Co skutečně mění výsledek
Seřazeno podle toho, jak moc jednotlivá opatření mění výsledek, ne podle toho, jak snadno se kupují: nejprve přihlašování odolné vůči phishingu, potom ověřování odesílatele, potom rychlost hlášení a teprve nakonec všechno ostatní. Většina firem k tomu přistupuje v přesně opačném pořadí - začne bránou a ročním školicím videem.
První vrstva: aby zpráva nepůsobila důvěryhodně
- Publikujte a vynuťte DMARC na p=reject, se SPF záznamem a DKIM pod ním. Ukončí to přímé podvržení vaší domény, což chrání spíš vaše zákazníky a partnery než vlastní zaměstnance.
- Viditelně označujte poštu zvenčí, aby zpráva, která vypadá jako interní, ale přišla zvenčí, bila do očí na první pohled.
- Zapněte přepisování odkazů a kontrolu v čase kliknutí, s vědomím, že kampaně schované za CAPTCHA nebo filtrované podle země projdou.
- Blokujte nebo izolujte rizikové typy příloh a makra z internetu vypněte politikou, ne na požádání.
- Sledujte registrace zaměnitelných domén a nové certifikáty pro vaši značku - často odhalí kampaň ještě před jejím rozesláním.
Druhá vrstva: aby úspěšná návnada neměla hodnotu
Toto je vrstva, která mění výsledky, ne pravděpodobnosti, protože zbavuje hodnoty přesně to, co útočník právě ukradl.
- Nasaďte passkeys nebo FIDO2 klíče. Jsou vázané na adresu pravé stránky, takže phishingová stránka nezíská nic použitelného - co slabší metody ustojí a co ne, rozebírá heslo dokáže phishing obejít MFA?.
- Všude, kde zůstávají potvrzovací notifikace, zapněte číselnou shodu. Uzavře to cestu přes zahlcení výzvami.
- Vyžadujte spravovaná a vyhovující zařízení přes podmíněný přístup, aby ukradená relace přehraná jinde neprošla, i když je token platný.
- Zkraťte platnost relací a zapněte průběžné vyhodnocování přístupu, aby zrušení skutečně zabralo.
- Omezte, kdo smí udělovat souhlas OAuth aplikacím, a projděte existující souhlasy - souhlas přežije každou změnu hesla, kterou potom uděláte.
- Uplatněte nejnižší potřebná oprávnění na schránky a finanční systémy, aby jeden prolomený účet nedokázal schválit platbu sám.
Třetí vrstva: rychlé hlášení bez obviňování
Sledovat se vyplatí ne to, jak málo lidí kliklo, ale jak rychle to první člověk nahlásil. Hlášení v první hodině obvykle znamená změnu hesla; totéž hlášení druhý den ráno může znamenat incident.
- Dejte do poštovního klienta tlačítko pro nahlášení jedním kliknutím a zajistěte, aby na výsledek někdo opravdu reagoval.
- Nikdy neobviňujte toho, kdo nahlásil. Jedno veřejné pokárání vás bude stát všechna budoucí hlášení z daného týmu.
- Školte na konkrétních záminkách, které k vašim lidem opravdu chodí - místní banka, místní dopravce, změna mzdového účtu - ne na obecných příkladech.
- Realistickými simulacemi zjistěte, kde jsou mezery, a školení nasaďte hned po kliknutí, ne až u ročního hodnocení; praktickou stránku popisuje článek phishingový test zaměstnanců.
- Dejte financím pravidlo, které nestojí na úsudku: každá změna bankovního spojení se potvrdí telefonátem na číslo, které už máte. Dvě minuty uzavřou většinu případů BEC podvodu s firemním e-mailem.
- Napište si, co dělat v první hodině po podezření na průnik, dřív než to budete potřebovat.