Phishing
Individua un'email di phishing prima di cliccare.
Cos’è Phishing?
Il phishing prende di mira la persona e non il software, motivo per cui continua ad essere il modo più comune con cui un utente malintenzionato riesce a prendere piede. Lavorerai su un'e-mail sospetta in un ufficio 3D: ispeziona l'indirizzo del mittente per individuare eventuali errori di ortografia, controlla dove punta effettivamente un collegamento e dai un nome all'urgenza e ai segnali di autorità che servono a persuadere. Quindi lo segnalerai attraverso il canale appropriato e vedrai come un set di credenziali rubate diventa un furto completo dell'account.
Cosa imparerai in Phishing
- Identificare URL non corrispondenti, indirizzi mittente contraffatti e impersonazione di dominio nelle intestazioni email
- Riconoscere le tattiche di manipolazione emotiva tra cui urgenza inventata, impersonazione di autorita e linguaggio basato sulla paura
- Segnalare email sospette attraverso i canali di sicurezza designati dalla tua organizzazione senza interagire con il contenuto malevolo
- Spiegare come una singola credenziale compromessa porta all'acquisizione dell'account, al movimento laterale e all'esfiltrazione dei dati
- Distinguere tra comunicazioni aziendali legittime e tentativi di phishing progettati con ingegneria sociale utilizzando una checklist di verifica ripetibile
Phishing — Fasi della formazione
-
Introduzione
Oggi imparerai a conoscere gli attacchi di phishing e come proteggere te stesso e l'azienda da essi.
-
Notifica e-mail
Mentre lavora da casa, Alice riceve una nuova notifica via email intitolata 'Urgente: aggiorna la tua domanda di sicurezza'. Incuriosita, apre la sua casella di posta.
-
Leggere l'e-mail
Alice apre l'e-mail, che la invita ad aggiornare le sue domande di sicurezza tramite il portale dei dipendenti. Il tono professionale dell'e-mail e il senso di urgenza potrebbero costringerla ad agire rapidamente. Alice, fidandosi della fonte, decide di seguire le istruzioni contenute nell'e-mail.
-
Inserisci le credenziali
La pagina di accesso richiede il nome utente e la password aziendale di Alice per procedere con l'aggiornamento delle sue domande di sicurezza. La somiglianza della pagina con il portale legittimo dei dipendenti le consente di presumere facilmente che sia sicura, quindi Alice continua a inserire le sue credenziali senza pensarci due volte.
-
Messaggio di errore
Dopo aver effettuato l'accesso, il browser web ha visualizzato una finestra di errore invece della dashboard dell'account di Alice, cosa che ha lasciato Alice preoccupata.
-
Notifiche e-mail
Presto Alice riceve due nuove email e procede a leggerle.
-
Le azioni dannose di Bob
Unbeknownst to Alice, Bob gains access to her credentials. Using her account, he performs malicious actions: he accesses the company's financial system and initiates a fraudulent transaction, transferring $10,000 to a fake vendor, 'Shadow Corp.' Additionally, he downloads sensitive files, including vendor contracts and payment details, from Alice's account.
-
Segnala e-mail di phishing
Per mitigare il danno, Alice decide di seguire i passaggi proposti dall'e-mail del dipartimento IT. Innanzitutto, utilizza il suo client di posta per segnalare l'e-mail dannosa.
-
Accedi al portale web
Alice apre il browser Web e accede al portale di segnalazione degli incidenti di sicurezza interni dell'azienda: https://securetech.com/report-incident
-
Segnalazione dell'incidente
Dopo essere entrata con successo nel sistema di ticketing del supporto IT interno, Alice compila un modulo di ticket, descrivendo in dettaglio l'e-mail sospetta e la transazione non autorizzata.
Copertura dei framework di sicurezza
MITRE ATT&CK
- T1566.002 Phishing: Spearphishing Link
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind