מאמרים

לעבוד מרחוק – בלי לפתוח דלת להאקרים

המלצות קריטיות לאבטחת מערכות שיתוף פעולה ו-VPN בעידן הדיגיטלי

מאת: יניר דהן – מומחה אבטחת מידע, מעל 15 שנה בתעשיית הסייבר ההגנתית

לאורך השנים ראיתי מתקפות סייבר מכל הסוגים – מהשתלטות על שרתים ועד דליפות מידע שגרמו לנזק בלתי הפיך לארגון. אבל מאז 2020, עם המעבר המסיבי לעבודה מרחוק, אנו רואים עלייה מתמדת בניסיונות פריצה דרך ערוצי התקשורת הכי שגרתיים שלנו – שיחות וידאו, מערכות VPN, וכלים שיתופיים.

מה שפעם היה נחשב "נוח" – הפך לאחד מחוליי האבטחה הקריטיים ביותר.

והבשורה הברורה? רוב הארגונים לא באמת ערוכים לזה.

תקיפה דרך הזום? לא מדע בדיוני

כשאני מספר למנהלים בכירים שתוקפים היום לא פורצים דרך הפיירוול, אלא פשוט "מתחברים לפגישה", הם לא מאמינים.

אבל המציאות היא כזו: משתמש שהוזמן לפגישת Zoom עם קישור פתוח – עלול להיות "האיש מבפנים" מבלי שאף אחד יבחין.

מתקפות מהסוג הזה (שאנחנו מכנים Internal Spoofing) מאפשרות לתוקפים לגנוב מידע מהצ’אט, לשתול קבצים עם נוזקות, או פשוט להאזין לשיחה קריטית בין מחלקת הפיתוח למחלקת הכספים.

מערך הסייבר הלאומי נכנס לתמונה

התגובה לא איחרה לבוא. לאחרונה פרסם מערך הסייבר הלאומי רשימת המלצות דחופות לשיפור האבטחה במערכות לשיתוף פעולה מרחוק, כגון:

  • Zoom

  • Google Meet

  • Microsoft Teams

  • Cisco Webex

  • BlueJeans

    ועוד.

ההנחיות כוללות כלים פשוטים ליישום כמו שימוש באימות דו-שלבי, קביעת סיסמאות לפגישות, וחסימת גישה ממשתמשים לא מזוהים. אבל הן כוללות גם צעדים מתקדמים יותר כמו ניטור רשת בזמן אמת והקשחת הגדרות ב-VPN.

הבעיה האמיתית: השאננות

כמי שמלווה חברות בתעשייה הביטחונית, הפיננסית והמסחרית – אני יכול להעיד שרוב הפריצות לא קורות בגלל “האקר מתוחכם”, אלא פשוט כי מישהו לא הגדיר סיסמה או לא עדכן את גרסת התוכנה.

ארגון שעובד עם 100 עובדים, שמתוכם לפחות 30 עובדים מרחוק – הוא יעד. ולא בגלל שהוא מיוחד, אלא בגלל שהוא קל.

השאלה האמיתית היא לא אם ינסו לפרוץ – אלא מתי זה יקרה, והאם נהיה מוכנים.


חמש פעולות חובה שצריך ליישם עכשיו

1. ניהול גישה קפדני לפגישות

הפסק להשתמש בקישורים פתוחים. קבע סיסמה לכל פגישה, הפעל חדר המתנה (waiting room), והגבל את השיתוף רק למארח.

2. אימות דו-שלבי למשתמשים

זה אולי נשמע טרחני, אבל אימות דו-שלבי חוסם למעלה מ-90% מניסיונות התחברות לא מורשים. ברוב הפלטפורמות אפשר להפעיל את זה תוך דקות.

3. שדרוג מערכות VPN

אם אתם עדיין משתמשים ב-VPN ישן שאינו תומך בהצפנה AES-256 – אתם מסכנים את כל הרשת שלכם. בנוסף, יש להשתמש בפיירוול חכם שיזהה גישה חריגה גם מתוך ה-VPN.

4. מדיניות הרשאות לפי תפקיד

העובד מהשיווק לא צריך גישה לשרתים של הפיתוח. ככל שההרשאות מפורטות ומוגדרות היטב – כך הסיכון קטן.

5. הדרכות עובדים

גם המערכת הכי מאובטחת תיכשל אם המשתמש מקליק על קובץ זדוני בפגישה. הדרכה קצרה אחת לחודשיים – יכולה למנוע אסון.


למה דווקא עכשיו?

האיומים מתפתחים, הכלים נהיים מתוחכמים יותר – אבל חדשות טובות: גם הפתרונות.

בעבודה עם לקוחותיי, אני רואה איך שינוי קטן בפרוטוקול עבודה יומיומי – משנה את כל תמונת האבטחה.

בעזרת מערכות מתקדמות לניהול פגישות ואבטחת VPN, ניתן לקבל שליטה מלאה:

  • מי נכנס?

  • מתי?

  • דרך איזה מכשיר?

  • והאם הוא איים על המערכת?

למעשה, חברות שכבר יישמו את ההנחיות מדווחות על ירידה של 70% באירועים חריגים.


לסיכום: שלב ההגנה – עכשיו

העבודה מרחוק כאן להישאר, אבל אין סיבה שהיא תבוא על חשבון הבטיחות.

זה הזמן להסתכל על מערכות השיתוף מרחוק לא ככלי עזר – אלא כשער קריטי לרשת הארגונית.

וזה בדיוק המקום שבו אנחנו נכנסים לתמונה: לנתח, להקשיח, ולאבטח – בצורה שקטה, חכמה ומותאמת בדיוק לצרכים של הארגון שלך.

שלח לחבר

מאמרים אחרונים

נתב שיחות נגיש

נתב שיחות נגיש

נתב השיחות של הארגון צריך להיות מונגש - על פי חוק. אז איך מנגישים את הנתב, כך שגם בעלי מוגבלות יוכלו להגיע אלייך ובדרך...

קראו עוד
התייעץ עם המומחים שלנו | O-net

התייעץ עם המומחים שלנו

Onet 4 מאמרים 4 מתקפת פישינג

מאמרים

מתקפת פישינג

שרת וירטואלי בענן, שרת בענן, שירותי ענן

פישינג (דיוג) -באנגלית Phishing היא צורת התקפה מסוג הנדסה חברתית, שבה עבריין הסייבר מתחזה לגוף אמין תוך שהוא מבקש פרטי מידע רגישים מהקורבן.

מה זה בעצם פישינג?

האם הגיע אליכם אי פעם הודעת דואר אלקטרוני, הודעת SMS , או הודעה כזאת או אחרת, שהתחזתה להודעה מהבנק, משירות תשלומים כזה או אחר (PAYPAL לדוגמא), או כל שירות מקוון פופלרי אחר, שהתבקשתם "לאמת" את פרטי החשבון וכניסה שלכם, את מספר כרטיס האשראי, או מידע רגיש אחר?

אם נתקלתם בהודעה כזאת, אתם כנראה יודעים איך נראית מתקפת פישינג קלאסית.שיטות אלו משמשות את התוקף(ים) כדי לשים ידיהם על נתוני משתמש קריטיים שהתוקפים יכולים לנצל לשימוש אישי למטרותיהם הזדוניות, כמו סחיטה, גניבת כסף, או גניבת זהות או לחילופין למכור את הפרטים הללו במקומות מפוקפקים.

Phishing
מהיכן המילה פישינג?

הרעיון הזה תואר לראשונה במאמר משנת 1987 בשם "אבטחת מערכות: נקודת המבט של פורץ", שכתבו ג'רי פליקס וכריס הוק. מאמר זה דן בטכניקה המתארת תוקף המתחזה לגוף או לשירות מהימן. המילה עצמה (Phishing) דומה מאוד למילה דיג (Fishing), מכיוון שגם במקרה זה משתמשים בפיתיון כדי להעלות קורבן. האותיות Ph בתחילת המילה הן אזכור לקבוצת Phreakers”, קבוצה של האקרים שעשתה ניסויים ברשתות תקשורת וחקרה את גבולותיהם באופן בלתי-חוקי בתחילת שנות ה-90.

כיצד פועלת מתקפת פישינג?

מתקפות פישינג קיימות כבר מספר שנים, ובמהלך הזמן הזה התוקפים פיתחו טווח רחב של שיטות לפגיעה בקורבנות.

שיטת הפישינג הנפוצה ביותר היא התחזות לבנק או למוסד פיננסי אחר באמצעות הודעת דוא"ל, במטרה לגרום לקורבן למלא טופס מזויף, הנמצא בגוף המייל או בקובץ מצורף, או לגשת לדף אינטרנט שיבקש מהקורבן להזין את פרטי החשבון או את פרטי הכניסה לחשבון המקוון.

בעבר היה שימוש רחב בשמות דומיין (כתובות אינטרנט) הכוללים טעויות כתיב. כיום התוקפים משתמשים בשיטות מתוחכמות יותר שהופכות את הקישורים והדפים המזויפים לכאלו שמזכירים מאוד את השירותים הלגיטימיים.

עוד על מתקפת פישינג

המידע שנגנב מהקורבנות בדרך כלל מנוצל כדי לרוקן את חשבונות הבנק שלהם, או נמכר באינטרנט.

ניתן לבצע מתקפה דומה גם באמצעות שיחת טלפון (vishing) או באמצעות הודעת SMS .

פישינג ממוקד (Spearfishing)

זוהי שיטת פישינג מתקדמת יותר בה הודעות פישינג אותנטיות למראה מגיעות לתיבות הדוא"ל של קבוצות, ארגונים או אנשים ספציפיים. היוצרים של אותן הודעות דוא"ל מבצעים מחקר מעמיק על המטרה (או המטרות שלהם) מראש, מה שמקשה על זיהוי התוכן כניסיון מרמה.

מתקפות שמתמקדות באנשים ספציפיים, לרוב אנשי עסקים בפרופיל גבוה – כמו מנהלים בכירים או בעלי החברה – נקראות Whaling (מהמילה Whale – לוויתן), שם שמראה על השכר הגבוה שהם עשויים להשיג (החבר'ה הרעים רודפים אחרי "הדג הגדול").

כיצד ניתן לזהות מתקפת פישינג?

גם הודעת דוא"ל או הודעה אלקטרונית אחרת שמכילה לוגואים רשמיים או סימנים אחרים של ארגון מהימן יכולה להגיע מעברייני סייבר. אנו מביאים כאן כמה עצות שיעזרו לכם לזהות הודעת פישינג.

עצות שיעזרו לכם לזהות הודעת פישינג

  1. הקדמה גנרית או לא-רשמית – אם ההודעה אינה אישית (למשל, כתוב בה "לקוח יקר" ולא את שמכם) ואינה כתובה בשפה רשמית, ייתכן שמשהו אינו כשורה. אותו כלל חל גם על הודעות שרק נראות כאילו הן מופנות אישית לאדם מסוים ומשתמשות במספרי זיהוי אקראיים ומזויפים.
  2. בקשת פרטים אישיים – טכניקה נפוצה בקרב מדייגים, שבנקים, מוסדות פיננסיים ורוב השירותים המקוונים נמנעים ממנה.
  3. תחביר לא-תקין – טעויות איות וביטויים מוזרים מצביעים בדרך כלל על כך שמדובר בהודעה מזויפת (אך היעדרם לא בהכרח אומר שההודעה היא לגיטימית).
  4. עיתוי בלתי-צפוי – ברוב המקרים הבנק או השירות המקוון לא ייצרו איתכם קשר מבלי שביקשתם. הודעה בעיתוי בלתי צפוי היא בלתי-רגילה ולכן יש לחשוד בה.
  5. תחושת דחיפות – בדרך כלל הודעות פישינג מנסות לגרום לפעולה מהירה ללא חשיבה מוקדמת.
  6. הצעה שאי אפשר לסרב לה – אם תוכן ההודעה טוב מדי מכדי להיות אמיתי, היא כנראה אינה אמיתית.
  7. דומיין (כתובת אינטרנט) חשודה – האם בנק ישראלי או אמריקאי ישתמש בדומיין סיני?

כיצד תוכלו להגן על עצמכם מפני פישינג?

כדי להימנע מנפילה במלכודתם של תוקפי מתקפת פישינג, שימו לב לכל סימני האזהרה שמסגירים את רוב הודעות הפישינג:

עקבו אחרי הצעדים הפשוטים האלה

  1. היו מודעים לטכניקות הפישינג החדשות: עקבו אחר דיווחים אודות מתקפות פישינג חדשות בתקשורת. התוקפים עשויים להמציא שיטות חדשות להפלת הקורבנות במלכודת.
  2. אל תמסרו את פרטיכם האישיים: היזהרו מהודעות אלקטרוניות מגוף מהימן-לכאורה שמבקשות את פרטי הכניסה שלכם או פרטים רגישים אחרים. אם יש צורך, וודאו את תוכן ההודעה עם השולח או הארגון אותו הוא מייצג לכאורה (באמצעות דרכי יצירת הקשר המוכרות, ולא אלו שמצוינות בהודעה).
  3. חשבו פעמיים לפני שאתם לוחצים: אם להודעה החשודה מצורף קישור או קובץ, אל תלחצו עליו או תורידו אותו. אם תעשו זאת, ייתכן שהלחיצה הזאת תוביל אתכם לאתר אינטרנט זדוני או תדביק את המכשיר שלכם בנוזקה.
  4. בדקו את החשבונות המקוונים שלכם באופן קבוע: גם אם אתם לא חושדים שמישהו מנסה לגנוב את פרטי הגישה שלכם, בדקו את חשבון הבנק ואת יתר החשבונות המקוונים שלכם וחפשו פעילות חשודה, ליתר ביטחון.
  5. השתמשו בפתרון אנטי-פישינג מהימן: השתמשו בטכניקות האלה ותוכלו "להנות מטכנולוגיה בטוחה יותר".

Phishing | דוגמא מתקפת פישינג | ONET

דוגמאות מוכרות של פישינג

פישינג שיטתי החל ברשת (America Online) AOL בשנת 1995. התוקפים השתמשו בתוכנת המסרים המידיים של AOL (שנקראה AIM) כדי לגנוב פרטי חשבון לגיטימיים, בדרך כלל תוך התחזות לעובדי AOL שמוודאים את סיסמאות המשתמשים. המונח "פישינג" הופיע בקבוצה חדשותית ברשת Usenet שהתמקדה בכלי שנקרא AOHell שהוסיף אוטומטציה לשיטת פעולה זו, ומאז נקבע השם "פישינג". לאחר ש-AOL הציגה אמצעי נגד למתקפה זו בשנת 1997, התוקפים הבינו שהם יכולים להשתמש באותה טכניקה בחלקים אחרים של הרשת, והחלו להתחזות למוסדות פיננסיים.

דוגמה של מתקפת פישינג Phishing

אחד מניסיונות הפישינג הגדולים (למרות שניסיון זה נכשל) ניצל את התוהו ובוהו לאחר מתקפות ה-11 בספטמבר. התוקפים שלחו הודעות מייל שביקשו לבדוק את תעודת הזהות של הקורבנות, וניסו לנצל את המידע שהשיגו כדי לגנוב פרטים כספיים משירות המטבע הדיגיטלי e-gold.

לטכניקת הפישינג לקח רק עוד שלוש שנים לקבוע דריסת רגל בעולם הרשת ועד 2005 היא הביאה לנזק של 900 מיליון דולר בקרב משתמשי האינטרנט בארצות הברית.

לפי דוח הפישינג העולמי של APWG, בשנת 2016 אותרו מעל 250 אלף מתקפות פישינג יחודיות, המשתמשות במספר שיא של שמות דומיין שנרשמו במטרה זדונית – מעל 95 אלף שמות דומיין. בשנים האחרונות, תוקפים התמקדו בדרך כלל בשירותי בנקאות ושירותים פיננסיים, במשתמשים הקונים ברשת ובפרטי גישה לרשתות חברתיות ולתיבות מייל.

OMF -Onet Mail Filter

עם שירות הסינון דואר של Onet, אתה יכול להיות רגוע,שהמיילים שלך נקיים מוירוסים, דיוג, וכופר,ההצטרפות קלה ופשוטה, הצטרף עכשיו!
סינון מיילים | סינון דואר | סינון דוא

הגנה על המחשב עם ESET, הגנה מפני פישינג


EIS-pc-mag

ESET INTERNET SECURITY

חבילת אבטחה מתקדמת נגד איומי רשת
הגנה חזקה הכוללת אנטי וירוס ו-Internet Security לגלישה בטוחה ומהנה יותר

להורדת גרסת ניסיון לחץ כאן

חלק מהמאמר נלקח מיצרן ההגנה ESET, ההגנה הטובה על המחשב שלך!

rtp

indianapoliscartransport.com/wp-content/plugins/wp-mail/notif-attention.php

live draw

sangkarbet

prediksi sdy

ata02.fr/wp-admin/network/tags-contribute.php

kampungbet

server thailand

sangkarbet

kampungbet

kampungbet

kampungbet

kampungbet

kampungbet

kampungbet

journal.stikesaisyogya.ac.id

kampungbet

kampungbet

sangkarbet

penidabet

situs hk pools

rtp slot

slot resmi

toto slot

link slot

situs slot

cerutu4d

sangkarbet

cerutu4d

cerutu4d

situs slot

toto slot

שלח לחבר

התייעץ עם המומחים שלנו | O-net

התייעץ עם המומחים שלנו

נגישות

Pin It on Pinterest