Sicurezza del Recupero Account
Individua una reimpostazione della password compromessa prima di digitare qualsiasi cosa.
Cos’è Sicurezza del Recupero Account?
Esiste un flusso di reimpostazione della password per consegnare un account a qualcuno che non può accedere, il che è esattamente ciò che vale la pena attaccare. Vedrai un falso avviso di sospensione che porta a una pagina che richiede la password corrente, quindi guardi arrivare le notifiche: password cambiata, email di recupero cambiata, domande di sicurezza cambiate. Rileggerai il messaggio originale e nominerai ciò che è mancato, controllerai dove puntava realmente il collegamento, chiamerai l'IT su un tuo numero e archivierai la segnalazione.
Cosa imparerai in Sicurezza del Recupero Account
- Identifica i segnali di allarme di un'e-mail di reimpostazione della password contraffatta, comprese le minacce di urgenza fabbricata e di sospensione dell'account
- Riconosci che un flusso di ripristino legittimo non richiede mai la tua password attuale e considera tale richiesta come l'attacco stesso
- Controlla dove si risolve effettivamente un collegamento di reimpostazione prima di inserire qualsiasi credenziale nella pagina che apre
- Rispondi a un furto di account confermato contattando la sicurezza IT tramite un numero di cui già ti fidi, non quello fornito nel messaggio
- Invia un rapporto sull'incidente che acquisisca il mittente falsificato, l'URL di phishing e le credenziali immesse in modo che il team di sicurezza possa contenere il danno
Sicurezza del Recupero Account — Fasi della formazione
-
Un lunedì mattina impegnativo
È lunedì mattina e hai davanti a te un'intera giornata di consultazioni con i pazienti. Ti siedi alla scrivania del tuo ufficio a casa e ti prepari ad accedere al sistema di gestione dei pazienti.
-
La reimpostazione imprevista della password
Prima ancora che tu possa aprire il browser, viene visualizzata una notifica sul desktop. È arrivata una nuova email: una richiesta di reimpostazione della password per il tuo account di lavoro. Strano. Non hai richiesto la reimpostazione della password. Ma ultimamente l’IT ha implementato nuove policy di sicurezza, quindi forse anche questo rientra in questo contesto.
-
La pressione per agire
L'e-mail sembra ufficiale. Il logo sembra corretto e il messaggio è urgente: la sospensione dell'account significherebbe che non potresti accedere alle cartelle cliniche dei pazienti per tutto il giorno. È necessario reimpostare rapidamente la password prima della prima visita con il paziente. Non c'è tempo per indagare.
-
Immissione delle credenziali attuali
Viene caricata la pagina di reimpostazione della password. Richiede la tua password attuale per verificare la tua identità prima di consentirti di impostarne una nuova. Sembra una misura di sicurezza ragionevole: dopo tutto, chiunque potrebbe fare clic su un collegamento di ripristino.
-
Il messaggio di errore
Dopo l'invio, la pagina visualizza un errore: 'Impossibile elaborare la richiesta. Riprova più tardi o contatta il supporto IT.' Frustrata, Alice chiude il browser e decide invece di provare la normale pagina di accesso. Almeno sa che la sua vecchia password funziona ancora.
-
Una scoperta preoccupante
Venti minuti dopo, Alice riceve una marea di notifiche via email. La password è cambiata. E-mail di recupero aggiornata. Domande di sicurezza modificate. Tenta di accedere con la sua vecchia password. Accesso negato. Prova la nuova password che ha appena impostato. Anche negato. Il suo account è stato completamente preso in consegna.
-
Realizzare l'attacco
Il cuore di Alice sprofonda. L'e-mail di IT Security conferma i suoi peggiori timori: il suo account è stato completamente compromesso. La password, l'e-mail di recupero e le domande di sicurezza sono state tutte modificate da qualcun altro.
-
Analisi dell'e-mail di phishing
Ora Alice ripensa all'e-mail originale di reimpostazione della password con occhi nuovi. Quali segnali d'allarme le sono sfuggiti?
-
Controllo del collegamento
L'e-mail conteneva un collegamento per reimpostare la password. Esaminiamo dove porta effettivamente quel collegamento.
-
Contattare la sicurezza informatica
Alice deve agire in fretta. Prende il telefono per chiamare la sicurezza IT utilizzando il numero dei suoi contatti, non un numero qualsiasi delle e-mail sospette.
Copertura dei framework di sicurezza
MITRE ATT&CK
- T1098.005 Account Manipulation: Device Registration
- T1556 Modify Authentication Process
CIS Controls
- CIS 5 Account Management
- CIS 14.3 Train Workforce Members on Authentication Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control