Red Team & Readiness

Social Engineering — δοκιμάζουμε τον ανθρώπινο παράγοντα, όχι μόνο το firewall

Οι περισσότερες πραγματικές παραβιάσεις δεν ξεκινούν από exploit. Ξεκινούν από ένα πειστικό email, ένα τηλεφώνημα που ακούγεται λογικό, ή κάποιον που κρατάει την πόρτα ανοιχτή. Η Audax Cybersecurity αναπαράγει ελεγχόμενα αυτές ακριβώς τις επιθέσεις — σε email, τηλέφωνο και φυσικό χώρο — για να μάθετε πώς αντιδρούν πραγματικά οι άνθρωποι και οι διαδικασίες σας υπό πίεση.

Καμία δοκιμή δεν εκθέτει πραγματικά credentials ή εταιρικά δεδομένα. Παραλαμβάνετε μετρήσιμα αποτελέσματα ανά τμήμα και ρόλο, τα κενά στις διαδικασίες επαλήθευσης, και συγκεκριμένο πλάνο βελτίωσης — όχι μια λίστα με ένοχους.

Διανύσματα

Τέσσερα μέτωπα, ένας στόχος

Ένας πραγματικός αντίπαλος δεν περιορίζεται στο email. Δοκιμάζουμε συνδυαστικά τα διανύσματα που θα χρησιμοποιούσε στην πράξη, στην έκταση που εσείς εγκρίνετε γραπτώς πριν ξεκινήσουμε.

01 · OSINT

Αναγνώριση & Πρόσχημα

Χτίζουμε το πρόσχημα από ό,τι είναι ήδη δημόσιο: οργανόγραμμα, ρόλοι, προμηθευτές, διαρρεύσαντα emails, δημοσιεύσεις στα κοινωνικά δίκτυα. Το σενάριο πείθει επειδή είναι αληθινό.

OSINTPretextingT1589
02 · Email

Στοχευμένο Phishing

Από μαζικές καμπάνιες έως spear-phishing σε συγκεκριμένα στελέχη και σενάρια BEC. Ελεγχόμενα landing pages μετρούν τη συμπεριφορά χωρίς να συλλέγουν πραγματικούς κωδικούς.

Spear-PhishingBECT1566
03 · Τηλέφωνο

Vishing & Pretext Calls

Τηλεφωνικά σενάρια προς helpdesk, λογιστήριο και υποδοχή: αίτημα επαναφοράς κωδικού, αλλαγή στοιχείων πληρωμής, «επείγον» αίτημα από στέλεχος. Μετράμε αν η επαλήθευση ταυτότητας κρατάει.

VishingHelpdeskΤαυτοποίηση
04 · Φυσικά

Πρόσβαση στον Χώρο

Ελεγχόμενες απόπειρες φυσικής εισόδου: tailgating, πλαστή ταυτότητα επισκέπτη ή τεχνικού, πρόσβαση σε αφύλακτους χώρους και σταθμούς εργασίας. Πάντα με γραπτή εξουσιοδότηση και επιστολή εμπλοκής.

TailgatingOn-siteBadge
Το πρόγραμμα

Πρόγραμμα Phishing Simulations & Human Risk

Ο άνθρωπος είναι ο #1 vector. Η Audax παρέχει AI-driven phishing simulation και human risk simulations — ρεαλιστικά σενάρια, role-based στόχευση και near real-time reporting που μετρούν την πραγματική ανθεκτικότητα του ανθρώπινου παράγοντα και δίνουν στη διοίκηση καθαρή εικόνα έκθεσης. Παραδίδεται ως capability μέσα στο Erevos AI ή ως αυτόνομο πρόγραμμα Human Risk Simulations. Τα σενάρια ευθυγραμμίζονται με πραγματικές τεχνικές αντιπάλων (MITRE ATT&CK — T1566 Phishing) και προσαρμόζονται στο ελληνικό γλωσσικό & επιχειρησιακό context.

Realistic

Ρεαλιστικά σενάρια

Σενάρια που μιμούνται πραγματικές ροές: Microsoft 365, HR/payroll, finance, procurement, executive impersonation, vendor requests και καθημερινές εταιρικές πιέσεις.

Local

Τοπική ψυχολογία & context

Προσαρμογή στις τοπικές συνήθειες, δομές εξουσίας, γραφειοκρατία και deadlines — Ελλάδα & Κύπρος, OSINT-informed, role-based scenarios.

Measured

Μετρήσιμη ανθεκτικότητα

Clicks, submissions, reporting behaviour, repeat offenders, risky departments, improvement μετά από retest — board-ready metrics.

Δυνατότητες υπηρεσίας & engine

01

Campaign orchestration

Οργάνωση καμπανιών ανά business unit, χώρα, ρόλο και βαθμίδα ρίσκου.

  • Στόχευση με groups, CSV imports ή sync από εταιρικά directories
  • Χρονοπρογραμματισμός & επαναλαμβανόμενα testing cycles
02

Templates & landing pages

Ρεαλιστικά email templates με HTML customization και branding alignment.

  • Landing pages για credential-capture simulation & controlled redirects
  • Attachment-based simulations για επιλεγμένα σενάρια
03

Sending profiles & delivery validation

Ασφαλής προετοιμασία της καμπάνιας πριν το launch.

  • Sending profiles, test sends & pre-launch QA
  • Deliverability logic εναρμονισμένη με τα rules of engagement
04

Live telemetry & reporting

Near real-time παρακολούθηση opens, clicks, submissions & event timelines.

  • Εξαγώγιμα reports για διοίκηση, ISO auditors & NIS2 evidence
  • Σύγκριση baseline και post-remediation retest
05

User reporting & culture

Μέτρηση του ποιος αναφέρει έγκαιρα ύποπτα emails — όχι μόνο ποιος κάνει click.

  • Ενίσχυση reporting culture με feedback loops
  • Σύνδεση outcomes με awareness plans & playbooks
06

API, webhooks & Erevos AI

Σύνδεση αποτελεσμάτων με workflows, dashboards & human-risk posture στο Erevos AI.

  • Event-driven integrations & reporting pipelines
  • Ενοποίηση με threat intelligence & resilience reporting

Πώς υλοποιείται το πρόγραμμα

01
ScopingΚαθορισμός στόχων, departments, rules of engagement, exclusion lists και desired outcomes.
02
TargetingΔημιουργία ομάδων στόχων, οργάνωση recipients και χαρτογράφηση ρόλων/εκθέσεων.
03
Scenario designΕπιλογή templates, landing pages, messaging style, γλώσσας και behavioural triggers.
04
LaunchΈλεγχος sending profile, test sends, scheduling και ελεγχόμενη εκτέλεση.
05
MeasureΠαρακολούθηση opens, clicks, submissions, reporting actions και risky clusters.
06
ImproveExecutive reporting, analyst review, remediation actions και επαναληπτικό retest.

Ενδεικτικές κατηγορίες simulations

M365

Microsoft & Cloud

Password expiry, MFA prompts, Teams shared-file access, cloud account verification.

  • M365 / Entra / SaaS identity flows
HR

HR & Payroll

ΕΡΓΑΝΗ notices, digital-card discrepancies, payroll confirmations, leave & benefits updates.

  • High-trust employee workflows
FIN

Finance & Executive

Invoice approvals, urgent transfers, board requests, vendor payment changes, BEC simulations.

  • High-impact business risk

Τι παραλαμβάνει ο οργανισμός

  • Campaign-by-campaign executive summary με ποσοστά έκθεσης, τμήματα υψηλού ρίσκου και repeat offenders
  • Operational findings για security, HR, compliance και line managers
  • Evidence package για ISO 27001, NIS2, internal audit και management review
  • Συστάσεις βελτίωσης για awareness, reporting behaviour, phishing response και policy reinforcement
  • Retest plan για μέτρηση πραγματικής προόδου μετά τις διορθωτικές ενέργειες

Δείκτες που βλέπουν διοίκηση και SOC / GRC

Open

Open

Άνοιγμα email και αρχική εμπλοκή με το simulation.

Click

Click

Αλληλεπίδραση με σύνδεσμο, attachment ή ενσωματωμένο δόλωμα.

Submit

Submit

Credential / field submission σε controlled landing flows.

Report

Report

Έγκαιρη αναφορά ύποπτου email — θετική συμπεριφορά άμυνας.

Συχνές ερωτήσεις

Όσα ρωτούν οι οργανισμοί πριν ξεκινήσουν

Θα εκτεθούν πραγματικοί κωδικοί εργαζομένων;

Όχι. Τα landing pages καταγράφουν ότι έγινε υποβολή, όχι το ίδιο το περιεχόμενο. Δεν αποθηκεύουμε, δεν επαληθεύουμε και δεν χρησιμοποιούμε πραγματικά credentials σε καμία φάση.

Θα τιμωρηθούν οι εργαζόμενοι που θα πέσουν στην παγίδα;

Η αναφορά παραδίδεται σε επίπεδο τμήματος και ρόλου, όχι ως κατάλογος ονομάτων προς τιμωρία. Στόχος είναι να διορθωθεί η διαδικασία και η εκπαίδευση. Αν χρειάζεστε ατομικά δεδομένα για συμμόρφωση, συμφωνούνται γραπτώς εκ των προτέρων.

Χρειάζεται να ενημερωθεί το προσωπικό εκ των προτέρων;

Όχι για την ίδια τη δοκιμή — αλλιώς δεν μετράει τίποτα. Ενημερώνεται όμως πάντα ένας περιορισμένος κύκλος υπευθύνων, ώστε να υπάρχει σημείο διακοπής και να μην ενεργοποιηθεί άσκοπα διαδικασία περιστατικού.

Πόσο διαρκεί και πόσο συχνά έχει νόημα;

Μια πρώτη αξιολόγηση ολοκληρώνεται συνήθως σε 2–4 εβδομάδες. Η πραγματική αξία φαίνεται στην επανάληψη: ένας κύκλος ανά τρίμηνο ή εξάμηνο δείχνει αν η συμπεριφορά βελτιώνεται μετρήσιμα ή αν επιστρέφει στα προηγούμενα επίπεδα.

Καλύπτει απαιτήσεις NIS2, DORA ή ISO 27001;

Παράγει τεκμηρίωση που αξιοποιείται σε ελέγχους ευαισθητοποίησης και διαχείρισης ανθρώπινου κινδύνου: αποδεικτικά εκτέλεσης, μετρήσεις, ευρήματα και πλάνο διόρθωσης. Δεν αντικαθιστά τη συνολική αξιολόγηση συμμόρφωσης.

Ποια η διαφορά από μια πλατφόρμα awareness;

Μια πλατφόρμα στέλνει έτοιμα πρότυπα. Εμείς σχεδιάζουμε το πρόσχημα από OSINT για τον δικό σας οργανισμό, δοκιμάζουμε και τηλέφωνο και φυσική πρόσβαση, και ερμηνεύουμε το αποτέλεσμα ως διαδρομή επίθεσης — όχι ως ποσοστό σε πίνακα.

Επικοινωνία

Πόσο πειστικό πρέπει να είναι ένα email για να ανοίξει την πόρτα σας;

Ζητήστε ένα εξατομικευμένο σενάριο Social Engineering. Συμφωνούμε γραπτώς έκταση, διανύσματα και όρια, εκτελούμε ελεγχόμενα, και παραδίδουμε μετρήσεις ανά τμήμα, τα κενά στις διαδικασίες επαλήθευσης και συγκεκριμένο πλάνο βελτίωσης.

[email protected] · +30 210 9839367

Offensive Security · Penetration Testing

Χρειάζεστε Penetration Testing για τον οργανισμό σας;

Περιγράψτε το scope του ελέγχου μέσα από το δομημένο ερωτηματολόγιο και λάβετε εξατομικευμένη τεχνική & οικονομική προσφορά από την ομάδα Offensive Security της Audax. Χωρίς αυτόματη τιμή ή δέσμευση — η προσφορά αποστέλλεται μετά από τεχνική αξιολόγηση του scope.

Ζητήστε προσφορά Penetration Testing →
Powered by Erevos AIΑυτή η υπηρεσία εκτελείται από τους πιστοποιημένους operators μας με το ιδιόκτητο offensive engine της Audax — human-led, machine-scaled.
Δείτε το engine →
Ζητήστε δωρεάν αξιολόγηση