Ndërsa një ndërmarrje e madhe Enterprise po ndihmon në ndërtimin e fortifikatave për të mbrojtur veten nga kërcënimet e brendshme dhe hackerët, për kompanitë më të vogla shqetësimi kryesor mbetet phishing dhe dërgesat spam. Nëse Marti McFly do ta dinte se në vitin 2015 (e aq më tepër në vitin 2020) njerëzit jo vetëm që nuk do të shpiknin hoverboarde, por as do të mësonin të shpëtonin përfundimisht nga postat epadëshiruara, ai do të kishte humbur besimin në njerëz. Për më tepër, spam-i sot nuk është vetëm i bezdisshëm, por shpesh edhe dëmprurës. Në rreth 70% të rasteve, gjatë realizimit të killchain, kriminelët kibernetikë depërtojnë në infrastrukturën duke shfrytëzuar malware-in që e gjithashtu ndodhet në bashkëngjitje, ose përmes lidhjeve phishing në e-maile.

Në kohët e fundit, është vërejtur qartë një tendencë për të shpërndarë inxhinierinë sociale si një mënyrë për të depërtuar brenda infrastrukturës së një organizate. Duke krahasuar statistikën e vitit 2017 dhe 2018, vërejmë një rritje prej pothuajse 50% të rasteve kur malware është dërguar në kompjuterët e punonjësve përmes bashkëngjitjeve ose lidhjeve phishing në trupin e emailit.
Në thelb, spektri i kërcënimeve që mund të realizohen përmes postës elektronike mund të ndahet në disa kategori:
- spam i hyrës
- përfshirja e kompjuterëve të organizatës në një botnet që dërgon spam të dalës
- prerje të dëmshme dhe viruse brenda mesazhit (kompanitë e vogla zakonisht preken nga sulme masive si Petya).
PĂ«r tĂ« mbrojtur veten nga tĂ« gjitha llojet e sulmeve, mund tĂ« implementohen disa sisteme tĂ« mbrojtjes ose mund tĂ« zgjidhet modeli i shĂ«rbimit. Ne tani jemi pĂ«r platformĂ«n e vetme tĂ« shĂ«rbimeve tĂ« sigurisĂ« kibernetike â thelbi i ekosistemit tĂ« shĂ«rbimeve tĂ« menaxhuara tĂ« sigurisĂ« kibernetike Solar MSS. NdĂ«r tĂ« tjera, ajo pĂ«rfshin edhe teknologjinĂ« e virtualizuar Secure Email Gateway (SEG). Zakonisht, abonimi nĂ« kĂ«tĂ« shĂ«rbim blerĂ« nga kompani tĂ« vogla, ku tĂ« gjitha funksionet e TI dhe SigurisĂ« sĂ« Informacionit janĂ« ngarkuar te njĂ« person â administratori i sistemit. Spam Ă«shtĂ« njĂ« problem qĂ« gjithmonĂ« Ă«shtĂ« nĂ« syrin e pĂ«rdoruesve dhe menaxhmentit, dhe nuk mund tĂ« injorohet. MegjithatĂ«, me kalimin e kohĂ«s, madje edhe menaxhmenti e kupton se thjesht âta hedhĂ«shâ te shtĂ«pia e sistemit nuk Ă«shtĂ« e mundur â merr shumĂ« kohĂ«.

2 orë për të shqyrtuar postën është tepër
Me një situatë të tillë na u drejtua një nga shitësit me pakicë. Sistemet e regjistrimit të kohës së punës tregonin se çdo ditë, punonjësit e tij po përdornin rreth 25% të kohës së punës (2 orë!) për të menaxhuar kutinë postare.
Duke lidhur serverin e postës së porositësit, ne konfiguram instancën e SEG si një kalim i dyanshëm për postën e ardhshme dhe atë të daljes. Nisëm filtrimin sipas politikave të paracaktuara. Lista e zezë u përgatit mbi bazën e analizës së të dhënave të ofruara nga porositësi dhe listave tona të tij të mundshme të adresave të rrezikshme, të marra nga ekspertët e Solar JSOC në kuadër të shërbimeve të tjera - për shembull, monitorimit të incidenteve të sigurisë të informacionit. Pasi kjo, e gjithë posta u dorëzua adresat vetëm pas pastrimit, dhe shpërndarjet e ndryshme të spam-it mbi "zbritjet spektakolare" ndaluan të bien me tonelata në serverët e postës së porositësit, duke liruar hapësirë për nevoja të tjera.
Por atëherë, ka pasur raste kur një email legjitim është klasifikuar gabimisht si spam, për shembull, kur është marrë nga një dërgues i pa besueshëm. Në këtë rast, vendimi është lënë në dorë të klientit. Mundësitë se çfarë të bëjmë nuk janë shumë: mund ta fshijmë menjëherë ose ta dërgojmë në karantinë. Zgjodhëm rrugën e dytë, kur ky email i padëshiruar ruhet në SEG. Admini i sistemit ka akses në konsolën në internet, ku ai mund të gjejë në çdo moment një email të rëndësishëm, për shembull, nga një partner, dhe ta lejojë atë për përdoruesin.
Largojmë parazitët
Kjo shërbim mbrojtjeje të postës elektronike përfshin raporte analitike, të cilat kanë për qëllim kontrollin e sigurisë së infrastrukturës dhe efikasitetit të konfigurimeve të aplikuara. Për më tepër, këto raporte lejojnë parashikimin e trendeve. Për shembull, gjejmë në raportin përkatës seksionin "Spam nga Marrësi" ose "Spam nga Dërguesi" dhe shohim se në cilin adresë po vijnë numri më i madh i mesazheve të bllokuara.
Gjatë analizës së këtij raporti, na u duk e dyshimtë rritja e menjëhershme e numrit total të email-eve të një prej klientëve. Infrastruktura e tij është e vogël, numri i email-eve nuk është i madh. Dhe papritur, pas një dite pune, numri i spam-eve të bllokuar u dyfishua. Vendosëm të shikojmë më nga afër.

Vërejmë se është rritur numri i email-eve të dalë, dhe në të gjithë fushën "Dërguar nga" qëndrojnë adresa nga një domen që është i lidhur me shërbimin e mbrojtjes së postës. Por ka një nuancë: midis adresave të arsyeshme, ndoshta edhe ekzistuese, ndodhen disa që janë me të vërtetë të çuditshme. Verifikuam IP-të nga të cilat ishin dërguar email-et dhe, siç e prisnim, rezultoi se ato nuk përkasin hapësirës adresore të mbrojtur. Qartë, sulmuesi po dërgonte spam nën emrin e klientit.
Në këtë rast, ne përgatitëm rekomandime për klientin për konfigurimin e duhur të regjistrave DNS, konkretisht SPF. Specialistët tanë këshilluan të krijohet një regjistër TXT që përmban rregullin "v=spf1 mx ip:1.2.3.4/23 -all", i cili përmban një listë të plotë adresash që janë të lejuara të dërgojnë email-e në emër të domenit të mbrojtur.
Pra jashtë, pse është e rëndësishme: spam-i në emër të një kompanie të vogël të panjohur është i pakëndshëm, por jo kritik. Njësoj ndodhi, për shembull, në sektorin bankar. Sipas vëzhgimeve tona, niveli i besimit të viktimës ndaj një emaili phishing rritet ndjeshëm nëse ai dërgohet përfaqësisht nga një domain i një banke tjetër ose nga një partner i njohur për viktimën. Kjo nuk përjashton vetëm punonjësit bankar; në sektore të tjera - si energjia - hasim të njëjtën tendencë.
Eliminimi i viruseve
Porështimi nuk është një problem kaq i zakonshëm sa, për shembull, infektimi nga viruset. Por si luftohet më shpesh me epidemitë virale? Instalohen antivirus dhe shpresohet që "armiku të mos kalojë". Por po të ishte kaq e thjeshtë, duke marrë parasysh koston relativisht të ulët të antivirusëve, të gjithë do të kishin harxhuar prej kohësh problemin e malware. Megjithatë, ne vazhdojmë të marrim kërkesa të tilla si "na ndihmoni të rikthejmë skedarët, na ka enkriptuar gjithçka, puna është e ndalur, të dhënat janë humbur". Ne nuk e lodhimi kurrë të përsërisim për klientët tanë se as antivirusët nuk janë një zgjidhje universale. Përveç faktit se bazat antivirus mund të mos përditësohen mjaft shpejt, shpesh hasim malware që është në gjendje të kalojë jo vetëm antivirusët, por edhe mjediset e testimit.
Fatkeqësisht, pak njerëz nga punonjësit e zakonshëm të organizatave janë të vetëdijshëm për emailet phishing dhe për ato të dëmshme dhe janë në gjendje të dallojnë ato nga korrespondenca e zakonshme. Në mesatare, çdo përdorues i 7-të, që nuk kalon rregullisht trajnime për rritjen e vetëdijes, është subjekt i inxhinierisë sociale: hap një skedar të infektuar ose dërgon të dhënat e tij te keqbërësi.
Megjithëse drejtimi social i sulmeve, përgjithësisht, vazhdonte të forcohej pak nga pak, vitin e kaluar ky trend u bë veçanërisht i dukshëm. E-mail-et phishing po bëheshin gjithnjë e më shumë si dërgesat e zakonshme për promovime, ngjarje të ardhshme etj. Këtu mund të kujtojmë sulmin e Silence ndaj sektorit financiar - punonjësit bankar merrnin një email, i cili supozohej se përmbante një kod promocional për pjesëmarrjen në konferencën popullore të industrisë iFin, dhe përqindja e atyre që ranë pre e mashtrimit ishte shumë e lartë, megjithëse, kujtojmë, flasim për sektorin bankar - atë më të avancuar në çështjet e sigurisë informacionit.
Para Vitit e kaluar, ne vëzhguan disa situata mjaft të çuditshme, kur punonjësit e kompanive industriale morën letra phishing shumë cilësore me një "listë" ofertash festive në dyqanet online më të njohura dhe me kode promocionale për zbritje. Punonjësit jo vetëm që përpiqeshin të kalonin në lidhje, por gjithashtu ia dërgonin letrën kolegëve në organizata të ngjashme. Duke qenë se burimi në lidhjen e letrës phishing ishte bllokuar, punonjësit filluan të linin masivisht kërkesa në shërbimin IT për të marrë akses në të. Në përgjithësi, duket se suksesi i dërgesës sa vinte dhe e tejkalonte çdo pritje të keqbërësve.
SĂ« recently, a company reached out to us for help, having been 'encrypted'. It all started when accounting staff received an email supposedly from the Central Bank of Russia. An accountant clicked on the link in the email and inadvertently downloaded the WannaMine miner, which, like the infamous WannaCry, exploited the EternalBlue vulnerability. Interestingly, most antivirus programs have been able to detect its signatures since early 2018. However, whether the antivirus was disabled, the databases were not updated, or it wasn't present at all â in any case, the miner was already on the computer, and nothing prevented it from spreading further through the network, utilizing 100% CPU. servera and ARM.
This client, after receiving our forensics team's report, saw that the virus initially penetrated through email, and initiated a pilot project to connect an email protection service. The first thing we set up was an email antivirus. Scanning for malware is carried out continuously, and signature updates were initially performed every hour, after which the client switched to a twice-daily update routine.
Mbrojtja e plotë kundër infeksioneve virusale duhet të jetë e shumëfishuar. Kur flasim për transmetimin e virusëve përmes postës elektronike, është e nevojshme të filtroni këto mesazhe në hyrje, të trajtoni përdoruesit për të njohur inxhinierinë sociale dhe pastaj të mbështeteni në antivirusë dhe sandboxes.
Gjithmonë në mbrojtje
Sigurisht, ne nuk po themi se zgjidhjet e klasës Secure Email Gateway janë një panacë. Sulmet e synuara, përfshirë phishing-un e targetuar, janë jashtëzakonisht të vështira për t'u parandaluar, pasi çdo sulm i tillë "përshtatet" për marrësin e caktuar (organizatë ose individ). Por për një kompani që mundohet të sigurojë një nivel themelor sigurie, kjo është shumë, veçanërisht me përvojën dhe ekspertizën e duhur të aplikuar për këtë qëllim.
Më të shpeshta, kur realizohet phishing-i i synuar, në trupin e email-eve nuk përfshihen bashkëngjitje të dëmshme, ndryshe sistemi i antispamit do të bllokonte menjëherë atë email në rrugën e tij drejt marrësit. Por, përfshihen në tekstin e email-it lidhje për në një burim web të përgatitur paraprakisht, dhe atëherë e gjithë puna mbetet e lehtë. Përdoruesi kalon në lidhje, dhe pastaj përmes disa ridrejtimesh brenda disa sekondash arrin në atë të fundit të zinxhirit, hapja e të cilit do të ngarkojë malware në kompjuterin e tij.
Edhe më e sofistikuar: në momentin e marrjes së email-it lidhja mund të duket e padëmshme dhe vetëm pasi të kalojë një kohë, kur ajo është skanuar dhe kaluar, do të fillojë të ridrejtojë në të dëmshmen. Fatkeqësisht, specialistët e Solar JSOC, edhe me arsyetimin e aftësive të tyre, nuk do të mund të konfigurojnë gateway-in e postës që të "shohë" malware-n përmes të gjithë zinxhirit (edhe pse si mbrojtje mund të përdoren zëvendësimi automatik i të gjitha lidhjeve në email-e me SEG, që do ta skanojë atë jo vetëm në momentin e dorëzimit të email-it, por në çdo kalim).
Ndërkohë, edhe me një ridrejtim tipik, agregimi i disa lloj ekspertizash ndihmon në përballimin e situatave, duke përfshirë të dhënat e marra nga JSOC CERT tonë dhe OSINT. Kjo lejon formimin e listave të zgjeruara të zezë, mbi bazën e të cilave madje edhe një email me ridrejtim të shumëfishtë do të bllokohet.
Përdorimi i SEG është vetëm një tullë e vogël në atë mur që çdo organizatë dëshiron të ndërtojë për të mbrojtur asetet e saj. Por ky lloj është gjithashtu i nevojshëm për t'u integruar siç duhet në imazhin e përgjithshëm, sepse madje edhe SEG, me konfigurimin e duhur, mund të bëhet një mjet i plotë mbrojtjeje.
Kseniya Sadunina, këshilltare në departamentin e parashikimit ekspertësh për produktet dhe shërbimet e Solar JSOC
Burimi: habr.com
