Ako sa chrániť pred phishingom

Žiadne opatrenie nezastaví každú phishingovú správu pred doručením. Reálnym cieľom je sťažiť, aby sa podľa doručenej správy dalo konať, sťažiť premenu úspešnej správy na prístup a zlacniť nápravu chyby. Tieto tri ciele zodpovedajú trom vrstvám.

Čo naozaj mení výsledok

Zoradené podľa toho, ako veľmi jednotlivé opatrenia menia výsledok, nie podľa toho, ako ľahko sa kupujú: najprv prihlasovanie odolné voči phishingu, potom overovanie odosielateľa, potom rýchlosť hlásenia a až nakoniec všetko ostatné. Väčšina firiem k tomu pristupuje v presne opačnom poradí - začne bránou a ročným školiacim videom.

Prvá vrstva: aby správa nepôsobila dôveryhodne

  • Publikujte a vynúťte DMARC na p=reject, so SPF záznamom a DKIM pod ním. Ukončí to priame falšovanie vašej domény, čo chráni skôr vašich zákazníkov a partnerov než vlastných zamestnancov.
  • Viditeľne označujte poštu zvonku, aby správa, ktorá vyzerá ako interná, ale prišla zvonku, bila do očí na prvý pohľad.
  • Zapnite prepisovanie odkazov a kontrolu v čase kliknutia, s vedomím, že kampane schované za CAPTCHA alebo filtrované podľa krajiny prejdú.
  • Blokujte alebo izolujte rizikové typy príloh a makrá z internetu vypnite politikou, nie na požiadanie.
  • Sledujte registrácie zameniteľných domén a nové certifikáty pre vašu značku - často odhalia kampaň ešte pred jej rozoslaním.

Druhá vrstva: aby úspešná návnada nemala hodnotu

Toto je vrstva, ktorá mení výsledky, nie pravdepodobnosti, pretože zbavuje hodnoty presne to, čo útočník práve ukradol.

  • Nasaďte passkeys alebo FIDO2 kľúče. Sú viazané na adresu pravej stránky, takže phishingová stránka nezíska nič použiteľné - čo slabšie metódy ustoja a čo nie, rozoberá heslo dokáže phishing obísť MFA?.
  • Všade, kde zostávajú potvrdzovacie notifikácie, zapnite číselnú zhodu. Uzavrie to cestu cez zahltenie výzvami.
  • Vyžadujte spravované a vyhovujúce zariadenia cez podmienený prístup, aby ukradnutá relácia prehratá inde neprešla, aj keď je token platný.
  • Skráťte platnosť relácií a zapnite priebežné vyhodnocovanie prístupu, aby zrušenie naozaj zabralo.
  • Obmedzte, kto smie udeľovať súhlas OAuth aplikáciám, a prejdite existujúce súhlasy - súhlas prežije každú zmenu hesla, ktorú potom urobíte.
  • Uplatnite najnižšie potrebné oprávnenia na schránky a finančné systémy, aby jeden prelomený účet nedokázal schváliť platbu sám.

Tretia vrstva: rýchle hlásenie bez obviňovania

Sledovať sa oplatí nie to, ako málo ľudí kliklo, ale ako rýchlo to prvý človek nahlásil. Hlásenie v prvej hodine zvyčajne znamená zmenu hesla; to isté hlásenie na druhý deň ráno môže znamenať incident.

  • Dajte do poštového klienta tlačidlo na nahlásenie jedným klikom a zabezpečte, aby niekto na výsledok naozaj reagoval.
  • Nikdy neobviňujte toho, kto nahlásil. Jedno verejné pokarhanie vás bude stáť všetky budúce hlásenia z daného tímu.
  • Školte na konkrétnych zámienkach, ktoré k vašim ľuďom naozaj chodia - miestna banka, miestny prepravca, zmena mzdového účtu - nie na všeobecných príkladoch.
  • Realistickými simuláciami zistite, kde sú medzery, a školenie nasaďte hneď po kliknutí, nie až pri ročnom hodnotení; praktickú stránku popisuje článok phishingový test zamestnancov.
  • Dajte financiám pravidlo, ktoré nestojí na úsudku: každá zmena bankového spojenia sa potvrdí telefonátom na číslo, ktoré už máte. Dve minúty uzavrú väčšinu prípadov BEC podvodu s firemným e-mailom.
  • Napíšte si, čo robiť v prvej hodine po podozrení na prienik, skôr než to budete potrebovať.

Ďalší krok

Chcete merať svoj program phishingových simulácií a školení?

Dohodnite si demo a pozrite sa, ako PhishGun podporí simulácie, školenia, reportovanie aj podklady pre audit.