Atak phishingowy polega na wyłudzeniu danych uwierzytelniających, pieniędzy lub dostępu. Atakujący podszywa się pod zaufany podmiot: bank, współpracownika, dostawcę oprogramowania, agencję rządową. Wiadomość wywołuje poczucie pilności. Twoje konto zostanie zamknięte. Płatność jest przeterminowana. Przesyłka nie mogła zostać dostarczona. Kliknij link, wprowadź hasło, a atakujący otrzyma to, czego potrzebuje.
Phishing to najczęstszy początkowy wektor dostępu w przypadku naruszeń bezpieczeństwa. Działa, ponieważ atakuje ludzi, a nie systemy. Pomocne są kontrole techniczne. Filtry e-mail wychwytują znane domeny phishingowe. Protokoły DMARC i SPF utrudniają podszywanie się. Skanery linków sprawdzają adresy URL, zanim użytkownicy klikną. Filtry jednak coś pomijają. Dobrze spreparowany e-mail phishingowy z zainfekowanego, legalnego konta przechodzi wszystkie kontrole. Szkolenie również pomaga, choć nie jest lekarstwem. Ludzie klikają, gdy są zajęci, rozproszeni lub przestraszeni. Najlepsza obrona łączy filtrowanie, szkolenie i uwierzytelnianie wieloskładnikowe (MFA). W przypadku kradzieży hasła, uwierzytelnianie wieloskładnikowe blokuje logowanie. Jeśli uwierzytelnianie wieloskładnikowe (MFA) jest pomijane przez serwer proxy, wykrywanie behawioralne wychwytuje anomalię. Żadna pojedyncza warstwa nie wystarczy.
Typowe przynęty phishingowe
- Ostrzeżenia o zawieszeniu konta
- Fałszywe faktury i wezwania do zapłaty
- Powiadomienia o dostawie
- Alerty resetowania hasła
- Powiadomienia o udostępnionych dokumentach
Zgłaszaj wiadomości phishingowe zamiast je usuwać. Zespół ds. bezpieczeństwa musi wiedzieć, co dociera do adresatów.
Comments
No comments yet. Be the first to share a thought.
Leave a comment