top of page

איך לזהות ולמנוע מתקפות פישינג בעסק

  • Dekel Erlich
  • לפני 10 שעות
  • זמן קריאה 3 דקות

מנהל הכספים שלכם מקבל מייל מהמנכ"ל. הבקשה דחופה: להעביר תשלום לספק חדש. הכתובת נראית נכונה, החתימה מוכרת, הטון מדויק. רק שהמנכ"ל מעולם לא שלח את ההודעה הזו.

התרחיש הזה אינו תיאורטי. פישינג הוא נקודת הכניסה הנפוצה ביותר לרשת עסקית. לפי Microsoft, מתקפות כופר שמצפינות נתונים ודורשות תשלום כמעט תמיד מתחילות בהודעת פישינג. בעסק עם 30 עד 300 עמדות מחשב, מספיק שעובד אחד ילחץ פעם אחת.


מה זה פישינג ואיך הוא עובד

פישינג הוא מתקפת דוא"ל שמנסה לגנוב מידע רגיש. ההודעה נראית כאילו הגיעה משולח לגיטימי או מוכר.

Microsoft מבחינה בין כמה קטגוריות. Spear phishing מותאם אישית לנמען מסוים, אחרי שהתוקף אסף עליו מידע מקדים. Whaling מכוון למנהלים בכירים או ליעדים בעלי ערך גבוה בארגון. BEC, השתלטות על דוא"ל עסקי, מזייף שולחים מהימנים כמו מנהל כספים, לקוח או שותף עסקי. המטרה שם ברורה: לגרום לנמען לאשר תשלום, להעביר כספים או לחשוף פרטי לקוחות.

CISA מסווגת את המתקפות לשתי טקטיקות מרכזיות. האחת נועדה להשיג פרטי התחברות. השנייה נועדה להפיץ נוזקה בתחנות העבודה.


הנדסה חברתית: למה דווקא העובדים הם היעד

פישינג הוא סוג של הנדסה חברתית. הוא לא תוקף את הטכנולוגיה, אלא את שיקול הדעת האנושי.

כאן נמצאת הנקודה שרוב העסקים מפספסים. CISA קובעת במפורש שההנחיה הרווחת, לבקש ממשתמשים להימנע מלחיצה על הודעות חשודות, אינה מספיקה. ארגונים חייבים ליישם בקרות טכניות. Microsoft מוסיפה שעם התחכום הגובר של המתקפות, גם משתמשים מיומנים מתקשים לזהות הודעות פישינג מתוחכמות.

המשמעות היא שינוי בחלוקת האחריות. הדרכת עובדים היא שכבה אחת בלבד, ולא ההגנה עצמה. עסק שמסתמך רק על ערנות של אנשים בונה קו הגנה יחיד, וחולשות אבטחה מצטברות מתחת לפני השטח.

עסק בגודל בינוני הוא יעד נוח במיוחד. יש בו מספיק כסף וגישה למידע כדי להצדיק את המאמץ, ובדרך כלל אין בו מחלקת אבטחה ייעודית. תוקף שמזהה חברה עם 120 עובדים מניח שיש שם מנהל כספים אחד וכמה מורשי חתימה. הוא גם מניח שתהליך אישור התשלומים נשען על אמון אישי, ולא על בקרה מובנית.


מייל מתחזה: הסימנים שמסגירים אותו

מייל מתחזה מזייף את זהות השולח. Microsoft מגדירה זיוף כמצב שבו כתובת השולח שמוצגת לנמען אינה תואמת לדומיין שממנו נשלחה ההודעה בפועל.

יש הבדל מעשי בין זיוף דומיין לבין התחזות לאדם. בהתחזות לאדם התוקף משתמש בשם תצוגה מוכר, עם כתובת דוא"ל אחרת לגמרי. Microsoft ממליצה להפעיל את התראת המגע הראשון, שמסמנת לנמען הודעות משולחים שאינו מתכתב איתם בדרך כלל.

שלושה סימנים שכדאי ללמד את הצוות לזהות: בקשה דחופה לעדכון פרטי חשבון בנק, שולח ששמו מוכר אך כתובתו זרה, וקישור שמוביל לעמוד התחברות. בעסק של 80 עובדים, טעות אחת בהנהלת חשבונות מספיקה כדי להוציא כסף החוצה.


איך עוצרים הונאת דואר אלקטרוני לפני שהיא מגיעה לתיבה

כאן נכנסות הבקרות הטכניות. CISA ממליצה על ארבע שכבות הגנה: יכולות סינון בשער הדוא"ל, הגנה על גלישה יוצאת, הקשחת עמדות הקצה, והגנה ברמת נקודת הקצה.

הבסיס הוא אימות דוא"ל. CISA ממליצה להגדיר DMARC למצב דחייה, כך שהודעות המתחזות לדומיין שלכם נדחות בשרת עוד לפני המסירה. Microsoft משלבת SPF, DKIM ו-DMARC יחד עם מוניטין שולח, היסטוריית התכתבות וניתוח התנהגותי, כדי לזהות שולחים מזויפים.

לצד האימות הטכני, כדאי להגדיר גם כללים תפעוליים. כלל אחד פשוט מונע חלק ניכר מהנזק: כל שינוי בפרטי בנק של ספק מאומת בערוץ נפרד, מול איש קשר מוכר. בחברה עם 60 עמדות הכלל הזה עולה דקה בכל עסקה. הוא מנטרל את עיקר האפקטיביות של מתקפות BEC, שנשענות על דחיפות ועל היעדר אימות חוזר.

שכבה קריטית נוספת היא אימות רב שלבי עמיד בפני פישינג. NIST מציין שאימות המבוסס על מסרונים נחשב פגיע למתקפות, ושכל מנגנון אימות המבוסס על סוד משותף חשוף לפישינג. המסקנה המעשית: לא כל MFA שווה, והבחירה במנגנון הנכון היא החלטה תשתיתית. אנחנו באולנט בונים את מערך אבטחת המידע לעסקים בדיוק סביב ההיגיון הזה, של שכבות ולא של פתרון בודד.


מה עושים כשעובד כבר לחץ

הזמן הוא הגורם הקריטי. הצעד הראשון הוא איפוס הסיסמה של המשתמש וניתוק כל ההפעלות הפעילות שלו. אחר כך בודקים אם הוגדרו בתיבה כללי העברה אוטומטית, טריק נפוץ שמאפשר לתוקף להמשיך לקרוא התכתבויות גם אחרי איפוס. במקביל סורקים את התחנה ומאתרים ניסיונות התחברות חריגים.

חשוב לא פחות: לעודד דיווח מיידי במקום להעניש על טעות. עובד שחושש להודיע קונה לתוקף שעות יקרות. Microsoft מאפשרת גם להריץ סימולציות פישינג פנימיות ככלי הדרכה, ולבחון את התגובה של הצוות בפועל ולא רק בתיאוריה.


מה קורה אם לא עושים כלום

ההשלכות לא נעצרות בתיבת הדוא"ל. פרטי התחברות שנגנבו פותחים גישה לקבצים, למערכות הליבה ולעיתים גם לגיבויים עצמם. משם הדרך לאירוע כופר קצרה מאוד, ולכן מערכות זיהוי ותגובה בנקודת הקצה הן חלק בלתי נפרד מהמענה.

התובנה השנייה חשובה לא פחות: פישינג הוא שלב ראשון, לא אירוע בודד. עסק שמטפל רק בהודעה שנתפסה מפספס את שרשרת התקיפה שמאחוריה. בדיקה מסודרת של פערי האבטחה הקיימים מגלה את הנקודות החשופות לפני שתוקף עושה זאת עבורכם.

עם 26 שנות ניסיון בליווי עסקים במרכז ובדרום, אנחנו רואים את אותו דפוס חוזר. הארגונים שנפגעים אינם אלה שחסרה בהם מודעות, אלא אלה שהסתפקו במודעות בלבד. תתחילו מבדיקה אחת של הגדרות אימות הדוא"ל שלכם. זו הפעולה הזולה ביותר עם ההשפעה הגדולה ביותר.


 
 
 

תגובות

דירוג של 0 מתוך 5 כוכבים
אין עדיין דירוגים

הוספת דירוג
bottom of page