HTTPS та безпека вебсайтів

HTTPS та безпека вебсайтів

Замок був відсутній. Так само були гроші.

Що таке HTTPS та безпека вебсайтів?

У відкритому Wi-Fi відсутній замок означає, що будь-хто поблизу може прочитати те, що ви надсилаєте. Працюючи в кав’ярні, ви переходите за посиланням відділу кадрів на платіжний портал, який виглядає абсолютно правильно, входите та підтверджуєте свої банківські реквізити. Попередження про сертифікат на наступному сайті враховується. Через два дні відбувається несанкціонований висновок і вхід з іншої країни. Ви повернетеся до адресного рядка, щоб знайти те, чого не вистачає, виконайте перехоплення «людина посередині» та подасте звіт.

Що ви дізнаєтесь у HTTPS та безпека вебсайтів

HTTPS та безпека вебсайтів — Кроки навчання

  1. Робота з кав'ярні

    Ваш домашній Інтернет не працює сьогодні вранці, і вам потрібно завершити термінове завдання з нарахування зарплати до кінця дня. Ви пішли до сусідньої кав’ярні та під’єдналися до їхньої безкоштовної мережі Wi-Fi — «CafeConnect Free WiFi» — відкритої мережі без пароля.

  2. Електронний лист від HR

    Від відділу кадрів надійшов новий електронний лист про щорічну перевірку прямого депозиту.

  3. Перехід до порталу Payroll Portal

    Аліса натискає посилання в електронному листі відділу кадрів, щоб відкрити портал із заробітної плати. Вона робила це раніше – це рутинна річна робота. Посилання починається з простого http:// , і, на відміну від внутрішньої інформаційної панелі, платіжний портал не використовує HSTS для примусового переходу браузерів на HTTPS. Зазвичай портал одразу перенаправляв її на HTTPS. Невідомо Алісі, зловмисник у тій самій Wi-Fi-мережі кав’ярні проводить атаку SSL strip: зловмисник перехоплює перший звичайний запит HTTP, передає HTTPS на справжній портал і зберігає з’єднання на стороні Аліси на HTTP. Сторінка завантажується нормально, але без шифрування.

  4. Вхід в систему

    Платіжний портал виглядає саме так, як пам’ятає Аліса – логотип «Меридіан», знайома синя колірна схема, стандартна форма входу. Вона без вагань вводить свої робочі дані. Аліса не помітила, що її менеджер паролів не запропонував автозаповнення – URL-адреса порталу не відповідає жодному збереженому запису.

  5. Підтвердження банківських реквізитів

    Після входу в систему портал просить Алісу підтвердити дані свого банківського рахунку для прямого депозиту. У формі запитується номер маршруту та номер рахунку – стандартна інформація для щорічної перевірки.

  6. Доступ до іншої системи

    Перед тим, як піти додому, Аліса вирішує швидко перевірити внутрішню інформаційну панель проекту, щоб переглянути розклад на завтра.

  7. Прислухаючись до попередження

    Замість інформаційної панелі Аліса бачить різке попередження: «Ваше підключення не є приватним». Вона не впевнена, що це стало причиною, але попередження виглядає серйозним. Попередження про сертифікат з’явилося через те, що зловмисник MITM намагався перехопити це з’єднання HTTPS, але браузер виявив недійсний сертифікат і заблокував сторінку. Аліса вирішує не продовжувати.

  8. Сповіщення про банківське шахрайство

    Через два дні Аліса сідає за свій стіл, щоб почати день. Терміновий електронний лист від її банку чекає на її вхідні.

  9. Сповіщення безпеки ІТ

    Перш ніж Аліса встигла обробити сповіщення про банківське шахрайство, надійшов ще один електронний лист — цього разу від команди ІТ-безпеки Meridian.

  10. З’єднання точок

    У Аліси опускається живіт. Несанкціоноване зняття коштів банком. Підозрілий вхід з України. Обидва з’явилися через кілька днів після того, як вона скористалася Wi-Fi у кафе. Вона знову читає попередження про безпеку ІТ, цього разу зі зростаючим страхом.

Охоплення стандартів безпеки

MITRE ATT&CK

  • T1557 Adversary-in-the-Middle

CIS Controls

  • CIS 9 Email and Web Browser Protections
  • CIS 14.8 Train Workforce on the Dangers of Connecting to and Transmitting Enterprise Data Over Insecure Networks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security