Назад

Фішинг: як захистити компанію від атаки №1

Переважна більшість зламів, які я розбирав із клієнтами, починалася не з хитрого експлойта, а з листа. Фішинг — атака №1, і захист від нього — це не один інструмент, а три рівні, що працюють разом.

Рівень 1. Технічний

  • SPF, DKIM, DMARC на вашому домені — щоб від вашого імені не розсилали листи (і перевірте політику DMARC: p=none нічого не блокує);
  • фільтрація пошти з пісочницею для вкладень;
  • MFA скрізь — вкрадений пароль без другого фактора майже марний;
  • менеджери паролів: вони не підставлять пароль на фальшивому домені — непомітний, але потужний захист.

Рівень 2. Людський

Регулярні короткі тренування і симуляції фішингу з розбором помилок — без покарань, інакше люди почнуть приховувати кліки. Як будувати навчання, щоб воно працювало, — в окремій статті. Ключова навичка — не «розпізнати всі фішинги» (це неможливо), а швидко повідомити, якщо клікнув.

Рівень 3. Процесний

Кнопка «повідомити про підозрілий лист», черговий, який реагує, плейбук: ізолювати, скинути пароль, перевірити журнали, повідомити. Один клік по фішингу з швидкою реакцією — це подія; той самий клік, про який мовчали три дні, — інцидент із наслідками. Процес описаний у статті про управління інцидентами.

Метрика зрілості

Не «нуль кліків» (недосяжно), а співвідношення повідомлень до кліків у симуляціях: коли людей, які повідомили, більше, ніж тих, хто клікнув, — культура працює.

Читайте також


Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію