HTTPS & Sicurezza dei Siti Web
Mancava il lucchetto. Anche i soldi.
Cos’è HTTPS & Sicurezza dei Siti Web?
Su una rete Wi-Fi aperta, un lucchetto mancante significa che chiunque nelle vicinanze può leggere ciò che invii. Lavorando da un bar, segui un collegamento delle risorse umane a un portale del libro paga che sembra esattamente corretto, accedi e confermi le tue coordinate bancarie. Viene ascoltato un avviso di certificato sul sito successivo. Due giorni dopo si verifica un prelievo non autorizzato e un accesso da un altro paese. Tornerai alla barra degli indirizzi per trovare cosa mancava, seguire l'intercettazione man-in-the-middle e archiviare la segnalazione.
Cosa imparerai in HTTPS & Sicurezza dei Siti Web
- Verifica la presenza di HTTPS nella barra degli indirizzi prima di inserire credenziali o dettagli finanziari, in particolare su una rete non attendibile
- Spiegare come un attacco man-in-the-middle al Wi-Fi pubblico intercetta il traffico non crittografato end-to-end
- Considera l'avviso del certificato del browser come una protezione piuttosto che come un ostacolo e non cliccarci mai sopra per raggiungere un sistema di lavoro
- Riconoscere che una pagina dall'aspetto familiare non dimostra nulla sulla sicurezza della connessione che la trasporta
- Segnala una sospetta intercettazione con la rete, il sito e i dati inseriti in modo che il team di sicurezza possa delimitare l'esposizione
HTTPS & Sicurezza dei Siti Web — Fasi della formazione
-
Lavorando da una caffetteria
La tua connessione Internet a casa non funziona da stamattina e devi completare un'attività urgente sul libro paga prima della fine della giornata. Ti sei recato in un bar nelle vicinanze e ti sei connesso alla loro rete WiFi gratuita - 'CafeConnect Free WiFi' - una rete aperta senza password richiesta.
-
E-mail dalle risorse umane
Arriva una nuova email dal dipartimento Risorse umane sulla verifica annuale del deposito diretto.
-
Navigazione nel portale buste paga
Alice fa clic sul collegamento nell'e-mail delle risorse umane per aprire il portale delle buste paga. Lo ha già fatto in passato: è un compito annuale di routine. All'insaputa di Alice, un utente malintenzionato sulla stessa rete WiFi del bar sta eseguendo un attacco strip SSL. L'aggressore ha intercettato la richiesta di Alice e ha silenziosamente declassato la connessione da HTTPS a HTTP. La pagina si carica normalmente, ma senza crittografia.
-
Accesso
Il portale del libro paga è esattamente come lo ricorda Alice: il logo Meridian, la familiare combinazione di colori blu, il modulo di accesso standard. Inserisce le sue credenziali lavorative senza esitazione. Alice non nota che il suo gestore di password non ha offerto la compilazione automatica: l'URL del portale non corrisponde ad alcuna voce salvata.
-
Conferma delle coordinate bancarie
Dopo aver effettuato l'accesso, il portale chiede ad Alice di confermare le coordinate del suo conto bancario per l'accredito diretto. Il modulo richiede il numero di routing e il numero di conto: informazioni standard per la verifica annuale.
-
Accesso ad un altro sistema
Prima di tornare a casa, Alice decide di controllare rapidamente la dashboard interna del progetto per rivedere il programma di domani.
-
Prestare attenzione all'Avvertimento
Al posto della dashboard, Alice vede un severo avvertimento: 'La tua connessione non è privata'. Non è sicura di cosa l'abbia causato, ma l'avvertimento sembra serio. L'avviso relativo al certificato è apparso perché l'aggressore MITM ha tentato di intercettare anche questa connessione HTTPS, ma il browser ha rilevato il certificato non valido e ha bloccato la pagina. Alice decide di non procedere.
-
Avviso di frode bancaria
Due giorni dopo, Alice si siede alla scrivania per iniziare la giornata. Nella sua casella di posta c'è un'e-mail urgente dalla sua banca.
-
Avviso di sicurezza informatica
Prima ancora che Alice possa elaborare l'avviso di frode bancaria, arriva un'altra email, questa volta dal team di sicurezza IT di Meridian.
-
Collegare i punti
Lo stomaco di Alice crolla. Il prelievo bancario non autorizzato. Il login sospetto dall'Ucraina. Entrambi sono accaduti subito dopo aver utilizzato il WiFi del bar, due giorni fa. Legge di nuovo l'avviso sulla sicurezza IT, questa volta con crescente timore.
Copertura dei framework di sicurezza
MITRE ATT&CK
- T1557 Adversary-in-the-Middle
CIS Controls
- CIS 9 Email and Web Browser Protections
- CIS 14.8 Train Workforce on the Dangers of Connecting to and Transmitting Enterprise Data Over Insecure Networks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security