El. pašto apsauga

 

El. pašto apsauga


Apsauga nuo phishing, kenkėjiškų laiškų ir paskyrų perėmimo

Elektroninis paštas yra viena svarbiausių organizacijų komunikacijos priemonių ir kartu vienas dažniausiai kibernetinėms atakoms naudojamų kanalų. Užpuolikui nebūtina tiesiogiai įsilaužti į organizacijos infrastruktūrą – dažnai pakanka įtikinti darbuotoją atidaryti kenkėjišką failą, paspausti suklastotą nuorodą ar atskleisti prisijungimo duomenis.

AVEDUS projektuoja ir diegia el. pašto apsaugos sprendimus, padedančius aptikti phishing, kenkėjiškus failus ir nuorodas, apsimetimo atakas, nepageidaujamą turinį bei kitas el. paštu platinamas kibernetines grėsmes.

El. pašto apsaugą integruojame į bendrą organizacijos kibernetinio saugumo architektūrą – kartu su identiteto apsauga, MFA, EDR/XDR, SIEM ir SOC/MDR.

Kodėl el. paštas yra vienas pagrindinių atakų kanalų?

El. pašto atakos išnaudoja ne tik technologijų pažeidžiamumus, bet ir žmogaus pasitikėjimą.

Kenkėjiškas laiškas gali atrodyti kaip įprastas pranešimas iš:

  • kolegos;

  • organizacijos vadovo;

  • kliento;

  • tiekėjo;

  • banko;

  • kurjerių bendrovės;

  • debesijos paslaugos;

  • IT administratoriaus.

Užpuolikas gali naudoti tikrą organizacijos logotipą, darbuotojų vardus ir informaciją apie vykdomus projektus.

Todėl šiuolaikinė el. pašto apsauga turi analizuoti ne tik laiško turinį, bet ir siuntėjo identitetą, nuorodas, priedus, domenus bei komunikacijos kontekstą.

Phishing apsauga

Phishing atakomis dažniausiai siekiama išvilioti vartotojo prisijungimo duomenis arba paskatinti atlikti užpuolikui naudingą veiksmą.

Laiške pateikta nuoroda gali nukreipti į suklastotą:

  • Microsoft 365 prisijungimo puslapį;

  • debesijos paslaugą;

  • dokumentų dalijimosi sistemą;

  • banko svetainę;

  • organizacijos vidinę sistemą.

Vartotojui įvedus prisijungimo duomenis, jie perduodami užpuolikui.

El. pašto apsaugos technologijos padeda identifikuoti įtartinas nuorodas ir blokuoti prieigą prie žinomų ar aptiktų kenkėjiškų svetainių.

Spear phishing

Spear phishing – tikslinė phishing ataka, parengta konkrečiam darbuotojui ar organizacijai.

Prieš vykdydamas tokią ataką užpuolikas gali rinkti informaciją apie:

  • organizacijos darbuotojus;

  • vadovus;

  • tiekėjus;

  • naudojamas sistemas;

  • vykdomus projektus;

  • verslo partnerius.

Dėl to laiškas gali atrodyti labai įtikinamai.

Tokias atakas aptikti sudėtingiau, todėl reikalinga ne tik tradicinė šlamšto kontrolė, bet ir pažangesnė siuntėjo, turinio bei elgsenos analizė.

Business Email Compromise – BEC

BEC atakų metu užpuolikas apsimeta organizacijos vadovu, finansų darbuotoju, tiekėju ar kitu patikimu asmeniu.

Tokio laiško tikslas gali būti:

  • inicijuoti pinigų pervedimą;

  • pakeisti tiekėjo banko sąskaitą;

  • gauti konfidencialią informaciją;

  • išvilioti darbuotojų ar klientų duomenis;

  • inicijuoti kitą finansinę operaciją.

BEC atakose dažnai nėra nei kenkėjiško failo, nei nuorodos.

Todėl tradicinė antivirusinė apsauga gali nieko neaptikti.

Pažangesni el. pašto saugumo sprendimai analizuoja siuntėjo identitetą, domeną, komunikacijos anomalijas ir kitus požymius, galinčius rodyti apsimetimo ataką.

Apsauga nuo kenkėjiškų priedų

El. laiškų priedai gali būti naudojami kenkėjiškam kodui pristatyti.

Pavojingi failai gali būti pateikiami kaip:

  • sąskaitos;

  • sutartys;

  • CV;

  • užsakymo dokumentai;

  • pristatymo informacija;

  • archyvai;

  • kiti įprastai versle naudojami dokumentai.

Failų analizė leidžia patikrinti jų reputaciją, struktūrą ir elgseną prieš pateikiant laišką vartotojui.

Įtartini failai gali būti papildomai analizuojami izoliuotoje sandbox aplinkoje.

Sandbox analizė

Ne visos kibernetinės grėsmės yra žinomos iš anksto.

Naujas kenkėjiškas failas gali dar neturėti antivirusinio parašo ar reputacijos įrašo.

Sandbox technologija leidžia atidaryti įtartiną failą izoliuotoje aplinkoje ir stebėti jo elgseną.

Analizuojama, ar failas:

  • paleidžia įtartinus procesus;

  • bando keisti sisteminius failus;

  • jungiasi prie kenkėjiškų serverių;

  • atsisiunčia papildomą kodą;

  • bando vykdyti kitus įtartinus veiksmus.

Tai padeda aptikti naujas ir anksčiau nežinomas grėsmes.

Kenkėjiškų nuorodų apsauga

Nuoroda laiško gavimo metu gali būti saugi, tačiau vėliau užpuolikas gali pakeisti jos paskirties turinį.

Todėl pažangūs el. pašto apsaugos sprendimai gali tikrinti nuorodas ne tik laiško gavimo, bet ir jų atidarymo metu.

Tai padeda apsaugoti nuo:

  • prisijungimo duomenų vagystės;

  • kenkėjiškų svetainių;

  • malware platinimo;

  • suklastotų debesijos paslaugų;

  • kitų phishing infrastruktūros elementų.

Apsauga nuo ransomware

El. paštas gali būti pradinis ransomware atakos etapas.

Tipinis scenarijus gali atrodyti taip:

Phishing laiškas → Kenkėjiška nuoroda arba failas → Darbo vietos kompromitavimas → Prisijungimo duomenų vagystė → Judėjimas tinkle → Duomenų šifravimas.

Todėl ransomware apsauga negali apsiriboti vien el. pašto filtru.

Efektyvi architektūra apjungia:

El. pašto apsaugą → MFA → EDR/XDR → Tinklo segmentavimą → PAM → SIEM/SOC → Atsarginių kopijų apsaugą.

SPF, DKIM ir DMARC

El. pašto domeno apsauga yra svarbi siekiant sumažinti galimybę užpuolikams apsimesti organizacija.

Tam naudojami keli tarpusavyje susiję mechanizmai.

SPF padeda nustatyti, kurie serveriai gali siųsti laiškus organizacijos domeno vardu.

DKIM naudoja skaitmeninį parašą, leidžiantį patikrinti laiško autentiškumą ir vientisumą.

DMARC leidžia nustatyti politiką, kaip elgtis su laiškais, kurie neatitinka autentifikavimo reikalavimų, bei gauti ataskaitas apie domeno naudojimą.

Tinkamai sukonfigūruoti SPF, DKIM ir DMARC padeda sumažinti domeno klastojimo riziką.

Apsauga nuo domeno klastojimo

Užpuolikai gali registruoti domenus, kurie vizualiai labai panašūs į tikrą organizacijos domeną.

Pavyzdžiui, gali būti pakeista viena raidė arba naudojamas panašiai atrodantis simbolis.

Tokie domenai gali būti naudojami:

  • phishing;

  • BEC;

  • netikroms sąskaitoms;

  • prisijungimo duomenų vagystei;

  • klientų ar partnerių apgaudinėjimui.

Domenų stebėsena ir el. pašto apsaugos technologijos padeda identifikuoti dalį tokių apsimetimo scenarijų.

Šlamšto ir nepageidaujamo turinio kontrolė

Nors pažangios kibernetinės atakos kelia didžiausią riziką, organizacijos vis dar gauna didelį kiekį įprasto nepageidaujamo pašto.

El. pašto apsauga gali automatiškai filtruoti:

  • spam;

  • reklaminius laiškus;

  • žinomus kenkėjiškus siuntėjus;

  • įtartinus domenus;

  • nepageidaujamus failų tipus.

Tai sumažina vartotojus pasiekiančio nereikalingo ir potencialiai pavojingo turinio kiekį.

Microsoft 365 ir debesijos el. pašto apsauga

Daugelis organizacijų naudoja debesijos pagrindu veikiančias el. pašto platformas, todėl saugumo architektūra turi būti pritaikyta ir SaaS aplinkai.

Papildomos apsaugos priemonės gali padėti:

  • analizuoti gaunamus laiškus;

  • aptikti phishing ir BEC;

  • identifikuoti kenkėjiškus priedus;

  • analizuoti nuorodas;

  • aptikti paskyrų kompromitavimo požymius;

  • perduoti saugumo įvykius SIEM ir SOC sistemoms.

El. pašto saugumas turi būti vertinamas kartu su visos debesijos identiteto apsauga.

Paskyrų perėmimo aptikimas

Kartais užpuolikas siunčia kenkėjiškus laiškus ne iš suklastoto domeno, o iš realiai kompromituotos vartotojo paskyros.

Tokiu atveju laiškas gali būti siunčiamas iš tikro darbuotojo ar partnerio adreso.

Todėl svarbu stebėti ir kitus požymius:

  • neįprastą prisijungimo vietą;

  • neįprastą įrenginį;

  • staigų siunčiamų laiškų kiekio padidėjimą;

  • netipinius pašto dėžutės pakeitimus;

  • įtartinas persiuntimo taisykles.

Tokie signalai gali būti perduodami SIEM, XDR ar SOC analizei.

El. pašto duomenų apsauga

El. paštu siunčiama ne tik įprasta komunikacija, bet ir jautri organizacijos informacija.

Tai gali būti:

  • sutartys;

  • finansinė informacija;

  • klientų duomenys;

  • darbuotojų informacija;

  • techninė dokumentacija;

  • kita konfidenciali informacija.

DLP technologijos gali padėti identifikuoti jautrią informaciją ir kontroliuoti jos siuntimą už organizacijos ribų.

Priklausomai nuo politikos, laiškas gali būti blokuojamas, papildomai tikrinamas arba šifruojamas.

El. pašto šifravimas

Jautrios informacijos perdavimui gali būti reikalingas papildomas el. pašto šifravimas.

Tai leidžia sumažinti riziką, kad konfidenciali informacija bus perskaityta neautorizuoto asmens.

Šifravimo politika gali būti taikoma automatiškai pagal:

  • gavėją;

  • informacijos tipą;

  • duomenų klasifikaciją;

  • organizacijos saugumo taisykles.

El. pašto apsauga ir SIEM

El. pašto saugumo sistema yra svarbus informacijos šaltinis bendroje saugumo architektūroje.

Į SIEM gali būti perduodama informacija apie:

  • phishing atakas;

  • kenkėjiškus priedus;

  • pavojingas nuorodas;

  • blokuotus siuntėjus;

  • apsimetimo bandymus;

  • kitus įtartinus įvykius.

Sujungus šiuos duomenis su endpoint, identiteto, ugniasienių ir debesijos sistemų informacija galima geriau suprasti visą atakos grandinę.

El. pašto apsauga ir SOC/MDR

Atskiras įtartinas laiškas gali atrodyti nereikšmingas.

Tačiau jeigu tuo pačiu metu vartotojo paskyroje užfiksuojamas neįprastas prisijungimas, o jo darbo vietoje EDR aptinka įtartiną procesą, situacija gali rodyti vykstantį kibernetinį incidentą.

SOC/MDR leidžia susieti skirtingų sistemų signalus ir įvertinti juos bendrame kontekste.

El. paštas → Identitetas → Endpoint → Tinklas → SIEM → SOC

Tokiu būdu el. pašto apsauga tampa ne izoliuotu filtru, o bendros grėsmių aptikimo ir reagavimo sistemos dalimi.

Daugiasluoksnė el. pašto apsauga

Efektyvi el. pašto apsauga remiasi keliais tarpusavyje susijusiais saugumo sluoksniais:

SPF / DKIM / DMARC → Anti-Phishing → Anti-Spam → URL analizė → Failų analizė → Sandbox → MFA → EDR/XDR → SIEM/SOC.

Kiekvienas sluoksnis padeda sustabdyti skirtingą atakos etapą.

Jeigu viena apsaugos priemonė grėsmės neaptinka, ją gali sustabdyti kitas saugumo sluoksnis.

Kodėl AVEDUS?

Kompleksinis požiūris

El. pašto apsaugą vertiname kaip bendros organizacijos kibernetinio saugumo architektūros dalį.

Apsauga nuo šiuolaikinių grėsmių

Projektuojame sprendimus, skirtus phishing, BEC, kenkėjiškų failų, nuorodų ir kitų el. paštu platinamų grėsmių aptikimui.

Integracija su kitomis saugumo sistemomis

El. pašto apsaugą galime integruoti su MFA, EDR/XDR, SIEM, SOC/MDR ir kitomis organizacijos naudojamomis saugumo technologijomis.

Nuo projektavimo iki priežiūros

Įvertiname esamą el. pašto infrastruktūrą, projektuojame apsaugos architektūrą, diegiame ir konfigūruojame sprendimus bei užtikriname jų tolesnę priežiūrą.

Daugiasluoksnė apsauga

Tikslas – ne tik sustabdyti nepageidaujamą laišką, bet ir sumažinti riziką, kad el. paštas taps pradiniu keliu į organizacijos infrastruktūrą.