Čo naozaj mení výsledok
Zoradené podľa toho, ako veľmi jednotlivé opatrenia menia výsledok, nie podľa toho, ako ľahko sa kupujú: najprv prihlasovanie odolné voči phishingu, potom overovanie odosielateľa, potom rýchlosť hlásenia a až nakoniec všetko ostatné. Väčšina firiem k tomu pristupuje v presne opačnom poradí - začne bránou a ročným školiacim videom.
Prvá vrstva: aby správa nepôsobila dôveryhodne
- Publikujte a vynúťte DMARC na p=reject, so SPF záznamom a DKIM pod ním. Ukončí to priame falšovanie vašej domény, čo chráni skôr vašich zákazníkov a partnerov než vlastných zamestnancov.
- Viditeľne označujte poštu zvonku, aby správa, ktorá vyzerá ako interná, ale prišla zvonku, bila do očí na prvý pohľad.
- Zapnite prepisovanie odkazov a kontrolu v čase kliknutia, s vedomím, že kampane schované za CAPTCHA alebo filtrované podľa krajiny prejdú.
- Blokujte alebo izolujte rizikové typy príloh a makrá z internetu vypnite politikou, nie na požiadanie.
- Sledujte registrácie zameniteľných domén a nové certifikáty pre vašu značku - často odhalia kampaň ešte pred jej rozoslaním.
Druhá vrstva: aby úspešná návnada nemala hodnotu
Toto je vrstva, ktorá mení výsledky, nie pravdepodobnosti, pretože zbavuje hodnoty presne to, čo útočník práve ukradol.
- Nasaďte passkeys alebo FIDO2 kľúče. Sú viazané na adresu pravej stránky, takže phishingová stránka nezíska nič použiteľné - čo slabšie metódy ustoja a čo nie, rozoberá heslo dokáže phishing obísť MFA?.
- Všade, kde zostávajú potvrdzovacie notifikácie, zapnite číselnú zhodu. Uzavrie to cestu cez zahltenie výzvami.
- Vyžadujte spravované a vyhovujúce zariadenia cez podmienený prístup, aby ukradnutá relácia prehratá inde neprešla, aj keď je token platný.
- Skráťte platnosť relácií a zapnite priebežné vyhodnocovanie prístupu, aby zrušenie naozaj zabralo.
- Obmedzte, kto smie udeľovať súhlas OAuth aplikáciám, a prejdite existujúce súhlasy - súhlas prežije každú zmenu hesla, ktorú potom urobíte.
- Uplatnite najnižšie potrebné oprávnenia na schránky a finančné systémy, aby jeden prelomený účet nedokázal schváliť platbu sám.
Tretia vrstva: rýchle hlásenie bez obviňovania
Sledovať sa oplatí nie to, ako málo ľudí kliklo, ale ako rýchlo to prvý človek nahlásil. Hlásenie v prvej hodine zvyčajne znamená zmenu hesla; to isté hlásenie na druhý deň ráno môže znamenať incident.
- Dajte do poštového klienta tlačidlo na nahlásenie jedným klikom a zabezpečte, aby niekto na výsledok naozaj reagoval.
- Nikdy neobviňujte toho, kto nahlásil. Jedno verejné pokarhanie vás bude stáť všetky budúce hlásenia z daného tímu.
- Školte na konkrétnych zámienkach, ktoré k vašim ľuďom naozaj chodia - miestna banka, miestny prepravca, zmena mzdového účtu - nie na všeobecných príkladoch.
- Realistickými simuláciami zistite, kde sú medzery, a školenie nasaďte hneď po kliknutí, nie až pri ročnom hodnotení; praktickú stránku popisuje článok phishingový test zamestnancov.
- Dajte financiám pravidlo, ktoré nestojí na úsudku: každá zmena bankového spojenia sa potvrdí telefonátom na číslo, ktoré už máte. Dve minúty uzavrú väčšinu prípadov BEC podvodu s firemným e-mailom.
- Napíšte si, čo robiť v prvej hodine po podozrení na prienik, skôr než to budete potrebovať.