Table of Contents
כיצד חומת האש חוסמת את ההשתכרות וההנדסה החברתית
פושעי סייבר מסתמכים על הונאה לעקוף את הפקדים הטכניים.ההתקפות ההנדסיים וההנדסיות החברתיות מכוונות לגורם אחד שכלי האבטחה לא יכולים לנעול לחלוטין: אמון אנושי.מייל בעל מבנה קפדני הממריץ את המוכר, דף כניסה מזויף המשקף פורטל תאגידי, או שיחת טלפון מאדם שטוען כי התמיכה ב- IT יכולה להוביל לגניבהיל, לגניבהילציה זדונית או לסינון נתונים, כדי לשרת את המערכת החיסונית הראשונה של אבטחה, לפני שברשותם, לפני שברשותם, כדי לחסום את מערכת הגנה מוקדמת של אבטחה, לפני שמערכת הגנה זו, לפני שברשותה, ומערכת הגנה זדונית, לפני שברשותה, כדי לחסום אותה, כדי לחסום אותה, כדי לחסום אותה, או חסימת אבטחה קצרה של אבטחה, או חסימתית, או חסימתית אבטחה, כדי למנוע את מערכת הגנה מפני כל אחת, כדי למנוע את מערכת הגנה מפני אבטחה זו, כדי למנוע את מערכת הגנה מפני אבטחה, או חסימת אבטחה, או חסימתית אבטחה, כאשר היא בדיוק, כאשר היא יכולה להוביל לכל אחד, כדי למנוע מתקפות אבטחה, כדי למנוע מתקפות אבטחה מוקדמת, או חסימת אבטחה, כדי למנוע את מערכת הגנה מפני אבטחה מוקדמת, כמו שמערכת הגנה מפני אבטחה זו, כאשר היא יכולה להוביל לכל
מאמר זה בוחן את המנגנונים הספציפיים של חומת אש לשימוש נגד phishing והנדסת החברה, ארגוני המגבלות חייבים לקחת בחשבון, ואת האסטרטגיה הרחבה יותר הדרושה להגנה מפני התקפות שמנצלות הן פרצות טכניות והן פסיכולוגיה אנושית.
הבנה של הנדסת דוקטורט והנדסת חברתית באיומים מודרניים
התקפת התקפתית האחרונה הנפוצה ביותר בהפרת נתונים.ה התוקף שולח הודעה המופיעה לגיטימית, לעתים קרובות מדגימה מותג ידוע, עמית, או ספק שירות.המטרה היא לזרז את הנמען ללחיצה על קישור זדוני, הורדת קישור זדוני, או כניסה לפגמים באתר מזויף.הנדסה חברתית מרחיבה מעבר לדוא"ל (חשבונית), mishing) ו-Saming טכניקות אלה, במקום להשתמש ישירות בתוכנות, במקום להשתמש בתוכנות זנבכות, במקום לבצע קידודים.
קמפיינים מודרניים גדלו יותר מתוחכם.התקפות מחקר מטרות באמצעות מדיה חברתית ומסד נתונים ציבורי, כלי תקשורת מותאמים אישית ושימוש בשמות דומיין הדומים מאוד ללגיטימיות.על פי FLT:0Cybersecurity ו- Infrastructure Security Agency (CISA)BuildFLT:1, התקפות phishing משמשות לעתים קרובות כמנגנון המסירה של כופר, פשרות דואר אלקטרוני, וגניבות גולגולתיות.
מחזור החיים של התקפה מתפתלת
כדי להבין היכן מתאים חומות אש, זה עוזר לשבור התקפה טיפוסית של phishing לתוך שלבים. הראשון, התוקף מבצע סיור כדי לזהות מטרות.שני, הם ממלאים את ההודעה הניתוק ולבחור ערוצי משלוח, בדרך כלל דוא"ל, SMS או מדיה חברתית.שלישי, הם שולחים את ההודעה, לעתים קרובות באמצעות תשתיות או שירותי דואר אלקטרוני חינם.
חומות אש יכולות להתערב בנקודות מרובות במחזור החיים הזה.הם יכולים לחסום את התקשורת הראשונית עם שרתי פיקוד ושליטה, למנוע רזולוציה של DNS של תחומים זדוניים ידועים, לבדוק תנועה לתוכן זדוני, ולהזהיר על קשרים יוצאי דופן המציינים מכשיר פגיע.
אפשרויות ל- Firewall Capabilities That Counterly נגד Phishing and Social Engineering
חומות אש מודרניות הן הרבה יותר מאשר מסנני חבילות פשוטות.הם משלבים בדיקה עמוקה, מערכות למניעת חדירה, סינון DNS, בדיקת TLS ומודעות של יישומי-שכבת יישומים.יכולות אלה מספקות לצוותי אבטחה את היכולת לזהות ולחסום ניסיונות phishing כי יכול להגיע אחרת למשתמשים.
דומיינים מוניטין ו-URL filter
התקפות רבות על תחומים שנרשמו לאחרונה או כי מחקים מותגים לגיטימיים. Firewalls עם הזנת מודיעין משולב של איומים יכול להשוות תחומים המבוקשים נגד מסדי נתונים של אתרים זדוניים או חשודים ידועים.כאשר משתמש לוחץ על קישור phishing, חומת האש יכולה לחסום את בקשת ה-DNS או HTTP חיבור לפני העמוד נטען.מדד הגנה זה פועל גם אם המשתמש כבר היה מוקרן לתוך לחץ על התוכן לא צריך לבדוק את מטרות האבטחה.
קטגוריות סינון אתרים מאפשרות למנהלים לחסום גישה לתחומים רשומים חדשים, תחומים מעוללים, או אתרים שאירחו במדינות בסיכון גבוה.תוקפים לעתים קרובות לסובב תחומים במהירות כדי להתחמק מרשימתים, כך שלעתים קרובות מוניטין בזמן אמת הם יעילים יותר מרשימות סטטיות.
DNS Layer Protection
סינון DNS הוא אחד ההגנות המבוססות על חומת האש היעילה ביותר נגד phishing.כאשר משתמש לוחץ על קישור זדוני, המכשיר שולח שאילתת DNS לפתרון התחום. חומת אש המבצעת סינון DNS יכולה ליירט את השאילתה הזו ולחסום אותה אם התחום קשור לשחיקה, קוד זדוני או פעילות שליטה.
יישום סינון DNS ברמת חומת האש מספק כיסוי לכל המכשירים ברשת, כולל מכשירי IoT ומערכות אורח שאולי אין סוכני אבטחה נקודות קצה מותקנים.גישה זו מונעת גם אתרי phishing מלהגיע גם אם המשתמש ניגש אליהם דרך דפדפן או יישום אחר.שלב סינון DNS עם אימות DNSSEC יכול למנוע התקפות DNSs כי הפניית משתמשים לאתרי הונאה.
TLS Inspection and Encrypted Threat Detection
אחוז גדל והולך של אתרי phishing משתמשים בהצפנה TLS, שצוין על ידי HTTPS בבר כתובת הדפדפן. משתמשים לעתים קרובות מפרשים את סמל החסימה כסימן של לגיטימיות. Attackers לנצל את האמון הזה על ידי קבלת תעודות TLS חינם עבור התחום הזדוני שלהם. חומת אש המבצעת בדיקת TLS יכול לפענח את התנועה מוצפנת, לבדוק את התוכן, ו re-en לפענח אותו לפני קדימה זה מאפשר זיהוי חומת האש אפילו כאשר הוא נמסר על פני מוצפן.
בדיקת TLS דורשת יישום זהיר.ארגונים חייבים לפרוס סמכות תעודה מהימן על נקודות קצה כדי למנוע אזהרות הדפדפן. שיקולי פרטיות צריכים גם לטפל, במיוחד עבור תנועה לאתרים פיננסיים או בריאותיים.עם זאת, ללא בדיקת TLS, דפי מוצפנים על ידי לעקוף גילוי מסורתי מבוסס חתימה לחלוטין.
מערכת מניעת חדירה ל- Phishing Payloads
מערכות למניעת חדירה (IPS) משובצות ב-Walretss של הדור הבא של חומות אש יכולות לזהות ולחסום את המטענים הידועים, כולל הפניות JavaScript, צורות קצירת חומרים, וניצול ערכות.חתימות IPS מעודכנים באופן קבוע על ידי ספקים וצוותי מחקר איומים.כאשר משתמש מבקר דף phishing, רכיב IPS מנתח את התגובה HTTP עבור דפוסים זדוניים.
מנועי IPS מודרניים משתמשים גם בניתוח התנהגותי כדי לזהות איומים לא ידועים בעבר.לדוגמה, דף שמנסה לגשת ללוח, ללכוד מפתחות, או לעשות קשרים מרובים בשפע לכתובות IP שונות בזמן קצר עשוי להיות מוקרן חשוד אפילו אם אין התאמות חתימה.
חומת אש כנקודת בקרה להגנה על הנדסה חברתית
התקפות הנדסה חברתית שאינן כרוכות בניצולים טכניים קשה יותר עבור חומות אש כדי לטפל ישירות. תוקף שמכנה עובד ומשכנע אותם להעביר כסף לא מייצר תנועה רשת כי חומת אש יכולה לבדוק.עם זאת, התקפות הנדסיות חברתיות רבות מסתמכות על רכיבים טכניים.שיחות טקסט עשוי להיות במעקב על ידי הודעות דוא"ל phishing המכילות קישורים לדפים מצופים ברשת.
חסימת חיבורים ממכשירים מורכבים
ברגע שתוקף מקבל אחיזה דרך התקפה הנדסית חברתית, הם לעתים קרובות מנסים להקים תקשורת פיקודית ושליטה עם שרת חיצוני. Firewalls שנקבעו עם סינון תוקפנות יכול לזהות ולחסום את הקשרים האלה. המדיניות שמגבילה את התנועה למתן שירותים מאושרים בלבד וטווחי IP מקשים על תוקפים לשמור על עקשנות.אם עובד ללא מודע מתקין גישה מרחוק לאחר תוכנת חיסון, אשר יכול למנוע את חומת האש מפניה שיכולה למנוע מתוכנות התוכנות הפיראטיות.
ניתוח התנהגותי על תנועה מחוץ לבית יכול גם לזהות מכשירים פגומים. A Workstation שמתחיל פתאום לתקשר עם שרת במדינה שבה הארגון אין פעילות עסקית, או זה יוצר תנועה בשעות חריגות, עשוי להצביע על התקפה מוצלחת של הנדסה חברתית. Firewalls המשלבת עם מידע אבטחה וניהול אירועים (SIEM) מערכות יכול לעורר תגובות אוטומטיות, כגון בידוד המכשיר מהרשת.
ניהול מדיניות ואכיפה
חומת האש עם חשיפה ליישום יכולה לאכוף מדיניות שתפחית את פני השטח של פיגוע עבור הנדסה חברתית.לדוגמה, ארגון עשוי לחסום גישה לדואר אלקטרוני אישי, אחסון בענן או אתרי מדיה חברתית של מכשירים עסקיים.זה מגביל את הערוצים שבאמצעותם התוקפים יכולים לספק הודעות הנדסיות חברתיות באופן דומה, חסום השימוש בפרוטוקולים שולחניים מרוחקים ויישומים לשיתוף קבצים מפחית את הסיכון לשימוש בתוקפים בסיכון להזיז מאוחר יותר.
בקרת יישומים גם מסייעת למנוע חדירה של נתונים לאחר התקפה מוצלחת של הנדסה חברתית.אם תוקף משכנע משתמש להעלות קבצים רגישים לשירות ענן, חומת האש יכולה לזהות את ההעלאה על בסיס חתימות יישומים ואכיפה מדיניות מניעת אובדן נתונים.חלק מהפיירוולים יכולים אפילו לשחזר קבצים המועברים על HTTP או FTP לבדיקה, הוספת שכבת הגנה נוספת.
הגבלות שכל ארגון חייב להכיר
חומת האש לא יכולה לעצור כל התקפה הנדסית או חברתית.התחילה רק על טכנולוגיית חומת אש יוצרת פערים מסוכנים.הבנת המגבלות הללו היא קריטית לבניית הגנה מלאה.
הנדסה חברתית שחוספסת את הרשת
התקפות המתרחשות מחוץ לרשת הארגונית, כגון הודעות phishing שנשלחות לחשבונות דואר אלקטרוני אישיים שהעובדים ניגשים לטלפונים שלהם, לעולם לא יעברו את חומת האש הארגונית באופן דומה, התקפות נפיחות ונפיחות מתרחשות מעל ערוצי קול ו-SMS שלא לפקח על חומות האש. ארגונים חייבים לקבל כי חלק מהתקפות הנדסה חברתית לא יראו כלי אבטחה ברשת בכל המציאות הזו הופכת את המודעות ונקודת הקצה לביטחונית חשובה באותה מידה.
תנועה מוצפנת ללא ספק
אם ארגון אינו מיישום בדיקת TLS, תעבורה מוצפנת עוברת דרך חומת האש מבלי שנבחן. התוקף יודע זאת ומארח דפי phishing באתרי HTTPS כדי להתחמק מזיהוי.אפילו עם בדיקת TLS, ייתכן שחלק מהתנועה תהיה פטורה מטעמים של פרטיות או ביצועים. התוקף יכול לנצל את הפטורים הללו על ידי אתרי מיקוד שבדרך כלל הם לבנים, כגון יישומים פופולריים או רשתות משלוח תוכן.
Zero-Day Phishing Sites
סינון מבוסס מוניטין וזיהוי חתימה מסתמכים על ידע מוקדם של תשתיות זדוניות. דומיין חדש רשום בשימוש אך ורק עבור קמפיין phishing ממוקד עדיין לא מופיע בכל הזנת מודיעין איומים.השעות הראשונות של קמפיין phishing הן לעתים קרובות המסוכן ביותר כי מגינים אין נתונים לפני חסימת האתר Firewalls המשלבים את מכונות וניתוח בזמן אמת יכול להפחית את הפער הזה, אך לא יכול לחסל אותו לחלוטין.
איומים מבפנים ומבוצעים
חומות האש לא יכולות למנוע משתמש מורשה לספק אישורים למ התוקף.אם עובד מגיב לדואר אלקטרוני phishing ונכנס אל שם המשתמש והסיסמה שלו בדף מזויף, ל-Fire אין בסיס לחסום את הפעולה הזו.התנועה נראית לגיטימית כי המשתמש הוא אותנטי.לאחר התוקף מקבל את האישורים, הם יכולים להיכנס ממקום אחר, וייתכן שאין מדיניות כדי לחסום את האישורים אם הם מתאימים לכדי אימות התנהגות מרובה.
זמינות מוגבלת למשתמש
אשפות בודקות תנועה, לא כוונה אנושית.משתמש שביקר באתר phishing כי הם היו מסובכים לייצר את אותה תנועה רשת כמו משתמש מבקר באתר בטעות.ה חומת האש יכולה לחסום את האתר בהתבסס על מוניטין או תוכן, אבל זה לא יכול לדגל את המשתמש כקורבן פוטנציאלי הדורש הכשרה מיידית או התערבות. integrating Firewalls with Securityפלטפורמות יכולות לעזור לסגור את ה-L הזה, אבל לרוב הארגונים אין אפשרות לדגל במקום זה שילוב.
בניית אסטרטגיה אבטחה מעומקת סביב חומות אש
בהתחשב ביכולות ובמגבלות שתוארו לעיל, חומות אש צריכות להיות מרכיב אחד של אסטרטגיה אנטי-פילינגית רחבה יותר ואנטי-חברתית.ההגנה היעילה ביותר משלבת בקרה טכנית עם חינוך משתמשים ותהליכים תפעוליים.
אימון אבטחה כ-Comlement
משתמשים נשארים האלמנט הממוקד ביותר בהתקפות הנדסה חברתית.אימון רגיל שמלמד עובדים כיצד לזהות הודעות דוא"ל, שיחות טלפון חשודות וטקטיקות הנדסה חברתית להפחית את הסבירות כי התקפות יצליחו.המסתת קמפיינים phishing, שבו הארגון שולח הודעות דוא"ל שפירות כדי לבדוק תשובות עובדים, לספק נתונים למדידה על סיכון למשתמש.
תכנית המודעות לביטחון לאומי (FLT:0)SANS Security AdsigturesFLT:1 מציעה משאבים לבניית תכנית לימודים הכשרה שמטפלת בטקטיקות ספציפיות המשמשות בהתקפות הנדסה חברתית מודרניות.שלב הכשרה זו עם חסימת אש מבוססי אש"ף מבטיח שגם למשתמשים משכילים יש רשת בטיחות אם הם עושים טעות.
גילוי ושילוב תגובה
כלי זיהוי ותגובה (EDR) מספקים חשיפה לפעילויות שחומות האש לא יכולות לראות.כאשר משתמש מפעיל קובץ מצורפת זדוני או עוקב אחר קישור phishing, סוכן EDR יכול לזהות את התנהגות התהליך המתקבלת, שינויים קבצים, וחיבורי רשת. integrating EDR עם מדיניות חומת אש מאפשרת שימוש אוטומטית.
רבים מהמערכות של חומות האש של הדור הבא מציעים כעת APIs המאפשרים כלי תזוזה לעדכן באופן דינמי את מדיניות חומת האש המבוססת על ממצאי EDR. שילוב זה סוגר את הפער בין גילוי ברמת נקודות הקצה לבין אכיפה ברמת הרשת, יצירת הגנה מתואמת יותר מפני התקפות phishing והנדסת החברה.
שערי אבטחה בדואר אלקטרוני לפני חומת האש
דואר אלקטרוני נשאר ערוץ המשלוח העיקרי להתקפות phishing. Deploying שער אבטחה בדוא"ל שסורק הודעות נכנסות עבור קישורים זדוניים, החזקות ותחומים מופצים מפחית את מספר הניסיונות הניתוק שמגיע למשתמשים מלכתחילה. שערים אלה משתמשים בתיבת חול, מכונה ואיומים כדי לזהות איומים לא ידועים בעבר.
עם זאת, שערי אבטחה בדוא"ל אינם מושלמים.כמה הודעות דוא"ל מחוספסות אותם, במיוחד אלה המשתמשים בחשבונות לגיטימיים או משתמשים בהנדסה חברתית כדי לזרז משתמשים לפעולה מחוץ לדואר אלקטרוני, כגון ביקור באתר ישירות. Firewalls מספקים שכבת הגנה שנייה של משתמשים שמטפלים בקישורים phishing דרך ערוצים אחרים, כולל SMS, מדיה חברתית, או תוצאות חיפוש.
Multi-Factor Authentication כשליטה ביקורתית
אימות רב-factor (MFA) הוא אחד ההגנות היעילות ביותר נגד גניבה מחוספסת.גם אם משתמש נכנס לסיסמה שלהם בדף מזויף, התוקף אינו יכול להיכנס ללא הגורם השני. Firewalls לבד לא יכול לאכוף את MFA, אבל הם יכולים לסייע על ידי זיהוי ניסיונות כניסה חד-אטומיים וגריצת חומת אש עם מערכות זהות מספקת התאמה ל- IP עבור מדיניות שאינה מוכרת.
ה-FLT:0) NIST Cybersecurity FrameworkFLT:1 ממליץ ליישם את MFA כשליטה בסיסית להגנה מפני פשרות על בסיס שיתוק הקשור ל-MFA עם סינון תנועה מבוסס חומת אש וביטחון דואר אלקטרוני להפחית באופן משמעותי את החשיפה לסיכון שלהם.
צעדים מעשיים לחיזוק הגנת האשמת נגד הנדסה חברתית
ארגונים המבקשים לשפר את הגדרות ה-Firewall שלהם במיוחד עבור הגנה הנדסית חברתית ופיתחה את הפעולות הבאות.
המונחים: Strict Egressing
ארגונים רבים מתמקדים אך ורק על מסנן תנועה בשפע והזנחה התנועה.התקפות מסתמכות על היכולת לקבוע קשרים מגושמים מהמכשירים שנפגעו. יישום מסנן תוקפנות נוקשה המאפשר רק תנועה ממוקדת הנדרשת ליעדים שאושרו מגבילים את יכולת התוקף לתקשר עם שרתי פיקוד ושליטה או נתונים מחלחלים.התחל על ידי חסימת תנועה למדינות בסיכון גבוה ולאחר מכן להרחיב ברירת מחדל לחיבורים למודלים גלויים לכדי קשר.
המונחים: SSL Inspection
ללא בדיקת TLS, תעבורה מוצפנת עוברת דרך חומת האש ללא מרשם.הבדיקה SSL עבור כל התנועה מחוץ לקרקע, עם שיקול זהיר של קטגוריות פטורות.לבדוק באופן קבוע את הרשימה הפטורה כדי להבטיח שהיא לא יוצרת פערים שיכולים לנצל. השתמש בתעודה סיכות ותיקון כדי לשמור על האמון בתהליך הבדיקה.
מינוף איומי מודיעין
חומות אש שמתמכות בשילוב עם הזנת מודיעין איומים חיצוניים מספקות הגנה טובה יותר מפני תשתיות מתפתחות (מנויים להזנת המתמחה בנתונים התחוםיים, כגון אלה מן FLT:0 נגד קבוצות עבודה נגד הזדקנות (APWG)מחה את ה-FLT:1 , הגדר את חומת האש לחסום תחומים וכתובות IP מהזנת גבוה עם ביצועים גבוהים.
עקבו אחרי and response to alerts in Real Time
התראות של חומת האש הן רק שימושיות אם מישהו פועל עליהן.ייסד תהליך לבדיקת יומני חומת האש והאזהרות הקשורות לאינדיקטורים phishing, כגון חיבורים לתחומים רשומים חדשים או ניסיונות חוזרים להגיע לאתרים זדוניים ידועים.לצמצם את חומת האש עם פלטפורמת SIEM או אבטחה לתגובות אוטומטי שבו ניתן.לדוגמה, משתמש שמנסה לגשת לאתרים מרובים של phishing בתקופה קצרה עשוי לדרוש תגובה מיידית אבטחה והתערבות אבטחה.
מדיניות האשפה הרגילה
מדיניות חומת האש יכולה להפוך מיושנת כמו ארגונים לשנות את התשתית שלהם, להוסיף יישומים חדשים, או לפרוש שירותים ישנים.לערוך ביקורות רבעון של כללי חומת האש כדי להסיר ערכים מיושנים ולהדק את בקרת הגישה.כללים חמורים באופן מופרז, כגון לאפשר לכל תנועה או לאפשר לכל מקור להגיע לכל יעד, לערער את היכולת של חומת האש לחסום התקפות הנדסה חברתית.כל כלל צריך להיות הצדקה עסקית ברורה ותאריך חטוף או מחזור.
מסקנה
חומות אש הן מרכיב קריטי בהגנה מפני התקפות הנדסה חברתית והתקפות, אבל הן חייבות להיות מופצות בקפידה והשתלבות במסגרת אבטחה גדולה יותר.על ידי חסימת תחומים זדוניים, בדיקת תנועה מוצפנת, ואכיפת מדיניות המגבלה את פני השטח של ההתקפה, חומות אש יכולות למנוע התקפות רבות מהצלחה ויכולה להגביל את הנזק כאשר משתמשים עושים שגיאות באופן קבוע, ארגונים חייבים להכיר בכך שחומות אש לא יכולות לעצור כל איום חברתי, ולא לשנות את התקפים תפעוליים של אבטחה, אלא כדי למנוע את התקפים תפעוליים של ארגוני אבטחה יעילים, אלא כדי למנוע את התקפים תפעוליים, מאשר תמיכה טכנית, ולא להבטיח את התקפים, מאשר תמיכה יעילים ביותר, מאשר תמיכה טכנית, מאשר תמיכה יעילה ביותר, מאשר תמיכה יעילה ביותר, מאשר תמיכה יעילה ביותר, מאשר תמיכה יעילה ביותר, מאשר תמיכה טכנית, מאשר תמיכה יעילה ביותר, ולהפחית את הנזקים, מאשר תמיכה יעילה ביותר, ולהפחית את הנזק כאשר משתמשים, מאשר ארגונים בעלי אבטחה רבה, מאשר תמיכה טכנית, מאשר תמיכה יעילה ביותר, מאשר תמיכה טכנית, ולהפחית את הנזק כאשר משתמשים, מאשר ארגונים, מאשר ארגונים, מאשר תמיכה יעילה ביותר, מאשר תמיכה טכנית, מאשר ארגונים, מאשר ארגונים, מאשר תמיכה טכנית, מאשר תמיכה טכנית, מאשר תמיכה טכנית, כמו גם את הנזק כאשר משתמשים, כמו גם את הנזק