Zabezpečenie e-mailu proti phishingu

Prevažná väčšina úspešných útokov na firmy nezačína prielomom cez firewall, ale jedným kliknutím na podvodný e-mail. Phishing je lacný, účinný a cieli na to najzraniteľnejšie — na človeka. Obrana má dve vrstvy: technickú a ľudskú.

Prečo práve e-mail

E-mail je najpriamejšia cesta k zamestnancovi a útočníci to vedia. Podvodná správa vyzerá ako faktúra, upozornenie z banky alebo pokyn od šéfa — a stačí jedno kliknutie, zadanie hesla či otvorenie prílohy. Žiadny drahý bezpečnostný systém nepomôže, ak zamestnanec dobrovoľne odovzdá prístup.

Technická obrana

Časť útokov viete zastaviť ešte pred tým, než sa dostanú k používateľovi:

  • Autentifikácia e-mailu — SPF, DKIM a DMARC sťažujú útočníkom vydávať sa za vašu doménu.
  • Kvalitný spamový a antimalvérový filter, ktorý zachytí známe hrozby a nebezpečné prílohy.
  • Viacfaktorové overenie — aj keď útočník získa heslo, bez druhého faktora sa neprihlási.
  • Označovanie externých e-mailov, aby bolo na prvý pohľad jasné, že správa nie je z firmy.
i

Viacfaktorové overenie je zďaleka najúčinnejšie jednotlivé opatrenie. Zastaví drvivú väčšinu útokov postavených na ukradnutom hesle.

Ľudská vrstva

Technika nikdy nezachytí všetko, preto rozhoduje pripravenosť ľudí. Nejde o jednorazové školenie, ale o návyk:

  • Krátke, pravidelné školenia s reálnymi príkladmi phishingu.
  • Jednoduché pravidlo: pri žiadosti o heslo, platbu alebo citlivé údaje najprv overiť inou cestou.
  • Jasný a nekárajúci postup, ako nahlásiť podozrivý e-mail.
Cieľom nie je, aby sa ľudia báli klikať. Cieľom je, aby vedeli spoznať, čo je podozrivé, a mali kam to nahlásiť bez pocitu, že spravili chybu.

Keď niekto klikne

Rátajte s tým, že raz sa to stane. Dôležité je, aby ste vedeli rýchlo zareagovať:

  • Okamžite zmeniť heslo dotknutého účtu a odhlásiť všetky relácie.
  • Skontrolovať, či útočník nenastavil pravidlá na presmerovanie pošty.
  • Overiť, k čomu mal účet prístup, a upozorniť ostatných, ak hrozí ďalšie šírenie.

Praktický plán

  1. Nasaďte autentifikáciu e-mailu a viacfaktorové overenie.
  2. Zapnite označovanie externých správ a kvalitný filter.
  3. Zaveďte pravidelné krátke školenia a jednoduché nahlasovanie.
  4. Pripravte si postup pre prípad, že niekto klikne.

Chcete firmu chrániť pred phishingom?

Nastavím technickú obranu e-mailu a pomôžem so školením ľudí. Úvodná konzultácia je zdarma.

Nezáväzná konzultácia