Povratak na blog

security

Ultimativni vodič za zaštitu malih preduzeća od phishinga

Kako prepoznati phishing mejl, kako obučiti zaposlene, koje tehničke mere zaustavljaju napad i kada pažnja popusti, i šta tačno uraditi u prvih sat vremena kada neko ipak klikne.

Photo by Towfiqu barbhuiya on Unsplash

Phishing je pokušaj da vas neko prevari da sami date lozinku, podatke platne kartice ili da otvorite zaražen prilog. Napadaču ne treba rupa u sistemu. Treba mu jedan zaposleni u žurbi. Zato su mala preduzeća česta meta: manje filtera, manje obuke, a pristup banci, mejlu i fakturama često ima ista osoba.

Ovaj vodič ima četiri dela: kako prepoznati phishing, kako obučiti zaposlene, koje tehničke mere rade i kada pažnja popusti, i šta uraditi kada neko ipak klikne.

Kako prepoznati phishing

Većina phishing mejlova ima bar jednu od ovih osobina:

  • Pošiljalac nije u vašim kontaktima, ali ime deluje poznato: banka, pošta, kurirska služba, Microsoft, poreska uprava.
  • Adresa pošiljaoca ne odgovara imenu. U tekstu piše jedna firma, a domen posle @ je neki drugi, ili liči na pravi uz jedno slovo razlike.
  • Niste vi započeli prepisku. Mejl se pojavio sam, često uz „hitno" ili rok od nekoliko sati.
  • Nešto se traži: da kliknete na link, otvorite prilog, prijavite se na nalog ili unesete podatke kartice.
  • Jezik je engleski bez razloga, ili srpski sa greškama i neobičnim redom reči.

Primeri koji se u Srbiji stvarno viđaju: „faktura u prilogu" sa nepoznatog domena, „vaš nalog će biti ugašen, prijavite se ovde", poruka „direktora" koji traži hitnu uplatu ili kupovinu vaučera, i obaveštenje o „paketu" za koji treba platiti carinu.

Masovni phishing se šalje hiljadama adresa i lakše se prepozna. Ciljani phishing (spear phishing) je pisan za jednu firmu ili osobu, koristi prava imena kolega i prave projekte, i teže se hvata. Protiv njega najviše pomažu tehničke mere iz trećeg dela.

Provera od deset sekundi

Pre klika na bilo koji link iz mejla, četiri pitanja: ko je stvarni pošiljalac (ceo domen posle @), kuda link zaista vodi (zadržite miš iznad njega), da li je zahtev neuobičajen, i da li se traži žurba. Ako niste sigurni, ne koristite link. Otvorite sajt sami, iz browsera, ili pozovite pošiljaoca na broj koji već imate, ne na broj iz mejla.

Obuka zaposlenih

Obuka ne mora da bude skupa ni duga. Tri stvari koje rade:

Kratka vežba svakih nekoliko meseci. Phish me if you can je besplatna simulacija inboksa: korisnik prebacuje mejlove za koje misli da su phishing u spam, pa dobija ocenu i savete. Microsoft nudi besplatan „Be Cyber Smart" paket sa infografikama, video materijalima i šablonima za internu komunikaciju.

Jasno pravilo za novac i lozinke. Nijedna uplata, promena računa dobavljača ili kupovina vaučera ne ide samo na osnovu mejla. Potvrda telefonom, na poznati broj, uvek. Isto važi za svaki zahtev da se lozinka unese preko linka.

Bez kazne za prijavu. Zaposleni koji kaže „mislim da sam kliknuo" vredniji je od onog koji ćuti. Ako se prijava kažnjava, sledeći incident saznaćete od banke.

Tehničke mere koje ne zavise od pažnje

Obuka smanjuje broj klikova, ali ga ne svodi na nulu. Ove mere rade i kada neko klikne.

1. Dvofaktorska autentifikacija (2FA) na svemu. Ukradena lozinka bez drugog faktora ne vredi mnogo. Prvo na mejlu, jer se preko mejla resetuju sve ostale lozinke, zatim na banci, Microsoft 365 ili Google Workspace nalozima i VPN-u. Klijentima uključujemo 2FA preko aplikacije, SMS-a ili poziva, prema tome šta zaposleni mogu da koriste.

2. DNS filtriranje. Kada mejl ipak prođe filter i zaposleni klikne, DNS firewall blokira poznati phishing domen pre nego što se stranica učita. Radi za celu mrežu, bez instalacije na uređajima, i pokriva i telefone na kancelarijskom Wi-Fi-ju. Detalji: DNS firewall.

3. SPF, DKIM i DMARC na vašem domenu. Ovi DNS zapisi sprečavaju da neko šalje mejlove u vaše ime, vašim klijentima i vašim zaposlenima. Podešavanje traje sat vremena i besplatno je. Većina domena u Srbiji ih nema.

4. Antivirus i EDR na računarima. Ako se zaražen prilog ipak otvori, EDR primeti neobično ponašanje i izoluje računar pre nego što se zaraza proširi na deljene fajlove. Detalji: Sajber bezbednost.

5. Ažuriranja i bekap. Phishing je najčešći ulaz za ransomware. Ažuriran sistem zatvara rupe koje prilog pokušava da iskoristi, a bekap po principu 3-2-1, sa kopijom koja nije dostupna sa mreže, znači da posle napada vraćate podatke umesto da plaćate otkup. Detalji: Bekap i oporavak.

6. Sigurno pretraživanje u browseru. Google Chrome ima ugrađenu zaštitu od poznatih phishing sajtova. Uključite pojačani nivo: Podešavanja, Privatnost i bezbednost, Bezbednost, pa „Poboljšana zaštita". Isto postoji u Edge-u i Firefox-u.

Firewall na ulazu u mrežu i odvojena Wi-Fi mreža za goste su dobra praksa, ali phishing zaustavljaju mere iznad, ne hardver.

Šta uraditi kada neko klikne

Prvih sat vremena odlučuje koliko će incident koštati.

  1. Ne brišite mejl. Obavestite IT, firmu koja vam održava IT ili osobu zaduženu za bezbednost. Mejl je dokaz i pokazuje šta je napadač hteo.
  2. Ako je uneta lozinka: promenite je odmah, i na svim drugim mestima gde je ista. Odjavite sve aktivne sesije na tom nalogu. Proverite da li su u sandučetu dodata pravila za prosleđivanje mejlova, napadači ih često postave da bi čitali prepisku i posle promene lozinke.
  3. Ako je otvoren prilog: isključite računar sa mreže (kabl ili Wi-Fi), ne gasite ga, i pozovite IT. Ne pokušavajte sami da „očistite" računar.
  4. Ako su uplaćene pare: pozovite banku odmah. Prvih nekoliko sati ponekad je moguće zaustaviti transfer.
  5. Prijavite mejl kao phishing u Gmail-u ili Outlook-u, da provajder blokira pošiljaoca i za druge.

Zaključak

Phishing se ne zaustavlja jednim alatom. Zaustavlja se kombinacijom: zaposleni koji znaju šta traže, 2FA koja obesmišljava ukradenu lozinku, DNS filter i EDR koji hvataju klik, i bekap koji čini ransomware neisplativim.

Ako ne znate koje od ovih mera već imate, javite se za besplatan snimak stanja. Pogledamo mejl domen, naloge, zaštitu na računarima i bekap, i kažemo šta je već u redu, a šta treba zatvoriti prvo. eOffice Network radi ovo za mala i srednja preduzeća u Srbiji od 2008. godine.

Potrebna vam je IT podrška?

Kontaktirajte nas za besplatnu konsultaciju.

Zakažite konsultaciju