare | Acțiune |
|---|---|---|
| Pauză | Ce acțiune mi se cere să efectuez? | Suspendați acțiunea sensibilă pe durata verificării acesteia. |
| Localizare | Unde se află contactul sau procedura verificată independent? | Folosiți registrul existent, fișa furnizorului sau portalul aprobat. |
| Verificare | Este solicitarea autentică și conformă așteptărilor? | Confirmați prin acea cale fără a folosi date noi de contact furnizate de solicitant. |
| Autorizare | Îmi permite procedura internă să efectuez această acțiune? | Obțineți aprobarea necesară; identitatea nu conferă automat autoritate. |
| Raportare sau continuare | Ce anume a stabilit verificarea efectuată? | Escaladați suspiciunile sau finalizați sarcina legitimă prin fluxul de lucru aprobat. |
7. Organizați jocul de rol pentru ca toată lumea să exerseze
Lucrați în grupuri de câte trei: solicitant, angajat și observator. Oferiți-i solicitantului replicile din dialog, oferiți-i angajatului contextul și opțiunile de contact, iar observatorului fluxul în cinci pași. Rotiți rolurile după o scurtă discuție de analiză. Observatorul notează acțiunile și logica deciziilor, nu talentul actoricesc sau siguranța de sine a angajatului. Pentru cei care preferă acest mod de lucru, ar trebui să fie disponibilă și opțiunea unui răspuns scris.
Păstrați solicitarea realistă, dar evitați amenințările personale, umilirea sau referirile la circumstanțele private ale cuiva. Explicați clar că sesiunea este un exercițiu și stabiliți limite precise. Folosiți date de cont fictive și nu le cereți participanților să trimită mesaje sau aprobări în sistemele reale de lucru. Rezultatul practic constă într-un răspuns bine repetat și într-un proces mai clar.
8. Includeți o solicitare legitimă care trece toate verificările
Oferiți unui grup un scenariu de control: angajatul folosește portalul de asistență existent, confirmă un tichet inițiat de el și primește instrucțiuni conforme cu procedura aprobată, fără a divulga secrete de autentificare unui apelant. Sau departamentul financiar verifică independent modificarea datelor unui furnizor și primește aprobarea internă necesară. Rezultatul corect este finalizarea sarcinii permise.
Întrebați ce dovezi au făcut ca derularea acțiunii să fie rezonabilă. Acest lucru previne transformarea exercițiului într-un simplu reflex de refuz automat. Scopul este integrarea verificării în activitatea profesională de zi cu zi. Dacă procedura aprobată este atât de lentă încât sarcinile de rutină se blochează, consemnați situația ca pe o deficiență de proces ce trebuie rezolvată de responsabilul acestuia, fără a le cere angajaților să improvizeze excepții.
9. Analizați presiunea resimțită și blocajele practice
Întrebați fiecare angajat ce parte a solicitării a făcut dificilă luarea unei pauze și ce anume l-a ajutat să mențină verificarea. Răspunsul poate ține de ierarhie, termene-limită, dorința de a fi de ajutor sau neclaritatea politicilor interne. Oferiți-le managerilor ocazia de a exersa o reacție de susținere atunci când un angajat le verifică solicitarea. O regulă este mult mai ușor de respectat atunci când conducerea demonstrează că i se aplică în mod egal.
Consemnați obstacolele identificate: intrări lipsă din agendă, autoritate de aprobare neclară, instrumente de raportare greu accesibile sau neînțelegeri privind procedurile de urgență. Atribuiți fiecărei probleme un responsabil și un termen de rezolvare. Păstrați doar informațiile necesare pentru îmbunătățirea programului. Nu are nicio valoare clasificarea publică a angajaților în funcție de cât de convingător au rezistat în fața unui apelant fictiv.
10. Continuați conversația cu exersare diversificată
Folosiți catalogul CyberPlay de inginerie socială pentru a alege un scenariu interactiv care implică o decizie similară. Citiți descrierea jocului și explicați în ce puncte se leagă mecanica acestuia de procedurile reale ale organizației. Un joc de rol ajută la exersarea limbajului și a coordonării; un joc poate oferi o nouă ocazie de a face alegeri și de a analiza consecințele.
Ulterior, schimbați canalul de comunicare sau excepția solicitată și observați reacția inițială. Verificați dacă angajatul găsește în continuare un contact independent și respectă regula de aprobare. Raportați cu sinceritate performanța la acel exercițiu. O conversație reușită sau un scor ridicat într-un joc nu înseamnă că organizația a eliminat complet riscul de uzurpare a identității.

Mărește imaginea · Captură din joc · Interfață în engleză
- Respinge solicitările neinițiate
Refuză o aprobare de conectare pe care nu ai inițiat-o, chiar dacă un alt mesaj te îndeamnă să accepți.
- Raportează prin asistența oficială
Contactează echipa de asistență sau de securitate stabilită și explică momentul în care au apărut solicitările neașteptate.
Exersează o decizie de la serviciu
Alege un joc despre solicitări în numele altcuiva și verifică dacă include româna. Discutați apoi ruta de verificare pe care angajații o pot folosi la serviciu.
Vezi jocurile de practicăSurse și lecturi suplimentare
- Mesaje de phishing: cum le identifici și le raportezi — Centrul Național de Securitate Cibernetică din Regatul Unit (UK NCSC). Accesat la 2026-09-13
- Fraude prin compromiterea corespondenței de afaceri — Biroul Federal de Investigații (FBI). Accesat la 2026-09-13
- Impersonarea unor înalți oficiali americani în campanii de mesaje malițioase — Biroul Federal de Investigații (FBI). Accesat la 2026-09-13
Continuă explorarea
- Exemple de e-mailuri de phishing pentru instruire: verifică și raportează
Exemple fictive de e-mailuri de phishing pentru HR, facturi, livrări și autentificări, plus mesaje legitime de control. Include decizii sigure și debriefing.
RO · 9 min de lectură - Instruire pentru utilizarea sigură a inteligenței artificiale la serviciu
Învață angajații să folosească IA în siguranță: instrumente aprobate, date potrivite și rezultate verificate. Include scenarii practice pentru echipă.
RO · 9 min de lectură - Teme de instruire în securitate cibernetică: alege după rol și risc
Alege teme de instruire în securitate cibernetică pentru angajați după rol și riscuri. Matrice practică: phishing, conturi, date, AI și raportare.
RO · 10 min de lectură - Cerere MFA nesolicitată: ce faci dacă nu te-ai autentificat
Ai primit o notificare MFA nesolicitată? Află când s-o refuzi, cum verifici un apel de suport, cum raportezi o aprobare accidentală și exersează decizia.
RO · 9 min de lectură - Phishing prin coduri QR: cum exersezi verificarea destinației
Învață angajații să gestioneze tentativele de quishing prin verificarea destinației, validare independentă și exerciții realiste cu parcări, afișe și autentificări.
RO · 9 min de lectură - Exercițiu de masă ransomware: ghid pentru echipe fără pregătire tehnică
Organizează un exercițiu de masă ransomware pentru echipe non-tehnice, cu inject-uri fictive, roluri clare, decizii de escaladare și un pachet descărcabil.
RO · 9 min de lectură
