רשומות

מוצגים פוסטים עם התווית דיוג

דיוג מתקדם כולל עקיפת הזדהות משנית

תמונה
  לאחרונה פורסם על שירות חדשים שמשמש האקרים ,רוורס פרוקסי כשירות , על מנת לשמש מתווך בין אתר פישינג לבין השירות האמיתי (ניתן לקרוא כאן ). בעת הגעה לאתר פישינג , הקורבן מזין שם משתמש וסיסמה , האתר משתמש בשירות פרוקסי על מנת להעביר את הפרטים לאתר האמיתי , ולאחר מכן מבקש גם את הטוקן שנשלח למשתמש באמצעות אפליקציה או SMS , ולאחר מכן מעביר גם אותו דרך השירות פרוקסי לאתר האמיתי , בשלב הזה התוקף מקבל COCKIE SESSION שמכיל את הטוקן של ההזדהות ומאפשר גישה לאתר ללא הזדהות . באמצעות הכלים האלה תוקפים יכולים גם לעקוף את שרותי ה MFA\2FA שנותים לגולשים תחושת בטחון לגבי החשבונות שלהם . לסיכום הדרך להתגונן מפני מתקפות כאלה צריכה לעשות ע"י שילוב פעולות. 1.הגברת מודעות עובדים 2.שימוש בטנולוגיות משולבות AI\ML לזיהוי אתרי פישינג בזמן אמרת , לדוגמא Harmony Broswe או Harmony Endpoint של חברת CHECK POINT.וכלים דומים שימנעו מהמשתמש הזנת פרטים באתר פישינג.

קמפיין פישינג והגברת מודעות

תמונה
 כל ארגון רוצה להגביר את רמת אבטחת המידע שלו .  ברוב הארגונים קונים מוצרים כמו : חומת אש ,סינון דוא"ל , כלי הגנה על תחנות קצה , מוצרי דלף מידע , חומת אש לבסיסי נתונים ואפליקציות ועוד ועוד . למרות כל המוצרים האלה אף ארגון לא חסין ומוגן ב 100% , והמוצרים האלה לא מכסים את הרובד האנושי . כל ארגון צריך לשים לעצמו למטרה לרתום את העובדים לאבטחת מידע  ולהפוך לחלק מההגנה של ארגון .  במקרה של מייל פישינג ממוקד שעשוי  להכיל מתקפה שמנצל חולשה מסוג יום אפס (Zero Day) כלל לא בטוח שכל מערכות ההגנה שלנו יעזרו . במקרה כזה עירנות של העובד ודיווח למחלקת המחשוב או אבטחת המידע תציל את הארגון !  לכן אנו מציעים עכשיו ביצוע קמפיין פישינג . אנו מבצעים קמפיינים ייחודים עם דגש לכל ארגון ואיום הייחוס שלו כולל התאמה לסקטור ולצרכי הארגון . בסוף כל קמפיין תקבלו דוח הכולל הסבר על הקמפיין , הדוח מיועד להפצה לכלל העובדים על מנת להסביר וללמד כיצד יש לנהוג ואיך מזהים שהמייל שהתקבל הוא פישינג . ובנוסף דו"ח מפורט עם סטטיסטיקות מלאות , מהם ניתן  להסיק מסקנות ולדבר עם העובדים שלחצו על הקישור...

מתקפות סייבר - מבט מבחוץ

תמונה
לאחר המתקפה האחרונה על חברת הביטוח שירביט ,אינטל ומשרד האוצר האמריקאי כולנו שואלים את עצמנו איך עוד אפשר להגן על הארגונים . פעולה זאת חשובה על מנת לנסות ולצמצם במידת האפשר את משטח התקיפה . ברוב הארגונים מתקינים כלי הגנה רישתיים וכלי הגנה על התחנות קצה . אבל לא כולם שמים דגש ובודקים איך הארגון שלהם ניראה לתוקפים מבחוץ . לכל ארגון יש כתובת או טווח כתובות IP ציבוריות שנגישות מהעולם. במקרים של מתקפות ממוקדות (APT) בהם התוקפים יודעים את מי הם תוקפים , הם מתכננים את המתקפה ומבצעים מודיעין על היעד . באמצעות כלים פשוטים ניתן לחפש לדוגמא את כל החשבונות של אנשים שמציניים ב"לינקדין" שזה מקום העבודה שלהם . כך תוקפים יכולים למקד את המתקפה שלהם לאנשים בכירים , ובעלי פרופיל מתאים למתקפה . לדוגמא להונאה פיננסית  יחפשו את סמנכל הכספים של הארגון וכדומה . באמצעות עוד כלי , ניתן להבין את מבנה כתובות הדוא"ל שבארגון , ולאחר שיש לנו שם מלא ותבנית דוא"ל , כל שנשאר לתוקף הוא לשלוח דוא"ל פישינג  . במידה ועובד נפל במלכודת פישינג כל שנותר לתוקף הוא להעמיק את התקיפה שלו כדי לקבל אחיזה חזקה...

כיצד נמנע מתקפת דיוג בשמנו

בפוסט הזה אגע ב"חור שחור" שיש בהרבה חברות גדולות . יש נקודה שבהרבה חברות שוכחים להתייחס אליה , והיא מאפשרת לתוקפים לנסות לבצע מתקפות דיוג (פישינג) בשם החברה . למרבית החברות יש יותר ממתחם שמות אחד (דומיין) , לפעמים לצורך אתר שמיועד לחו"ל או למטרות שיווק כאלה ואחרות. בד"כ מהשמות מתחם האלה החברות לא שולחות הודעות דוא"ל  , והכתובות האלה גם לא  מוגדרות בשרתי הדוא"ל של החברות . אבל מה יקרה אם לקוחות יקבלו הודעות מייל זדוניות ומתחזות מהכתובות האלה ? השולח יראה לגיטימי , לכן סיכוי גבוה שהנמען של ההודעות ילחץ על קישור או יפתח קובץ שמצורף להודעה. לכן על מנת למנוע מקרים כאלה שגוררים פגיעה במוניטין ובשם החברה , יש להגדיר על כל תחום שמות שנרכש הגדרות שיגנו מפניי שליחת דוא"ל ממקורות לא רצויים . הבסיסי ביותר זה רשומת SPF , רצוי ומומלץ גם להגדיר DMARC ו DKIM . וככה נבטיח שלא ישלח דוא"ל זדוני שיראה לגיטימי . רשומת SPF מגדירה מי יכול לשלוח הודעות דוא"ל בשם הדומיין . רשומת DKIM מוסיפה חתימה מוצפנת להודעה , השרת שמקבל את המייל מנסה לפתוח את ההצ...

הגברת מודעות עובדים

אבטחת מידע בארגון דורשת גישה הוליסטית ושילוב מערכות אבטחת מידע והגנה למגוון הערוצים הקיימים בארגון . אחד הערוצים שמקבל פחות תשומת לב הוא הגורם האנושי. והגורם האנושים זה אחד הגורמים החשובים בשרשרת אבטחת המידע של הארגון . אפשר לשים מערכות במיליוני שקלים ולהקשיח מערכות , אבל כל הפעולות האלה לא יבטיחו לארגון 100% הגנה . מספיק חוסר ערנות או מודעות של עובד ללחוץ על לינק זדוני בדוא"ל שהצליח לעבור את כל מעגלי האבטחה של הארגון , או לחבר מדיה נתיקה שנמצאה במקרה והעובד רוצה לנסות להבין למי זה שייך , או להעביר קובץ שספק \ לקוח קיבל כדי להגיע לכמה אחוזים שנשארו ללא הגנה בארגון .                  אז איזה פעולות נדרש לעשות כדי לחזק את המודעות של העובדים בארגון ולרתום אותם להיות כלי לאבטחת מידע בארגון ?                 לבצע הדרכה לעובדים חדשים על הנהלים הקיימים בארגון , החל ממדיניות שמירת מסמכים , אי שמירה במערכות ענן , לא לפתוח דוא"ל וקבצים חשודים , לא לחבר מדיה נתיקה וכו' . הכל כמובן בהתאם למדינ...

מדיה נתיקה - התקפות USB

השקענו הרבה כסף , תכנון ומחשבה , ביצענו סינון על תעבורת האינטרנט בארגון , יישמנו שכבות הגנה על הדוא"ל שלנו , התקנו תוכנת הגנה בתחנת קצה , אז איך בכל זאת הארגון יכול להינזק גם אם זה דרך מתקפה מתוכננת או בתמימות וטעות של אחד העובדים ?                    מדיה נתיקה ניידת , או כפי שכולנו מכנים אותה   DOK- Disk On Key . אז מה הסכנות הנפוצות  בשימוש ב DOK ? הכנסת וירוסים לארגון – וירוס שמתפשט דרך הכנסה של התקן נייד ומתפשט בכל הרשת ,יכול להיות מהרבה סוגים , כופרה ,תולעת , נוזקה שפותחת חיבור לאינטרנט להאקרים וכו' .                        תוכנה זדונית לגניבת מידע בסביבות מנותקות מאינטרנט – התגלה בעבר וירוס שכונה גנב ה USB , דרך הכנסה של DOK שממנו רץ כלי זדוני שגנב מידע חזרה ל DOK , בחיבור הבא למחשב בעל גישה לאינטרנט המידע הועבר לתוקפים .                         תוכנה זדונית לשיבוש מערכות ייצור ...

איך נגן על הדוא"ל

  אחד הכלים השימושיים ביותר בחברות (אחרי מות הפקס) זה הדואר האלקטרוני. בעצם הוא מאפשר לנו לקבל הודעות וקבצים מאנשים מחוץ לארגון דרך האינטרנט , לכן חשוב מאוד להגן על הערוץ הזה ועל מה שנכנס אלינו לארגון   (ואפילו על מה שיוצא מהארגון שלנו) . בעידן הנוכחי הרבה חברות עוברות לקבל שירותי דוא"ל דרך ספקי ענן Office 365)   וכו') . אחת הטעויות זה לחשוב שספק הענן יגן עלינו . מייקרוסופט ממליצים למשתמשי Office 365 להשתמש בגיבוי חיצוני לשרות , וגם להשתמש בשרותי אבטחה נוספים , שאת חלקם גם הם יכולים לספק בתשלום נוסף .                    לכן גם שימוש בשרות ענן לא פותר אותנו מלהגן עליו. ההגנה לשירותי דוא"ל נקרא Mail Relay   , שזה בעצם רכיב שהמיילים יועברו אליו , והוא בהתאם להגדרות ודרישות הארגון יבצע סינון ובדיקות להודעות דוא"ל . החל מבדיקות וסינון לדוא"ל זבל (ספאם) ועד לנוזקות , וירוסים ופישינג . בדומה לחומת אש גם ב Mail Realy יש חוקים . מומלץ להקשיח את ההגדרות . אם בעבר נהגו לעבוד עם רשימה שחורה , שאומרת איזה ...
מילון מושגים – אבטחת מידע וסייבר לאחר פרסום הפוסט הקודם, קיבלתי כמה פנויות ושאלות בנוגע למושגים בסיסיים באבטחת מידע וסייבר, לכן הפוסט הזה והפוסט הבא יהיו בנושא המושגים הבסיסיים בתחום. ההסבר נכתב בפשטות לנוחיותם של אנשים שרוצים להבין מושגים בסיסיים בעולם הסייבר ואבטחת המידע. חלק א ·      ·          מרחב הסייבר -  אז מהו בכלל סייבר ?  מרחב הקיברנטיקה , מוגדר כמרחב החמישי בנוסף לים, יבשה, אוויר וחלל . הכולל מערכות תקשורת, מחשוב ובקרה, רשתות (לרבות המרשתת), נתונים ותכנים במערכות מידע ותעבורתם, וכן את המשתמשים בכל אלה . ·          האקר (פצחן)  – פושע בעולם הווירטואלי , פועל ממניע אישי ,אידאולוגי וממשלתי. האקרים שפועלים במטרת זדון נקראים גם כובע שחור ( black hat ) ,וישנם האקרים שפועלים למטרות חיוביות , כמו מציאת חורי אבטחה ודיווח עליהם , הם נקראים גם כובע לבן ( white hat ). ·          מתקפת סייבר  – הרגע ב...

מבוא - הכר את האויב

פרולוג בבלוג הזה אפרסם בעיקר תכנים עם המלצות ותובנות מעולם אבטחת המידע . עם ניסיון של לא מעט שנים במגזר הפרטי והציבורי יצא לי להכיר כמה הפער בחברות הוא גדול. פער שבא לידי ביטוי גם בפן הטכנולוגי ובהגדרות , וגם במודעות ובהבנה . מה הם האיומים ? נתחיל מזה שאנו חיים בעידן דיגיטלי ,מתקשרים ברשתות חברתיות , עושים קניות דרך האינטרנט ואפילו מנהלים את חשבון הבנק דרך אפליקציה מהסמארטפון. לכן פרטים מזהים שלנו , החל מכתובת דוא"ל ועד לסיסמאות לשירותים דיגיטליים הם יעד מבוקש לתוקפים. לעיתים מספיק חלקי פרטים כדי להכיר אותנו (היעד) ולבנות עלינו פרופיל שיוביל לניחוש של סיסמאות שנפוצות אצל מרבית מהאנשים. ומשם הדרך לגניבת זהות , מידע אישי ואף כספים קצר ביותר . האיומים הפופולאריים ביותר בתקופה הנוכחית הם : 1.דיוג (פישינג) – התחזות לשירותים מסוימים וביצוע הנדסה חברתית ( social engineering ) על מנת להוציא במרמה פרטי הזדהות כמו שמות משתמש וסיסמאות של שירותים נפוצים . באמצעות טכניקה זאת אפשר לבצע גניבת מידע , גניבת כספים , הוצאת מידע רגיש לצורך סחיטה וכו' . 2. תוכנות כופר – ...