Phishing

Phishing

Herken een phishing-e-mail voordat u klikt.

Wat is Phishing?

Phishing richt zich eerder op de persoon dan op de software. Daarom is het nog steeds de meest voorkomende manier waarop een aanvaller voet aan de grond krijgt. Als u vanuit huis werkt, ontvangt u een dringende IT-e-mail die naar een vergelijkbare inlogpagina leidt, en ziet u hoe één set gestolen inloggegevens verandert in een frauduleuze betaling. Vervolgens traceert u de alarmsignalen die u hebt gemist, rapporteert u de e-mail en het incident, wijzigt u uw wachtwoord en schakelt u tweefactorauthenticatie in.

Wat je leert in Phishing

Phishing — Trainingsstappen

  1. Introductie

    Vandaag leert u over phishing-aanvallen en hoe u uzelf en het bedrijf hiertegen kunt beschermen.

  2. E-mailmelding

    Terwijl ze vanuit huis werkt, ontvangt Alice een nieuwe e-mailmelding met de titel 'Dringend: update uw beveiligingsvraag'. Geïntrigeerd opent ze haar postbus.

  3. De e-mail lezen

    Alice opent de e-mail, waarin ze wordt aangespoord haar beveiligingsvragen via het medewerkersportaal bij te werken. De professionele toon en het gevoel van urgentie van de e-mail kunnen haar ertoe aanzetten snel te handelen. Alice vertrouwt de bron en besluit de instructies uit de e-mail op te volgen.

  4. Voer inloggegevens in

    Op de inlogpagina worden de gebruikersnaam en het wachtwoord van Alice's bedrijf gevraagd om door te gaan met het bijwerken van haar beveiligingsvragen. De gelijkenis van de pagina met het legitieme werknemersportaal maakt het voor haar gemakkelijk om aan te nemen dat deze veilig is, dus gaat Alice zonder nadenken door met het invoeren van haar inloggegevens.

  5. Foutmelding

    Na het 'inloggen' gaf de webbrowser een foutvenster weer in plaats van het accountdashboard van Alice, waardoor Alice zich zorgen maakte.

  6. E-mailmeldingen

    Al snel ontvangt Alice twee nieuwe e-mails en gaat ze verder met het lezen ervan.

  7. De kwaadaardige acties van Bob

    Zonder dat Alice het weet, krijgt Bob toegang tot haar inloggegevens. Met behulp van haar account voert hij kwaadaardige acties uit: hij krijgt toegang tot het financiële systeem van het bedrijf en initieert een frauduleuze transactie, waarbij hij $10,000 overdraagt aan een nepleverancier, 'Shadow Corp.' Bovendien downloadt hij gevoelige bestanden, waaronder leverancierscontracten en betalingsgegevens, van Alice's account.

  8. Phishing-e-mail melden

    Om de schade te beperken, besluit Alice de stappen te volgen die worden voorgesteld in de e-mail van de IT-afdeling. Eerst gebruikt ze haar mailingclient om de kwaadaardige e-mail te rapporteren.

  9. Log in op het webportaal

    Alice opent haar webbrowser en navigeert naar het interne rapportageportaal voor beveiligingsincidenten van het bedrijf: https://securetech.com/report-incident

  10. Het incident melden

    Nadat ze met succes het interne IT-ondersteuningsticketingsysteem heeft ingevoerd, vult Alice een ticketformulier in, waarin de verdachte e-mail en de ongeautoriseerde transactie worden beschreven.

Dekking van beveiligingsframeworks

MITRE ATT&CK

  • T1566.002 Phishing: Spearphishing Link

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind