רשומות

חולשה מסוג Zero Day חדשה בדפדפן IE

מייקרוסופט הודיעה היום (18.1.2020) על חולשה חדשה בדפדפן IE שסיים את מחזור החיים שלו (CVE-2020-0674) . להסבר מאתר מייקרוסופט  כאן החולשה מאפשרת לנצל פגיעות באופן בו מנוע הסקריפטים מטפל באובייקטים בזכרון הניגשים לספרייה   JScript.dll  , החולשה מאפשרת לתוקף מרוחק לקחת שליטה על המחשב של הקורבן רק מלהכנס לאתר אינטרנט זדוני . הפגיעות קיימת בכל מערכות ההפעלה שיש בהם  IE בגרסאות 9-11 (כולל ווינדוס 10). מייקרוסופט עדיין לא הוציא תיקון רשמי לפגיעות . אבל בכל זאת יש מה לעשות כרגע , להגביל את הגישה לספרייה הבעייתית . ניתן להריץ את הפקודות הבאות בCMD למניעת גישה לספרייה : מחשב עם מערכת הפעלה 32 סיביות: takeown / f% windir% \ system32 \ jscript.dll cacls% windir% \ system32 \ jscript.dll / E / P everyone: N מחשב עם מערכת הפעלה 64 סיביות : takeown / f% windir% \ syswow64 \ jscript.dll cacls% windir% \ syswow64 \ jscript.dll / E / P everyone: N takeown / f% windir% \ system32 \ jscript.dll cacls% windir% \ system32 \ jscript.dll / E / P ev...

כיצד נמנע מתקפת דיוג בשמנו

בפוסט הזה אגע ב"חור שחור" שיש בהרבה חברות גדולות . יש נקודה שבהרבה חברות שוכחים להתייחס אליה , והיא מאפשרת לתוקפים לנסות לבצע מתקפות דיוג (פישינג) בשם החברה . למרבית החברות יש יותר ממתחם שמות אחד (דומיין) , לפעמים לצורך אתר שמיועד לחו"ל או למטרות שיווק כאלה ואחרות. בד"כ מהשמות מתחם האלה החברות לא שולחות הודעות דוא"ל  , והכתובות האלה גם לא  מוגדרות בשרתי הדוא"ל של החברות . אבל מה יקרה אם לקוחות יקבלו הודעות מייל זדוניות ומתחזות מהכתובות האלה ? השולח יראה לגיטימי , לכן סיכוי גבוה שהנמען של ההודעות ילחץ על קישור או יפתח קובץ שמצורף להודעה. לכן על מנת למנוע מקרים כאלה שגוררים פגיעה במוניטין ובשם החברה , יש להגדיר על כל תחום שמות שנרכש הגדרות שיגנו מפניי שליחת דוא"ל ממקורות לא רצויים . הבסיסי ביותר זה רשומת SPF , רצוי ומומלץ גם להגדיר DMARC ו DKIM . וככה נבטיח שלא ישלח דוא"ל זדוני שיראה לגיטימי . רשומת SPF מגדירה מי יכול לשלוח הודעות דוא"ל בשם הדומיין . רשומת DKIM מוסיפה חתימה מוצפנת להודעה , השרת שמקבל את המייל מנסה לפתוח את ההצ...

הגברת מודעות עובדים

אבטחת מידע בארגון דורשת גישה הוליסטית ושילוב מערכות אבטחת מידע והגנה למגוון הערוצים הקיימים בארגון . אחד הערוצים שמקבל פחות תשומת לב הוא הגורם האנושי. והגורם האנושים זה אחד הגורמים החשובים בשרשרת אבטחת המידע של הארגון . אפשר לשים מערכות במיליוני שקלים ולהקשיח מערכות , אבל כל הפעולות האלה לא יבטיחו לארגון 100% הגנה . מספיק חוסר ערנות או מודעות של עובד ללחוץ על לינק זדוני בדוא"ל שהצליח לעבור את כל מעגלי האבטחה של הארגון , או לחבר מדיה נתיקה שנמצאה במקרה והעובד רוצה לנסות להבין למי זה שייך , או להעביר קובץ שספק \ לקוח קיבל כדי להגיע לכמה אחוזים שנשארו ללא הגנה בארגון .                  אז איזה פעולות נדרש לעשות כדי לחזק את המודעות של העובדים בארגון ולרתום אותם להיות כלי לאבטחת מידע בארגון ?                 לבצע הדרכה לעובדים חדשים על הנהלים הקיימים בארגון , החל ממדיניות שמירת מסמכים , אי שמירה במערכות ענן , לא לפתוח דוא"ל וקבצים חשודים , לא לחבר מדיה נתיקה וכו' . הכל כמובן בהתאם למדינ...

מדיה נתיקה - התקפות USB

השקענו הרבה כסף , תכנון ומחשבה , ביצענו סינון על תעבורת האינטרנט בארגון , יישמנו שכבות הגנה על הדוא"ל שלנו , התקנו תוכנת הגנה בתחנת קצה , אז איך בכל זאת הארגון יכול להינזק גם אם זה דרך מתקפה מתוכננת או בתמימות וטעות של אחד העובדים ?                    מדיה נתיקה ניידת , או כפי שכולנו מכנים אותה   DOK- Disk On Key . אז מה הסכנות הנפוצות  בשימוש ב DOK ? הכנסת וירוסים לארגון – וירוס שמתפשט דרך הכנסה של התקן נייד ומתפשט בכל הרשת ,יכול להיות מהרבה סוגים , כופרה ,תולעת , נוזקה שפותחת חיבור לאינטרנט להאקרים וכו' .                        תוכנה זדונית לגניבת מידע בסביבות מנותקות מאינטרנט – התגלה בעבר וירוס שכונה גנב ה USB , דרך הכנסה של DOK שממנו רץ כלי זדוני שגנב מידע חזרה ל DOK , בחיבור הבא למחשב בעל גישה לאינטרנט המידע הועבר לתוקפים .                         תוכנה זדונית לשיבוש מערכות ייצור ...

הגנה על תחנות קצה

ברוב הארגונים , משקיעים הרבה משאבים בהגנה על השרתים , על חומת האש וכו' . ובתחנות הקצה מתקינים אנטי וירוס ובטוחים שהתחנה מוגנת .   אז זהו שלא , ראשית יש להבין , אנטי-וירוס מסורתי הוא מנגנון שמבוסס על חתימות . הוא סורק קבצים ותהליכים בתחנת עבודה , משווה לחתימות של מתקפות זדוניות שהוא מכיר , ובמידה והוא מזהה משהו מוכר , מנסה לעצור את התהליך ומתריע . האם זה מספיק ?? זה הספיק אולי בשנות ה90 ותחילת שנות ה2000 . היום אפשר להשיג ברשת ההאפלה מתקפות לכל דורש , והם מורכבות יותר   וקשות יותר לזיהוי . והם מייצרות לעצמם עוד ועוד מוטציות , אותה מתקפה שמשתנה ומשנה לעצמה את החתימה , ולכן האנטי וירוס לא מכיר   אותה .                           אז איך בעצם נגן על התחנות קצה ? אנטי-וירוס מהדור הבא , כזה שיודע לנתח התנהגות ומשתמש בלימוד מכונה על מנת להשוות התנהגות של מתקפה חדשה למתקפה מוכרת ולחסום אותה גם מבלי שיש לו חתימה מתאימה .   EDR – Endpoint Detection And Response – זהו מוצר שיודע לבצע ניתוח מעמיק ...

איך נגן על הדוא"ל

  אחד הכלים השימושיים ביותר בחברות (אחרי מות הפקס) זה הדואר האלקטרוני. בעצם הוא מאפשר לנו לקבל הודעות וקבצים מאנשים מחוץ לארגון דרך האינטרנט , לכן חשוב מאוד להגן על הערוץ הזה ועל מה שנכנס אלינו לארגון   (ואפילו על מה שיוצא מהארגון שלנו) . בעידן הנוכחי הרבה חברות עוברות לקבל שירותי דוא"ל דרך ספקי ענן Office 365)   וכו') . אחת הטעויות זה לחשוב שספק הענן יגן עלינו . מייקרוסופט ממליצים למשתמשי Office 365 להשתמש בגיבוי חיצוני לשרות , וגם להשתמש בשרותי אבטחה נוספים , שאת חלקם גם הם יכולים לספק בתשלום נוסף .                    לכן גם שימוש בשרות ענן לא פותר אותנו מלהגן עליו. ההגנה לשירותי דוא"ל נקרא Mail Relay   , שזה בעצם רכיב שהמיילים יועברו אליו , והוא בהתאם להגדרות ודרישות הארגון יבצע סינון ובדיקות להודעות דוא"ל . החל מבדיקות וסינון לדוא"ל זבל (ספאם) ועד לנוזקות , וירוסים ופישינג . בדומה לחומת אש גם ב Mail Realy יש חוקים . מומלץ להקשיח את ההגדרות . אם בעבר נהגו לעבוד עם רשימה שחורה , שאומרת איזה ...

גיבויים כחלק מאבטחת המידע

ברוב הארגונים מנסים לחשוב איך להימנע מפגיעה במערכות , ע"י חיזוק מעגלי אבטחת המידע , הוספת תוכנות ושרותי הגנה וכו' אחד הדברים שחשוב להתכונן אליהם ולא להגיד לי זה לא יקרה , זה כיצד נתאושש מאירוע אבטחת מידע שעשוי לפקוד ולהשבית את הארגון . הדבר נכון גם למחשבים פרטיים שיש עליהם מידע רב ויקר ערך , גם מבחינה חומרים וגם רגשית (חומרי למשל סופר שעובד על ספר חדש בבית ורגשי למשל תמונות) .        עוד נושא שיש להפריד מגיבויים הוא שרידות , לדוגמא שרת שיש לו כמה דיסקים  למערך אחסון , נותן לנו שרידות במקרה של תקלה בדיסק, אבל לא יעזור לנו במקרה של מחיקת מידע וצורך בשחזור קבצים . גיבויים משמשים גם למקרים של אסון, וירוסים, התקפת סייבר, אבל גם במקרה של מחיקה בשוגג או בזדון של מידע בארגון , לדוגמא עובד שפוטר ורוצה להסב נזק לארגון.              לכן יש להתכונן לשתי תרחישים אפשריים : 1. אסון שישבית כל חדר השרתים (רעידת אדמה, שריפה, מלחמה, הצפה וכו') . 2.ארוע סייבר שמשבית שרתים ומערכות מסוימות , ע"י פגיעה במסדי נתונים , קבצים וכו' .   ...