רשומות

מוצגים פוסטים עם התווית מודעות אבטחת מידע

דיוג מתקדם כולל עקיפת הזדהות משנית

תמונה
  לאחרונה פורסם על שירות חדשים שמשמש האקרים ,רוורס פרוקסי כשירות , על מנת לשמש מתווך בין אתר פישינג לבין השירות האמיתי (ניתן לקרוא כאן ). בעת הגעה לאתר פישינג , הקורבן מזין שם משתמש וסיסמה , האתר משתמש בשירות פרוקסי על מנת להעביר את הפרטים לאתר האמיתי , ולאחר מכן מבקש גם את הטוקן שנשלח למשתמש באמצעות אפליקציה או SMS , ולאחר מכן מעביר גם אותו דרך השירות פרוקסי לאתר האמיתי , בשלב הזה התוקף מקבל COCKIE SESSION שמכיל את הטוקן של ההזדהות ומאפשר גישה לאתר ללא הזדהות . באמצעות הכלים האלה תוקפים יכולים גם לעקוף את שרותי ה MFA\2FA שנותים לגולשים תחושת בטחון לגבי החשבונות שלהם . לסיכום הדרך להתגונן מפני מתקפות כאלה צריכה לעשות ע"י שילוב פעולות. 1.הגברת מודעות עובדים 2.שימוש בטנולוגיות משולבות AI\ML לזיהוי אתרי פישינג בזמן אמרת , לדוגמא Harmony Broswe או Harmony Endpoint של חברת CHECK POINT.וכלים דומים שימנעו מהמשתמש הזנת פרטים באתר פישינג.

קמפיין פישינג והגברת מודעות

תמונה
 כל ארגון רוצה להגביר את רמת אבטחת המידע שלו .  ברוב הארגונים קונים מוצרים כמו : חומת אש ,סינון דוא"ל , כלי הגנה על תחנות קצה , מוצרי דלף מידע , חומת אש לבסיסי נתונים ואפליקציות ועוד ועוד . למרות כל המוצרים האלה אף ארגון לא חסין ומוגן ב 100% , והמוצרים האלה לא מכסים את הרובד האנושי . כל ארגון צריך לשים לעצמו למטרה לרתום את העובדים לאבטחת מידע  ולהפוך לחלק מההגנה של ארגון .  במקרה של מייל פישינג ממוקד שעשוי  להכיל מתקפה שמנצל חולשה מסוג יום אפס (Zero Day) כלל לא בטוח שכל מערכות ההגנה שלנו יעזרו . במקרה כזה עירנות של העובד ודיווח למחלקת המחשוב או אבטחת המידע תציל את הארגון !  לכן אנו מציעים עכשיו ביצוע קמפיין פישינג . אנו מבצעים קמפיינים ייחודים עם דגש לכל ארגון ואיום הייחוס שלו כולל התאמה לסקטור ולצרכי הארגון . בסוף כל קמפיין תקבלו דוח הכולל הסבר על הקמפיין , הדוח מיועד להפצה לכלל העובדים על מנת להסביר וללמד כיצד יש לנהוג ואיך מזהים שהמייל שהתקבל הוא פישינג . ובנוסף דו"ח מפורט עם סטטיסטיקות מלאות , מהם ניתן  להסיק מסקנות ולדבר עם העובדים שלחצו על הקישור...

מתקפות סייבר - מבט מבחוץ

תמונה
לאחר המתקפה האחרונה על חברת הביטוח שירביט ,אינטל ומשרד האוצר האמריקאי כולנו שואלים את עצמנו איך עוד אפשר להגן על הארגונים . פעולה זאת חשובה על מנת לנסות ולצמצם במידת האפשר את משטח התקיפה . ברוב הארגונים מתקינים כלי הגנה רישתיים וכלי הגנה על התחנות קצה . אבל לא כולם שמים דגש ובודקים איך הארגון שלהם ניראה לתוקפים מבחוץ . לכל ארגון יש כתובת או טווח כתובות IP ציבוריות שנגישות מהעולם. במקרים של מתקפות ממוקדות (APT) בהם התוקפים יודעים את מי הם תוקפים , הם מתכננים את המתקפה ומבצעים מודיעין על היעד . באמצעות כלים פשוטים ניתן לחפש לדוגמא את כל החשבונות של אנשים שמציניים ב"לינקדין" שזה מקום העבודה שלהם . כך תוקפים יכולים למקד את המתקפה שלהם לאנשים בכירים , ובעלי פרופיל מתאים למתקפה . לדוגמא להונאה פיננסית  יחפשו את סמנכל הכספים של הארגון וכדומה . באמצעות עוד כלי , ניתן להבין את מבנה כתובות הדוא"ל שבארגון , ולאחר שיש לנו שם מלא ותבנית דוא"ל , כל שנשאר לתוקף הוא לשלוח דוא"ל פישינג  . במידה ועובד נפל במלכודת פישינג כל שנותר לתוקף הוא להעמיק את התקיפה שלו כדי לקבל אחיזה חזקה...

הגברת מודעות עובדים

אבטחת מידע בארגון דורשת גישה הוליסטית ושילוב מערכות אבטחת מידע והגנה למגוון הערוצים הקיימים בארגון . אחד הערוצים שמקבל פחות תשומת לב הוא הגורם האנושי. והגורם האנושים זה אחד הגורמים החשובים בשרשרת אבטחת המידע של הארגון . אפשר לשים מערכות במיליוני שקלים ולהקשיח מערכות , אבל כל הפעולות האלה לא יבטיחו לארגון 100% הגנה . מספיק חוסר ערנות או מודעות של עובד ללחוץ על לינק זדוני בדוא"ל שהצליח לעבור את כל מעגלי האבטחה של הארגון , או לחבר מדיה נתיקה שנמצאה במקרה והעובד רוצה לנסות להבין למי זה שייך , או להעביר קובץ שספק \ לקוח קיבל כדי להגיע לכמה אחוזים שנשארו ללא הגנה בארגון .                  אז איזה פעולות נדרש לעשות כדי לחזק את המודעות של העובדים בארגון ולרתום אותם להיות כלי לאבטחת מידע בארגון ?                 לבצע הדרכה לעובדים חדשים על הנהלים הקיימים בארגון , החל ממדיניות שמירת מסמכים , אי שמירה במערכות ענן , לא לפתוח דוא"ל וקבצים חשודים , לא לחבר מדיה נתיקה וכו' . הכל כמובן בהתאם למדינ...