Фишинг: как защитить компанию от атаки №1
Подавляющее большинство взломов, которые я разбирал с клиентами, начиналось не с хитрого эксплойта, а с письма. Фишинг — атака №1, и защита от него — это не один инструмент, а три уровня, работающих вместе.
Уровень 1. Технический
- SPF, DKIM, DMARC на вашем домене — чтобы от вашего имени не рассылали письма (и проверьте политику DMARC: p=none ничего не блокирует);
- фильтрация почты с песочницей для вложений;
- MFA везде — украденный пароль без второго фактора почти бесполезен;
- менеджеры паролей: они не подставят пароль на фальшивом домене — незаметная, но мощная защита.
Уровень 2. Человеческий
Регулярные короткие тренировки и симуляции фишинга с разбором ошибок — без наказаний, иначе люди начнут скрывать клики. Как строить обучение, чтобы оно работало, — в отдельной статье. Ключевой навык — не «распознать все фишинги» (это невозможно), а быстро сообщить, если кликнул.
Уровень 3. Процессный
Кнопка «сообщить о подозрительном письме», дежурный, который реагирует, плейбук: изолировать, сбросить пароль, проверить журналы, уведомить. Один клик по фишингу с быстрой реакцией — это событие; тот же клик, о котором молчали три дня, — инцидент с последствиями. Процесс описан в статье об управлении инцидентами.
Метрика зрелости
Не «ноль кликов» (недостижимо), а соотношение сообщений к кликам в симуляциях: когда людей, которые сообщили, больше, чем кликнувших, — культура работает.
Читайте также
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию