Назад

Фишинг: как защитить компанию от атаки №1

Подавляющее большинство взломов, которые я разбирал с клиентами, начиналось не с хитрого эксплойта, а с письма. Фишинг — атака №1, и защита от него — это не один инструмент, а три уровня, работающих вместе.

Уровень 1. Технический

  • SPF, DKIM, DMARC на вашем домене — чтобы от вашего имени не рассылали письма (и проверьте политику DMARC: p=none ничего не блокирует);
  • фильтрация почты с песочницей для вложений;
  • MFA везде — украденный пароль без второго фактора почти бесполезен;
  • менеджеры паролей: они не подставят пароль на фальшивом домене — незаметная, но мощная защита.

Уровень 2. Человеческий

Регулярные короткие тренировки и симуляции фишинга с разбором ошибок — без наказаний, иначе люди начнут скрывать клики. Как строить обучение, чтобы оно работало, — в отдельной статье. Ключевой навык — не «распознать все фишинги» (это невозможно), а быстро сообщить, если кликнул.

Уровень 3. Процессный

Кнопка «сообщить о подозрительном письме», дежурный, который реагирует, плейбук: изолировать, сбросить пароль, проверить журналы, уведомить. Один клик по фишингу с быстрой реакцией — это событие; тот же клик, о котором молчали три дня, — инцидент с последствиями. Процесс описан в статье об управлении инцидентами.

Метрика зрелости

Не «ноль кликов» (недостижимо), а соотношение сообщений к кликам в симуляциях: когда людей, которые сообщили, больше, чем кликнувших, — культура работает.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию