Защита от целевого фишинга и выдачи себя за руководителя в ОАЭ
Компрометация деловой переписки и выдача злоумышленника за руководителя — два самых частых сценария атак в регионе. Письмо будет убедительным. Защита состоит в том, чтобы убрать единую точку отказа, на которой держится атака, и это изменение процесса раньше, чем техническая мера.
Коротко. Требуйте подтверждения по независимому каналу для каждого платёжного поручения и смены банковских реквизитов поставщика — по номеру из вашей базы, независимо от того, кто просит. Подкрепите это политикой DMARC в режиме принудительного применения, заметной пометкой внешних отправителей, мониторингом доменов-двойников, устойчивой к фишингу многофакторной аутентификацией и оповещениями об изменении правил почтового ящика. Затем отрепетируйте всё необъявленным учением для финансовой службы.
Региональный деловой контекст делает бóльшую часть работы за атакующего. Группы работают в нескольких юрисдикциях, и срочность трансграничных платежей вполне реальна. Руководители много ездят, поэтому запрос из незнакомой сети в неурочный час выглядит нормально, а не подозрительно. Иерархия здесь реальна, и переспросить по поручению, которое якобы пришло от председателя, социально дорого. Отношения с поставщиками часто идут через посредников, поэтому смена банковских реквизитов сама по себе не выглядит странной.
Ничто из перечисленного не является провалом безопасности. Это обычные черты того, как здесь ведётся бизнес, а атакующему достаточно найти один процесс, где один человек может двинуть деньги на основании сообщения.
Подтверждение по независимому каналу, применяемое без исключений. Каждое платёжное поручение выше заданного порога и каждая смена банковских реквизитов поставщика подтверждаются по каналу, отличному от того, по которому пришёл запрос, с использованием контактного номера, уже имеющегося в ваших записях, а не номера из самого сообщения.
Две детали решают, выдержит ли этот контроль встречу с реальностью. Во-первых, порог должен быть достаточно низким, чтобы разбиение платежа его не обходило. Во-вторых, правило должно применяться независимо от должности. Процедура проверки, которую директор может отменить взмахом руки, — не контроль, а пожелание, и выдача себя за этого директора и есть вся атака.
Дайте финансовой службе явный маршрут эскалации без обвинений. Атака держится на том, что никто не переспросил, а люди переспрашивают, когда это ничего не стоит.
Опубликуйте SPF, DKIM и DMARC с политикой принудительного применения. Запись DMARC со значением p=none — это мониторинг, а не защита. Пока политика не переведена в quarantine или reject, ваш домен можно подделать напрямую, и сложная атака превращается в тривиальную.
Заметно помечайте внешнюю почту, в том числе на мобильных. Большинство подмен срабатывает на экране телефона, где видно отображаемое имя и не видно адрес.
Отслеживайте домены-двойники. Логи прозрачности сертификатов и ленты регистраторов покажут вам свежезарегистрированный домен, отличающийся от вашего одним символом, обычно за несколько дней до его использования.
Внедрите устойчивую к фишингу многофакторную аутентификацию. Аппаратные факторы побеждают перехват учётных данных и ретрансляцию в реальном времени так, как push-подтверждения и одноразовые коды не могут.
Настройте оповещения об изменении правил почтового ящика и пересылки. Создание правила, скрывающего ответы, — обычное первое действие после захвата учётной записи и самый ранний надёжный сигнал, который у вас будет.
В первую очередь свяжитесь с банком. Окна отзыва платежа измеряются часами, и финансовая служба должна заранее знать, по какому номеру звонить, не разыскивая его. Сохраните письмо целиком с заголовками, а не пересылайте: пересылка переписывает доказательства.
Затем определите, это подмена извне или реальный захват учётной записи, потому что дальше реакция расходится полностью. Проверьте учётную запись на новые правила почтового ящика, незнакомые места входа и любые смены пароля или настроек многофакторной аутентификации. Если запись скомпрометирована, отзовите сессии и смените учётные данные до того, как будете кого-либо уведомлять через этот ящик.
Уведомляйте другую сторону по каналу, который атакующий не контролирует. Если компрометация затрагивает персональные данные, закон ОАЭ о защите персональных данных влечёт обязанности по уведомлению, и это решение принимают осознанно, а не на третьем часу инцидента. См. нашу справочную страницу UAE PDPL.
Необъявленное учение для финансовой службы и ассистентов руководителей скажет о вашей уязвимости больше любого документа. Измеряйте правильное: не долю кликов, а то, состоялся ли шаг подтверждения по независимому каналу и сообщил ли о письме тот, кто всё же кликнул.
Мы проводим такие учения в рамках аудита информационной безопасности в Дубае, а затем перестраиваем процесс подтверждения платежей в рамках консалтинга по кибербезопасности в Дубае. Значение имеет вторая попытка, и она обычно приходит.
корпоративную инфраструктуру?
Запишитесь на технический брифинг. Без продаж, только архитекторы и ваша команда.