Роль брандмауэров в защите от фишинговых и социальных инженерных атак
Как брандмауэры блокируют атаки фишинга и социальной инженерии
Киберпреступники полагаются на обман, чтобы обойти технические средства управления. Фишинг и атаки социальной инженерии нацелены на один элемент, который инструменты безопасности не могут полностью заблокировать: человеческое доверие. Тщательно составленное электронное письмо, которое выдает себя за поставщика, поддельная страница входа, которая отражает корпоративный портал, или телефонный звонок от кого-то, выдающего себя за ИТ-поддержку, могут привести к краже учетных данных, установке вредоносных программ или эксфильтрации данных. Брандмауэры служат первой линией технической защиты от этих атак, фильтрация трафика по периметру сети и внутри среды для блокировки вредоносной деятельности до того, как она достигнет конечных пользователей. Понимание того, как брандмауэры способствуют этой защите, где они не дотягивают, и как наслоить их с другими элементами управления, имеет важное значение для любой организации, создающей устойчивую позицию безопасности.
В этой статье рассматриваются конкретные механизмы, используемые брандмауэрами для противодействия фишингу и социальной инженерии, ограничения, которые должны учитывать организации, и более широкая стратегия, необходимая для защиты от атак, которые используют как технические уязвимости, так и психологию человека.
Понимание фишинга и социальной инженерии в современных угрозах
Фишинг остается наиболее распространенным начальным вектором атаки при утечках данных. Злоумышленник отправляет сообщение, которое выглядит законным, часто подделывая известный бренд, коллегу или поставщика услуг. Цель состоит в том, чтобы обмануть получателя, нажав вредоносную ссылку, загрузив зараженное вложение или введя учетные данные на поддельном сайте. Социальная инженерия выходит за рамки электронной почты. Она включает в себя порчу (голосовой фишинг), порчу (SMS фишинг), предлог, травлю и хвостохранилище.
Все эти методы манипулируют поведением человека, а не используют недостатки программного обеспечения напрямую.
Современные фишинговые кампании стали более изощренными. Атакующие исследуют цели через социальные сети и общедоступные базы данных, создают персонализированные сообщения и используют доменные имена, которые очень похожи на законные. Согласно Cybersecurity and Infrastructure Security Agency (CISA) , фишинговые атаки часто служат механизмом доставки вымогателей, компрометации деловой электронной почты и кражи учетных данных. Брандмауэры должны бороться с этими развивающимися тактиками, проверяя трафик на нескольких уровнях, а не просто блокируя известные плохие IP-адреса.
Жизненный цикл фишинговой атаки
Чтобы понять, где подходят брандмауэры, помогает разбить типичную фишинговую атаку на этапы. Во-первых, злоумышленник проводит разведку для выявления целей. Во-вторых, они создают фишинговое сообщение и выбирают каналы доставки, обычно электронную почту, SMS или социальные сети. В-третьих, они отправляют сообщение, часто используя скомпрометированную инфраструктуру или бесплатные почтовые сервисы. В-четвертых, цель взаимодействует с сообщением, нажимая на ссылку или открывая вложение.
В-пятых, полезная нагрузка доставляет вредоносное ПО или направляет пользователя на страницу сбора учетных данных. В-шестых, злоумышленник использует полученный доступ для перемещения по бокам или выкачивания данных.
Брандмауэры могут вмешиваться в несколько точек этого жизненного цикла. Они могут блокировать начальную связь с серверами командования и управления, предотвращать разрешение DNS известных вредоносных доменов, проверять трафик на вредоносный контент и предупреждать о необычных исходящих соединениях, которые указывают на скомпрометированное устройство.
Возможности брандмауэра, которые напрямую противодействуют фишингу и социальной инженерии
Современные брандмауэры — это гораздо больше, чем простые фильтры пакетов. Они интегрируют глубокий контроль пакетов, системы предотвращения вторжений, фильтрацию DNS, проверку TLS и осведомленность о прикладном уровне. Эти возможности дают командам безопасности возможность обнаруживать и блокировать попытки фишинга, которые в противном случае могли бы достичь пользователей.
Репутация домена и фильтрация URL
Многие фишинговые атаки полагаются на домены, которые были зарегистрированы недавно или имитируют законные бренды. Брандмауэры с интегрированными каналами разведки угроз могут сравнивать запрашиваемые домены с базами данных известных вредоносных или подозрительных сайтов. Когда пользователь нажимает на фишинговую ссылку, брандмауэр может заблокировать запрос DNS или HTTP-соединение до загрузки страницы. Эта защитная мера работает, даже если пользователь уже обманул себя в нажатии. Брандмауэру не нужно проверять содержимое самого электронного письма.
Он просто оценивает пункт назначения по показателям репутации и правилам политики.
Категории фильтрации URL позволяют администраторам блокировать доступ к недавно зарегистрированным доменам, припаркованным доменам или сайтам, размещенным в странах с высоким риском. Злоумышленники часто быстро вращают домены, чтобы уклониться от блок-списков, поэтому поиск репутации в реальном времени более эффективен, чем статические списки. Брандмауэры, которые используют машинное обучение для анализа характеристик домена, также могут помечать домены, которые демонстрируют фишинговое поведение, такое как орфографические названия брендов или необычные шаблоны сертификатов TLS.
DNS-защита уровня
Фильтрация DNS является одной из наиболее эффективных защитных мер защиты от фишинга. Когда пользователь нажимает на вредоносную ссылку, устройство отправляет DNS-запрос для разрешения домена. Брандмауэр, который выполняет DNS-фильтрацию, может перехватить этот запрос и заблокировать его, если домен связан с фишингом, вредоносным ПО или деятельностью командно-контрольной службы. Поскольку DNS-трафик необходим и часто допускается по умолчанию, злоумышленники редко ожидают, что он будет тщательно контролироваться.
Внедрение фильтрации DNS на уровне брандмауэра обеспечивает покрытие для всех устройств в сети, включая устройства IoT и гостевые системы, которые могут не иметь установленных агентов безопасности конечных точек. Этот подход также предотвращает доступ к фишинговым сайтам, даже если пользователь обращается к ним через другой браузер или приложение.Объединение фильтрации DNS с валидацией DNSSEC может дополнительно предотвратить атаки спуфинга DNS, которые перенаправляют пользователей на мошеннические сайты.
TLS-инспекция и обнаружение зашифрованной угрозы
Увеличивающийся процент фишинговых сайтов использует шифрование TLS, обозначенное HTTPS в адресной строке браузера. Пользователи часто интерпретируют значок замка как признак легитимности. Злоумышленники используют это доверие, получая бесплатные сертификаты TLS для своих вредоносных доменов. Брандмауэр, выполняющий проверку TLS, может дешифровать исходящий трафик, проверять содержимое и повторно шифровать его перед пересылкой. Это позволяет брандмауэру обнаруживать фишинговый контент даже при его доставке по зашифрованному соединению.
Проверка TLS требует тщательной реализации. Организации должны развернуть доверенный орган по сертификации на конечных точках, чтобы избежать предупреждений браузера. Также необходимо учитывать соображения конфиденциальности, особенно для трафика на финансовые или медицинские сайты. Однако без проверки TLS зашифрованные фишинговые страницы полностью обходят традиционное обнаружение на основе подписи. Брандмауэры, поддерживающие проверку TLS 1.3 и прикрепление сертификата, обеспечивают более надежную уверенность в том, что зашифрованный трафик безопасен.
Системы предотвращения вторжений для фишинговых полезных нагрузок
Системы предотвращения вторжений (IPS), встроенные в брандмауэры следующего поколения, могут обнаруживать и блокировать известные фишинговые полезные нагрузки, включая перенаправления JavaScript, формы сбора учетных данных и наборы эксплойтов. Подписи IPS регулярно обновляются поставщиками и исследовательскими группами по угрозам. Когда пользователь посещает фишинговую страницу, компонент IPS анализирует HTTP-ответ на вредоносные шаблоны. Если ответ содержит запутанный JavaScript, предназначенный для кражи данных формы или перенаправления на сервер сбора учетных данных, IPS может отключить соединение и генерировать оповещение.
Современные IPS-движки также используют поведенческий анализ для обнаружения ранее неизвестных угроз. Например, страница, которая пытается получить доступ к буферу обмена, захватывает нажатия клавиш или делает несколько исходящих подключений к различным IP-адресам за короткое время, может быть помечена как подозрительная, даже если подпись не совпадает. Эта возможность важна, потому что фишинговые кампании постоянно меняют свой код, чтобы избежать обнаружения на основе подписи.
Файрволы как контрольный пункт для защиты социальной инженерии
Атаки социальной инженерии, не связанные с техническими эксплойтами, сложнее для брандмауэров адресовать напрямую. Злоумышленник, который звонит сотруднику и убеждает его перевести деньги, не генерирует сетевой трафик, который может проверить брандмауэр. Однако многие атаки социальной инженерии полагаются на технические компоненты. За предлоговыми звонками могут следовать фишинговые письма, содержащие ссылки на страницы сбора учетных данных. Приманка атак может включать USB-капельки, которые при вставке могут блокировать сетевой трафик, генерируемый этими вторичными действиями, ограничивая ущерб даже в случае успеха первоначальной социальной инженерии.
Блокировка исходящих соединений с скомпрометированных устройств
Как только злоумышленник закрепляется посредством атаки социальной инженерии, он часто пытается установить связь команд и управления с внешним сервером. Брандмауэры, настроенные с фильтрацией выхода, могут обнаруживать и блокировать эти исходящие соединения. Политики, ограничивающие исходящий трафик только утвержденными службами и диапазонами IP, затрудняют для злоумышленников сохранение настойчивости. Если сотрудник неосознанно устанавливает программное обеспечение удаленного доступа после позывного вызова, брандмауэр может предотвратить передачу этого программного обеспечения домой.
Поведенческая аналитика исходящего трафика также может идентифицировать скомпрометированные устройства. Рабочая станция, которая внезапно начинает общаться с сервером в стране, где организация не ведет бизнес, или которая генерирует трафик в необычные часы, может указывать на успешную атаку социальной инженерии. Брандмауэры, которые интегрируются с системами безопасности информации и управления событиями (SIEM), могут вызывать автоматические ответы, такие как изолирование устройства от сети.
Контроль за применением и обеспечение соблюдения политики
Брандмауэры с видимостью приложений могут обеспечивать соблюдение политик, которые уменьшают поверхность атаки для социальной инженерии. Например, организация может блокировать доступ к личной веб-почте, облачному хранилищу или сайтам социальных сетей с корпоративных устройств. Это ограничивает каналы, через которые злоумышленники могут доставлять сообщения социальной инженерии. Аналогичным образом, блокирование использования протоколов удаленного рабочего стола и приложений для обмена файлами снижает риск злоумышленников, использующих скомпрометированные учетные данные для перемещения боково.
Контроль приложений также помогает предотвратить эксфильтрацию данных после успешной атаки социальной инженерии. Если злоумышленник убеждает пользователя загрузить конфиденциальные файлы в облачный сервис, брандмауэр может обнаружить загрузку на основе подписей приложений и обеспечить соблюдение политик предотвращения потери данных. Некоторые брандмауэры могут даже реконструировать файлы, передаваемые по HTTP или FTP для проверки, добавив еще один уровень защиты.
Ограничения, которые должна признавать каждая организация
Брандмауэры не могут остановить каждую фишинговую или социальную инженерную атаку. Опираясь исключительно на технологию брандмауэра, создают опасные пробелы. Понимание этих ограничений имеет решающее значение для построения полной защиты.
Социальная инженерия, которая обходит сеть
Атаки, которые происходят полностью за пределами корпоративной сети, такие как фишинговые сообщения, отправляемые на личные учетные записи электронной почты, к которым сотрудники получают доступ со своих телефонов, могут никогда не проходить через корпоративный брандмауэр. Аналогичным образом, атаки по отбрасыванию и смазке происходят по голосовым и SMS-каналам, которые брандмауэры не контролируют. Организации должны признать, что часть атак социальной инженерии вообще не будет видна инструментам сетевой безопасности. Эта реальность делает осведомленность пользователей и безопасность конечных точек одинаково важными.
Зашифрованный трафик без проверки
Если организация не осуществляет проверку TLS, зашифрованный трафик проходит через брандмауэр без проверки. Злоумышленники знают об этом и размещают фишинговые страницы на сайтах HTTPS, чтобы избежать обнаружения. Даже при проверке TLS некоторый трафик может быть освобожден по соображениям конфиденциальности или производительности. Злоумышленники могут использовать эти исключения, нацеливаясь на сайты, которые обычно находятся в белом списке, такие как популярные приложения SaaS или сети доставки контента.
Фишинговые сайты нулевого дня
Фильтрация на основе репутации и обнаружение подписей основаны на предварительных знаниях о вредоносной инфраструктуре. Недавно зарегистрированный домен, используемый исключительно для целевой фишинговой кампании, может еще не появиться в любом канале разведки угроз. Первые несколько часов фишинговой кампании часто являются самыми опасными, потому что у защитников нет предварительных данных для блокировки сайта. Брандмауэры, которые включают машинное обучение и анализ в режиме реального времени, могут уменьшить этот разрыв, но не могут полностью устранить его.
Инсайдерские угрозы и компрометированные полномочия
Брандмауэры не могут помешать авторизованному пользователю добровольно предоставлять учетные данные злоумышленнику. Если сотрудник отвечает на фишинговое электронное письмо и вводит свое имя пользователя и пароль на поддельной странице, брандмауэр не имеет оснований блокировать это действие. Трафик выглядит законным, потому что пользователь аутентифицирован. После того, как злоумышленник получает учетные данные, он может войти из другого места, и брандмауэр может не иметь политики блокировки этого доступа, если учетные данные действительны. Для устранения этого пробела необходимы многофакторная аутентификация и анализ поведения пользователей.
Ограниченная видимость намерения пользователя
Брандмауэры проверяют трафик, а не человеческие намерения. Пользователь, который посещает фишинговый сайт, потому что его обманули, генерирует тот же сетевой трафик, что и пользователь, который посещает сайт случайно. Брандмауэр может блокировать сайт на основе репутации или контента, но он не может пометить пользователя как потенциальную жертву, требующую немедленного обучения или вмешательства. Интеграция предупреждений брандмауэра с платформами безопасности может помочь закрыть этот цикл обратной связи, но большинство организаций не имеют этой интеграции.
Создание стратегии укладки обороны вокруг файрволов
Учитывая возможности и ограничения, описанные выше, брандмауэры должны быть одним из компонентов более широкой стратегии борьбы с фишингом и социальной инженерией. Наиболее эффективные средства защиты сочетают технический контроль с обучением пользователей и оперативными процессами.
Обучение осведомленности о безопасности как дополнение
Пользователи остаются наиболее таргетированным элементом в атаках социальной инженерии. Регулярное обучение, которое учит сотрудников распознавать фишинговые электронные письма, подозрительные телефонные звонки и тактику социальной инженерии, снижает вероятность того, что атаки будут успешными. Моделированные фишинговые кампании, где организация отправляет доброкачественные фишинговые электронные письма для проверки ответов сотрудников, предоставляют измеримые данные о риске пользователей. Журналы брандмауэра могут помочь идентифицировать пользователей, которые нажали на имитированные фишинговые ссылки, позволяя командам безопасности предоставлять целевое коучинг.
Программа SANS Security Awareness предлагает ресурсы для создания учебной программы, которая учитывает конкретные тактики, используемые в современных атаках социальной инженерии.Объединение этого обучения с блокировкой на основе брандмауэра гарантирует, что даже образованные пользователи имеют сеть безопасности, если они совершают ошибку.
Интеграция обнаружения и реагирования конечных точек
Инструменты обнаружения и реагирования конечных точек (EDR) обеспечивают видимость действий, которые брандмауэры не могут видеть. Когда пользователь запускает вредоносное вложение или следует по фишинговой ссылке, агент EDR может обнаружить возникающее поведение процесса, изменения файлов и сетевые соединения. Интеграция предупреждений EDR с политиками брандмауэра позволяет автоматизировать сдерживание. Например, если инструмент EDR обнаруживает поведение вымогателей на рабочей станции, он может поручить брандмауэру блокировать весь трафик с этого устройства, за исключением сервера управления.
Многие брандмауэры следующего поколения теперь предлагают API, которые позволяют инструментам оркестровки динамически обновлять политики брандмауэров на основе выводов EDR. Эта интеграция закрывает разрыв между обнаружением на уровне конечной точки и обеспечением соблюдения на уровне сети, создавая более скоординированную защиту от фишинговых и социальных инженерных атак.
Шлюзы безопасности электронной почты перед брандмауэром
Электронная почта остается основным каналом доставки для фишинговых атак. Развертывание шлюза безопасности электронной почты, который сканирует входящие сообщения на наличие вредоносных ссылок, вложений и поддельных доменов, сокращает количество попыток фишинга, которые достигают пользователей в первую очередь. Эти шлюзы используют песочницу, машинное обучение и интеллект угроз для обнаружения ранее неизвестных угроз. Когда шлюз блокирует фишинговую электронную почту, пользователь никогда не видит вредоносную ссылку, поэтому брандмауэру не нужно блокировать пункт назначения позже.
Однако шлюзы безопасности электронной почты не идеальны. Некоторые фишинговые электронные письма обходят их, особенно те, которые используют скомпрометированные законные учетные записи или используют социальную инженерию, чтобы обмануть пользователей, чтобы они предпринимали действия за пределами электронной почты, такие как посещение веб-сайта напрямую. Брандмауэры обеспечивают второй уровень защиты для пользователей, которые сталкиваются с фишинговыми ссылками через другие каналы, включая SMS, социальные сети или результаты поисковой системы.
Многофакторная аутентификация как критический контроль
Многофакторная аутентификация (MFA) является одной из наиболее эффективных защит от кражи учетных данных, возникающей в результате фишинга. Даже если пользователь вводит свой пароль на поддельной странице, злоумышленник не может войти без второго фактора. Брандмауэры сами по себе не могут обеспечить соблюдение MFA, но они могут помочь, обнаружив аномальные попытки входа в систему и вызывая проблемы MFA. Интеграция журналов брандмауэра с системами управления идентификацией обеспечивает контекст для адаптивных политик MFA. Например, попытка входа из незнакомого IP-адреса или географического местоположения может вызвать дополнительный этап проверки.
NIST Cybersecurity Framework рекомендует внедрить MFA в качестве основополагающего контроля для защиты от фишингового компрометации учетных данных. Организации, которые сочетают MFA с фильтрацией трафика на основе брандмауэра и безопасностью электронной почты, значительно снижают риск.
Практические шаги по укреплению защиты брандмауэра от социальной инженерии
Организации, которые хотят улучшить свои конфигурации брандмауэра специально для фишинга и защиты от социальных сетей, должны рассмотреть следующие действия.
Строгое фильтрование выходов
Многие организации сосредотачиваются исключительно на фильтрации входящего трафика и пренебрегают исходящим трафиком. Злоумышленники полагаются на возможность устанавливать исходящие соединения с скомпрометированных устройств. Внедрение строгой фильтрации выхода, позволяющей только необходимый исходящий трафик в утвержденные пункты назначения, ограничивает способность злоумышленника общаться с серверами командования и управления или выводить данные. Начните с блокировки исходящего трафика в страны с высоким риском, а затем расширьте до модели отказа по умолчанию для исходящих соединений.
Включить и настроить SSL-инспекции
Без проверки TLS зашифрованный трафик проходит через брандмауэр непроверенным. Включите проверку SSL для всего исходящего трафика, с тщательным рассмотрением освобожденных категорий. Регулярно просматривайте освобожденный список, чтобы убедиться, что он не создает пробелов, которые могут использовать злоумышленники. Используйте проверку на защемление сертификата и отзыв, чтобы поддерживать доверие к процессу проверки.
Использование Threat Intelligence Feeds
Брандмауэры, поддерживающие интеграцию с внешними каналами разведки угроз, обеспечивают лучшую защиту от появляющейся фишинговой инфраструктуры. Подписывайтесь на каналы, которые специализируются на фишинговых данных домена, например, из Антифишинговой рабочей группы (APWG) . Настройте брандмауэр для блокировки доменов и IP-адресов из этих каналов с высокой степенью серьезности. Обновите каналы по графику, который соответствует толерантности к риску вашей организации, в идеале, по крайней мере, каждый час во время деловых операций.
Мониторинг и реагирование на сигналы в реальном времени
Оповещения брандмауэра полезны только в том случае, если кто-то на них действует. Установить процесс просмотра журналов брандмауэра и оповещений, связанных с фишинговыми индикаторами, такими как соединения с вновь зарегистрированными доменами или повторные попытки достичь известных вредоносных сайтов. Интегрировать брандмауэр с SIEM или платформой оркестровки безопасности для автоматизации ответов, где это возможно. Например, пользователю, который пытается получить доступ к нескольким фишинговым сайтам за короткий период, может потребоваться немедленная изоляция конечной точки и вмешательство в осведомленность о безопасности.
Проведение регулярных аудитов политики брандмауэра
Политики брандмауэра могут устареть по мере того, как организации меняют свою инфраструктуру, добавляют новые приложения или удаляют старые сервисы. Проводят ежеквартальный аудит правил брандмауэра для удаления устаревших записей и ужесточения контроля доступа. Чрезмерно разрешительные правила, такие как разрешение всего исходящего трафика или разрешение любому источнику достичь любого пункта назначения, подрывают способность брандмауэра блокировать атаки социальной инженерии. Каждое правило должно иметь четкое бизнес-оправдание и срок годности или цикл обзора.
Заключение
Брандмауэры являются критическим компонентом защиты от фишинговых и социальных инженерных атак, но они должны быть развернуты продуманно и интегрированы в более широкую структуру безопасности. Блокируя вредоносные домены, проверяя зашифрованный трафик и обеспечивая соблюдение политик, ограничивающих поверхность атаки, брандмауэры могут предотвратить многие атаки и могут ограничить ущерб, когда пользователи совершают ошибки. В то же время организации должны признать, что брандмауэры не могут остановить любую угрозу. Социальная инженерия, которая использует человеческое доверие, а не технические уязвимости, требует сочетания обучения пользователей, безопасности конечных точек, многофакторной аутентификации и оперативной бдительности. Наиболее устойчивые организации рассматривают брандмауэры как один слой в стратегии защиты в глубине, постоянно настраивая и улучшая свои конфигурации, чтобы идти в ногу с развивающимися методами атаки.