HTTPS & Websitebeveiliging
Het hangslot ontbrak. Dat gold ook voor het geld.
Wat is HTTPS & Websitebeveiliging?
Bij open Wi-Fi betekent een ontbrekend hangslot dat iedereen in de buurt kan lezen wat u verzendt. Vanuit een koffiezaak volg je een HR-link naar een salarisportaal dat er precies goed uitziet, log je in en bevestig je je bankgegevens. Er wordt gehoor gegeven aan een certificaatwaarschuwing op de volgende site. Twee dagen later is er een ongeoorloofde opname en een login vanuit een ander land. Je gaat terug naar de adresbalk om te zoeken wat er ontbreekt, volgt de man-in-the-middle-onderschepping en dient het rapport in.
Wat je leert in HTTPS & Websitebeveiliging
- Controleer op HTTPS in de adresbalk voordat u inloggegevens of financiële gegevens invoert, vooral op een niet-vertrouwd netwerk
- Leg uit hoe een man-in-the-middle-aanval op openbare wifi-netwerken verkeer onderschept dat niet end-to-end is gecodeerd
- Beschouw een browsercertificaatwaarschuwing eerder als bescherming dan als obstakel, en klik er nooit doorheen om een werksysteem te bereiken
- Houd er rekening mee dat een vertrouwd uitziende pagina niets bewijst over de veiligheid van de verbinding die deze pagina draagt
- Meld een vermoedelijke onderschepping met het netwerk, de locatie en de ingevoerde gegevens, zodat het beveiligingsteam de blootstelling kan onderzoeken
HTTPS & Websitebeveiliging — Trainingsstappen
-
Werken vanuit een koffiezaak
Het internet bij u thuis is sinds vanochtend uitgevallen en u moet vóór het einde van de dag een dringende loontaak voltooien. Je bent naar een nabijgelegen koffiebar gegaan en hebt verbinding gemaakt met hun gratis wifi-netwerk - 'CafeConnect Free WiFi' - een open netwerk zonder wachtwoord.
-
E-mail van HR
Er komt een nieuwe e-mail binnen van de HR-afdeling over de jaarlijkse verificatie van de directe storting.
-
Navigeren naar het Salarisportaal
Alice klikt op de link in de HR-e-mail om het salarisportaal te openen. Ze heeft dit eerder gedaan; het is een jaarlijkse routinetaak. Wat Alice niet weet, is dat een aanvaller op hetzelfde WiFi-netwerk van een koffiezaak een SSL-stripaanval uitvoert. De aanvaller onderschepte het verzoek van Alice en downgraded stilletjes de verbinding van HTTPS naar HTTP. De pagina wordt normaal geladen, maar zonder codering.
-
Inloggen
Het salarisportaal ziet er precies uit zoals Alice zich herinnert: het Meridian-logo, het bekende blauwe kleurenschema, het standaard inlogformulier. Zonder aarzelen voert ze haar werkgegevens in. Alice merkt niet dat haar wachtwoordbeheerder niet heeft aangeboden om automatisch aan te vullen: de portal-URL komt met geen enkel opgeslagen item overeen.
-
Bankgegevens bevestigen
Na het inloggen vraagt de portal Alice om haar bankrekeninggegevens voor directe storting te bevestigen. In het formulier wordt gevraagd naar haar routeringsnummer en rekeningnummer; standaardgegevens voor de jaarlijkse verificatie.
-
Toegang krijgen tot een ander systeem
Voordat Alice naar huis gaat, besluit ze snel het interne projectdashboard te bekijken om de planning van morgen te bekijken.
-
Het ter harte nemen van de waarschuwing
In plaats van het dashboard ziet Alice een grimmige waarschuwing: 'Je verbinding is niet privé.' Ze weet niet zeker wat de oorzaak is, maar de waarschuwing lijkt ernstig. De certificaatwaarschuwing verscheen omdat de MITM-aanvaller ook deze HTTPS-verbinding probeerde te onderscheppen, maar de browser het ongeldige certificaat ontdekte en de pagina blokkeerde. Alice besluit niet verder te gaan.
-
Waarschuwing voor bankfraude
Twee dagen later gaat Alice aan haar bureau zitten om de dag te beginnen. Er wacht een dringende e-mail van haar bank in haar inbox.
-
IT-beveiligingswaarschuwing
Voordat Alice de waarschuwing voor bankfraude zelfs maar kan verwerken, komt er nog een e-mail binnen - dit keer van het IT-beveiligingsteam van Meridian.
-
De punten verbinden
Alice's maag zakt. De ongeoorloofde bankopname. De verdachte login uit Oekraïne. Beide gebeurden vlak nadat ze twee dagen geleden de wifi van de koffieshop gebruikte. Ze leest de IT-beveiligingswaarschuwing opnieuw, dit keer met toenemende angst.
Dekking van beveiligingsframeworks
MITRE ATT&CK
- T1557 Adversary-in-the-Middle
CIS Controls
- CIS 9 Email and Web Browser Protections
- CIS 14.8 Train Workforce on the Dangers of Connecting to and Transmitting Enterprise Data Over Insecure Networks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security