- Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
- Naprawa laptopów po zalaniu
- Naprawa laptopów po upadku
- Specjalistyczne naprawy płyt głównych
Poczta elektroniczna jest najczęstszym punktem wejścia do sieci firmowej — nie dlatego, że jest technicznie najsłabiej zabezpieczona, tylko dlatego, że atakuje najsłabsze ogniwo każdego systemu: człowieka podejmującego decyzję w kilka sekund, pod presją czasu albo pozornej pilności. Phishing — wiadomość podszywająca się pod zaufanego nadawcę w celu wyłudzenia danych logowania, pieniędzy albo zainstalowania złośliwego oprogramowania — i jego bardziej ukierunkowany wariant, spear phishing, skierowany do konkretnej osoby na podstawie zebranych wcześniej informacji, to dziś jedne z najskuteczniejszych narzędzi w rękach przestępców właśnie dlatego, że omijają zabezpieczenia techniczne, atakując bezpośrednio decyzję pracownika.
Zabezpieczenie poczty łączy dwa poziomy: techniczny (filtry i reguły ograniczające liczbę fałszywych wiadomości docierających do skrzynki) oraz ludzki (świadomość zespołu, jak rozpoznać próbę wyłudzenia, zanim dojdzie do kliknięcia w link czy przelania pieniędzy).
Wiadomość podszywająca się pod przełożonego, zwykle z prośbą o pilny przelew albo zakup kart podarunkowych, wysłana w momencie, gdy prawdziwy przełożony jest niedostępny (podróż służbowa, urlop) — co utrudnia szybką weryfikację telefoniczną.
Wiadomość łudząco przypominająca korespondencję z prawdziwym dostawcą, z załączoną fakturą na zmieniony numer konta bankowego. Skuteczna zwłaszcza wtedy, gdy firma faktycznie współpracuje z danym kontrahentem, a atakujący wcześniej przechwycił fragment prawdziwej korespondencji.
Wiadomości podszywające się pod banki, urzędy albo dostawców poczty i chmury, z linkiem do fałszywej strony logowania łudząco podobnej do prawdziwej. Cel: przechwycenie hasła w momencie, gdy ofiara wpisuje je na stronie, sądząc, że loguje się do prawdziwego serwisu.
Dokumenty (często w formacie łudząco przypominającym fakturę, ofertę albo CV) zawierające makra lub skrypty, które po otwarciu instalują złośliwe oprogramowanie w tle, bez widocznych od razu objawów.
Na poziomie technicznym konfigurowane są mechanizmy weryfikujące nadawcę wiadomości — standardy takie jak SPF, DKIM i DMARC sprawdzają, czy wiadomość faktycznie pochodzi z domeny, spod której się podszywa, i utrudniają wysyłanie fałszywej korespondencji z użyciem adresu firmy. Konfigurowane są też filtry antyspamowe i reguły oznaczające wiadomości spoza firmy (na przykład ostrzeżenie „ten e-mail pochodzi spoza organizacji" przy każdej wiadomości z zewnątrz), co utrudnia podszywanie się pod współpracownika.
Równolegle prowadzone jest krótkie, praktyczne szkolenie zespołu — pokazanie realnych przykładów wiadomości phishingowych, omówienie typowych sygnałów ostrzegawczych (presja czasu, nietypowa prośba o przelew albo dane, literówki w adresie nadawcy, link prowadzący do domeny innej niż się wydaje) oraz ustalenie prostej procedury weryfikacji nietypowych próśb — na przykład telefoniczne potwierdzenie każdej prośby o przelew niezależnie od tego, jak pilna wydaje się wiadomość.
Warto sprawdzić dokładny adres nadawcy (nie tylko wyświetlaną nazwę), najechać kursorem na link bez klikania, żeby zobaczyć rzeczywisty adres docelowy, oraz zwrócić uwagę na nietypową presję czasu — to najczęstszy wspólny mianownik skutecznych ataków.
Nie klikać w żadne linki ani załączniki, zgłosić wiadomość do osoby odpowiedzialnej za IT w firmie i, jeśli to możliwe, ostrzec innych pracowników, którzy mogli otrzymać podobną wiadomość.
Tak — mniejsze firmy bywają celem częściej niż się wydaje, właśnie dlatego, że rzadziej mają wdrożone formalne procedury weryfikacji i szkolenia zespołu, co czyni je łatwiejszym celem niż duże organizacje z rozbudowanymi zabezpieczeniami.
Natychmiastowa zmiana hasła do konta, którego dotyczyła wiadomość, sprawdzenie, czy nie doszło do nieautoryzowanego logowania, oraz — jeśli podano dane do przelewu — jak najszybszy kontakt z bankiem w celu próby wstrzymania transakcji.
Nie w stu procentach — dobrze skonfigurowane filtry znacznie ograniczają liczbę fałszywych wiadomości docierających do skrzynki, ale żaden system nie wyłapie wszystkiego, zwłaszcza przy atakach ukierunkowanych na konkretną osobę.
Jeśli wiadomość phishingowa doprowadziła już do zainstalowania złośliwego oprogramowania na komputerze, dalszym krokiem jest ochrona przed złośliwym oprogramowaniem, a w przypadku zaszyfrowanych plików — atak ransomware, co robimy krok po kroku. Jeśli obawa dotyczy przede wszystkim tego, że przejęte hasło do poczty wystarczy do zalogowania się na konto, uzupełniającym zabezpieczeniem jest uwierzytelnianie dwuskładnikowe.
Konfigurację zabezpieczeń poczty i szkolenie zespołu wycenia się indywidualnie, zależnie od liczby kont i zakresu wdrożenia — cennika usług nie publikujemy. Dojazd do klienta na terenie Warszawy i okolicznych powiatów jest bezpłatny. Na wykonaną konfigurację obowiązuje gwarancja do 12 miesięcy. Firma nie jest płatnikiem VAT, więc wykonaną pracę dokumentuje fakturą bez VAT.
Typowe zgłoszenie: księgowa otrzymuje wiadomość wyglądającą jak korespondencja od stałego dostawcy, z informacją o „zmianie numeru konta bankowego" i prośbą o uwzględnienie tego przy najbliższej płatności. Adres nadawcy różni się od prawdziwego o jedną literę, czego nikt nie zauważa przy pierwszym spojrzeniu. Bez procedury telefonicznej weryfikacji nietypowych zmian danych do przelewu wiadomość mogłaby zostać po prostu uwzględniona przy kolejnej płatności. Wdrożona wcześniej zasada — każda zmiana numeru konta wymaga potwierdzenia telefonicznego na numer znany wcześniej, nie na numer podany w tej samej wiadomości — pozwala wyłapać próbę oszustwa, zanim dojdzie do przelewu.
Filtry antyspamowe działają na podstawie wzorców — znanych domen wykorzystywanych wcześniej do wysyłki fałszywych wiadomości, charakterystycznych fraz, podejrzanych załączników. Problem w tym, że atakujący celowo dostosowują treść do konkretnej firmy, wykorzystując informacje publicznie dostępne (strona internetowa, media społecznościowe, dane rejestrowe), przez co wiadomość nie pasuje do żadnego znanego wzorca i przechodzi przez filtr bez zatrzymania. To właśnie dlatego zabezpieczenie techniczne i świadomość zespołu muszą działać razem — filtr wyłapuje większość masowych, powtarzalnych ataków, a przeszkolony pracownik rozpoznaje te bardziej precyzyjnie dopasowane, które przez filtr przeszły.
Skuteczne szkolenie nie polega na jednorazowej prezentacji z listą zasad do zapamiętania. Lepiej sprawdzają się krótkie, praktyczne sesje z przykładami prawdziwych wiadomości phishingowych — pokazanie, na co dokładnie zwrócić uwagę w adresie nadawcy, w treści linku, w stylu wiadomości — oraz jasno ustalona procedura na wypadek wątpliwości: do kogo zgłosić podejrzaną wiadomość i co zrobić, zanim się w cokolwiek kliknie. Część firm decyduje się też na okresowe, kontrolowane testy — wysyłkę bezpiecznej, symulowanej wiadomości phishingowej do zespołu, żeby sprawdzić, ile osób faktycznie by w nią kliknęło, i dostosować dalsze szkolenie do wyniku.
Telefon służbowy albo prywatny, z którego pracownik odbiera pocztę firmową, wymaga tej samej ostrożności co komputer w biurze — mniejszy ekran utrudnia dokładne sprawdzenie adresu nadawcy czy linku, co bywa dodatkowo wykorzystywane przez atakujących liczących właśnie na pośpiech i ograniczoną widoczność szczegółów na małym ekranie.
Nie wiesz, od czego zacząć? Opisz objaw przez telefon
Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.