Phishing

Phishing

Individua un'email di phishing prima di cliccare.

Cos’è Phishing?

Il phishing prende di mira la persona e non il software, motivo per cui continua ad essere il modo più comune con cui un utente malintenzionato riesce a prendere piede. Lavorerai su un'e-mail sospetta in un ufficio 3D: ispeziona l'indirizzo del mittente per individuare eventuali errori di ortografia, controlla dove punta effettivamente un collegamento e dai un nome all'urgenza e ai segnali di autorità che servono a persuadere. Quindi lo segnalerai attraverso il canale appropriato e vedrai come un set di credenziali rubate diventa un furto completo dell'account.

Cosa imparerai in Phishing

Phishing — Fasi della formazione

  1. Introduzione

    Oggi imparerai a conoscere gli attacchi di phishing e come proteggere te stesso e l'azienda da essi.

  2. Notifica e-mail

    Mentre lavora da casa, Alice riceve una nuova notifica via email intitolata 'Urgente: aggiorna la tua domanda di sicurezza'. Incuriosita, apre la sua casella di posta.

  3. Leggere l'e-mail

    Alice apre l'e-mail, che la invita ad aggiornare le sue domande di sicurezza tramite il portale dei dipendenti. Il tono professionale dell'e-mail e il senso di urgenza potrebbero costringerla ad agire rapidamente. Alice, fidandosi della fonte, decide di seguire le istruzioni contenute nell'e-mail.

  4. Inserisci le credenziali

    La pagina di accesso richiede il nome utente e la password aziendale di Alice per procedere con l'aggiornamento delle sue domande di sicurezza. La somiglianza della pagina con il portale legittimo dei dipendenti le consente di presumere facilmente che sia sicura, quindi Alice continua a inserire le sue credenziali senza pensarci due volte.

  5. Messaggio di errore

    Dopo aver effettuato l'accesso, il browser web ha visualizzato una finestra di errore invece della dashboard dell'account di Alice, cosa che ha lasciato Alice preoccupata.

  6. Notifiche e-mail

    Presto Alice riceve due nuove email e procede a leggerle.

  7. Le azioni dannose di Bob

    Unbeknownst to Alice, Bob gains access to her credentials. Using her account, he performs malicious actions: he accesses the company's financial system and initiates a fraudulent transaction, transferring $10,000 to a fake vendor, 'Shadow Corp.' Additionally, he downloads sensitive files, including vendor contracts and payment details, from Alice's account.

  8. Segnala e-mail di phishing

    Per mitigare il danno, Alice decide di seguire i passaggi proposti dall'e-mail del dipartimento IT. Innanzitutto, utilizza il suo client di posta per segnalare l'e-mail dannosa.

  9. Accedi al portale web

    Alice apre il browser Web e accede al portale di segnalazione degli incidenti di sicurezza interni dell'azienda: https://securetech.com/report-incident

  10. Segnalazione dell'incidente

    Dopo essere entrata con successo nel sistema di ticketing del supporto IT interno, Alice compila un modulo di ticket, descrivendo in dettaglio l'e-mail sospetta e la transazione non autorizzata.

Copertura dei framework di sicurezza

MITRE ATT&CK

  • T1566.002 Phishing: Spearphishing Link

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind