Jak se chránit před phishingem

Žádné opatření nezastaví každou phishingovou zprávu před doručením. Reálným cílem je ztížit, aby se podle doručené zprávy dalo jednat, ztížit proměnu úspěšné zprávy v přístup a zlevnit nápravu chyby. Tyto tři cíle odpovídají třem vrstvám.

Co skutečně mění výsledek

Seřazeno podle toho, jak moc jednotlivá opatření mění výsledek, ne podle toho, jak snadno se kupují: nejprve přihlašování odolné vůči phishingu, potom ověřování odesílatele, potom rychlost hlášení a teprve nakonec všechno ostatní. Většina firem k tomu přistupuje v přesně opačném pořadí - začne bránou a ročním školicím videem.

První vrstva: aby zpráva nepůsobila důvěryhodně

  • Publikujte a vynuťte DMARC na p=reject, se SPF záznamem a DKIM pod ním. Ukončí to přímé podvržení vaší domény, což chrání spíš vaše zákazníky a partnery než vlastní zaměstnance.
  • Viditelně označujte poštu zvenčí, aby zpráva, která vypadá jako interní, ale přišla zvenčí, bila do očí na první pohled.
  • Zapněte přepisování odkazů a kontrolu v čase kliknutí, s vědomím, že kampaně schované za CAPTCHA nebo filtrované podle země projdou.
  • Blokujte nebo izolujte rizikové typy příloh a makra z internetu vypněte politikou, ne na požádání.
  • Sledujte registrace zaměnitelných domén a nové certifikáty pro vaši značku - často odhalí kampaň ještě před jejím rozesláním.

Druhá vrstva: aby úspěšná návnada neměla hodnotu

Toto je vrstva, která mění výsledky, ne pravděpodobnosti, protože zbavuje hodnoty přesně to, co útočník právě ukradl.

  • Nasaďte passkeys nebo FIDO2 klíče. Jsou vázané na adresu pravé stránky, takže phishingová stránka nezíská nic použitelného - co slabší metody ustojí a co ne, rozebírá heslo dokáže phishing obejít MFA?.
  • Všude, kde zůstávají potvrzovací notifikace, zapněte číselnou shodu. Uzavře to cestu přes zahlcení výzvami.
  • Vyžadujte spravovaná a vyhovující zařízení přes podmíněný přístup, aby ukradená relace přehraná jinde neprošla, i když je token platný.
  • Zkraťte platnost relací a zapněte průběžné vyhodnocování přístupu, aby zrušení skutečně zabralo.
  • Omezte, kdo smí udělovat souhlas OAuth aplikacím, a projděte existující souhlasy - souhlas přežije každou změnu hesla, kterou potom uděláte.
  • Uplatněte nejnižší potřebná oprávnění na schránky a finanční systémy, aby jeden prolomený účet nedokázal schválit platbu sám.

Třetí vrstva: rychlé hlášení bez obviňování

Sledovat se vyplatí ne to, jak málo lidí kliklo, ale jak rychle to první člověk nahlásil. Hlášení v první hodině obvykle znamená změnu hesla; totéž hlášení druhý den ráno může znamenat incident.

  • Dejte do poštovního klienta tlačítko pro nahlášení jedním kliknutím a zajistěte, aby na výsledek někdo opravdu reagoval.
  • Nikdy neobviňujte toho, kdo nahlásil. Jedno veřejné pokárání vás bude stát všechna budoucí hlášení z daného týmu.
  • Školte na konkrétních záminkách, které k vašim lidem opravdu chodí - místní banka, místní dopravce, změna mzdového účtu - ne na obecných příkladech.
  • Realistickými simulacemi zjistěte, kde jsou mezery, a školení nasaďte hned po kliknutí, ne až u ročního hodnocení; praktickou stránku popisuje článek phishingový test zaměstnanců.
  • Dejte financím pravidlo, které nestojí na úsudku: každá změna bankovního spojení se potvrdí telefonátem na číslo, které už máte. Dvě minuty uzavřou většinu případů BEC podvodu s firemním e-mailem.
  • Napište si, co dělat v první hodině po podezření na průnik, dřív než to budete potřebovat.

Další krok

Chcete měřit svůj program phishingových simulací a školení?

Domluvte si demo a podívejte se, jak PhishGun podpoří simulace, školení, reportování i podklady pro audit.