Фішинг

Фішинг

Розпізнайте phishing лист до того, як натиснете.

Що таке Фішинг?

Фішинг націлений на людину, а не на програмне забезпечення, тому це все ще найпоширеніший спосіб для зловмисників отримати першу точку опори. Працюючи з дому, ви отримаєте терміновий електронний лист від ІТ, який веде на схожу сторінку входу, і ви побачите, як один набір вкрадених облікових даних перетворюється на шахрайський платіж. Потім ви відстежите червоні прапорці, які ви пропустили, повідомите про електронну пошту та інцидент, зміните пароль і ввімкнете двофакторну автентифікацію.

Що ви дізнаєтесь у Фішинг

Фішинг — Кроки навчання

  1. вступ

    Сьогодні ви дізнаєтесь про фішингові атаки та як захистити себе та компанію від них.

  2. Сповіщення електронною поштою

    Працюючи вдома, Аліса отримує нове сповіщення електронною поштою під назвою «Терміново: оновіть таємне запитання». Заінтригована, вона відкриває свою поштову скриньку.

  3. Читання електронної пошти

    Аліса відкриває електронний лист із закликом оновити свої таємні запитання через портал для співробітників. Професійний тон електронного листа та відчуття терміновості можуть змусити її діяти швидко. Аліса, довіряючи джерелу, вирішує слідувати інструкціям електронної пошти.

  4. Введіть облікові дані

    Сторінка входу запитує ім’я користувача та пароль компанії Аліси, щоб продовжити оновлення її таємних питань. Подібність сторінки до законного порталу співробітників дозволяє їй легко припустити, що вона безпечна, тому Аліса продовжує вводити свої облікові дані, не замислюючись.

  5. Повідомлення про помилку

    Після «входу» веб-браузер показав вікно помилки замість інформаційної панелі облікового запису Аліси, що змусило Алісу хвилюватися.

  6. Сповіщення електронною поштою

    Невдовзі Аліса отримує два нових електронних листи та починає їх читати.

  7. Зловмисні дії Боба

    Без відома Аліси Боб отримує доступ до її облікових даних. Використовуючи її обліковий запис, він здійснює зловмисні дії: отримує доступ до фінансової системи компанії та ініціює шахрайську транзакцію, переказуючи $10,000 фальшивому постачальнику «Shadow Corp.». Крім того, він завантажує з облікового запису Аліси конфіденційні файли, включно з контрактами постачальників і деталями платежів.

  8. Повідомити про фішинговий лист

    Щоб зменшити шкоду, Аліса вирішує виконати кроки, запропоновані в електронному листі ІТ-департаменту. Спочатку вона використовує свій поштовий клієнт, щоб повідомити про шкідливу електронну пошту.

  9. Увійдіть на веб-портал

    Аліса відкриває свій веб-браузер і переходить до внутрішнього порталу звітів про інциденти безпеки компанії: https://securetech.com/report-incident

  10. Повідомлення про інцидент

    Після успішного входу у внутрішню систему продажу квитків ІТ-підтримки Аліса заповнює форму заявки, вказуючи підозрілу електронну пошту та неавторизовану транзакцію.

Охоплення стандартів безпеки

MITRE ATT&CK

  • T1566.002 Phishing: Spearphishing Link

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind