Безпечні практики Bluetooth

Безпечні практики Bluetooth

Ваші навушники транслюють більше, ніж музику.

Що таке Безпечні практики Bluetooth?

Ваші навушники знову підключаються щоранку, не замислюючись, і пристрій тихо рекламує себе будь-якому сканеру в радіусі дії. Ця вправа починається з конфіденційного дзвінка про зарплату, перехопленого через Bluetooth, а потім працює у зворотному напрямку через те, що стало можливим: режим виявлення, застарілі пари та мікропрограмне забезпечення, яке ніхто не оновлював. BlueBorne, KNOB і BLUFFS показують, наскільки далеко сягають ці недоліки. Ви перевірите спарені пристрої, видалите ті, які не впізнаєте, і вимкнете видимість.

Що ви дізнаєтесь у Безпечні практики Bluetooth

Безпечні практики Bluetooth — Кроки навчання

  1. Рутинний понеділок

    Зараз ранок понеділка у вашому домашньому офісі. Кава зварена, навушники заряджені, а попереду повний календар. Ваша перша зустріч — це конфіденційна розмова з директором з персоналу для перегляду зарплати — вид обговорення, який залишається виключно між вами двома.

  2. Запрошення на зустріч

    Від директора відділу кадрів надійшов електронний лист із подробицями про сьогоднішнє ранкове обговорення перегляду зарплати.

  3. Одягання навушників

    Вже майже 9 ранку. Аліса тягнеться до своїх навушників Bluetooth на столі. Вони підключаються автоматично – Bluetooth на її ноутбуці завжди ввімкнено, а навушники вже підключені.

  4. Приєднання до виклику

    У навушниках Аліса приєднується до відеодзвінка з Рейчел Кумар, щоб обговорити конфіденційні зміни зарплати.

  5. Звуковий збій

    Перегляд заробітної плати охопив зміни в компенсації для всіх 12 членів фінансової команди. Приблизно через 30 хвилин Аліса помітила коротке 2-секундне пропадання звуку — звук у її навушниках Bluetooth обірвався, повертався з легким відлунням, а потім повертався до нормального. Вона припустила, що це несправність зв’язку, і продовжила розмову. 43-хвилинна зустріч завершилася без проблем.

  6. Термінове сповіщення

    Ранок вівторка починається з тривожного електронного листа від головного спеціаліста з інформаційної безпеки.

  7. Розуміння порушення

    Електронний лист CISO показує, що насправді сталося під час вчорашнього дзвінка.

  8. Початкова оцінка

    Перш ніж почати розслідування, подумайте про те, що сталося під час вчорашнього дзвінка.

  9. Відкриття порталу безпеки

    Алісі потрібно дослідити повний звіт про порушення. Електронний лист CISO містить посилання на портал безпеки.

  10. Вхід в систему

    З’явиться сторінка входу на портал безпеки. Аліса використовує менеджер паролів, щоб заповнити свої облікові дані.

Охоплення стандартів безпеки

MITRE ATT&CK

  • T1011 Exfiltration Over Other Network Medium

CIS Controls

  • CIS 14.8 Train Workforce on the Dangers of Connecting to and Transmitting Enterprise Data Over Insecure Networks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind