Эффективные методы борьбы с фишинговыми атаками. Часть II
Май, 2009
Новые методы противодействия
Заголовок раздела «Новые методы противодействия»Рассмотренные ранее методы противодействия фишинговым атакам обладают общим недостатком — меры легко сводятся на нет небрежностью или невнимательностью пользователя: согласие принять сертификат недоверенного УЦ, переход по ссылке из спамового письма на поддельный сайт без SSL, несвоевременно обновлённый антивирус, неправильно настроенный файрвол, три подряд введённые одноразовые фразы на фишерском сайте — всё это приводит к потере денег. В договорах с пользователями платёжных систем и клиентами банков ответственность за халатность возлагается на самих пользователей, но юридическая защита уже вызывает ответные действия: адвокаты в судебных процессах доказывают, что при имеющейся системе аутентификации обеспечить сохранность данных клиент был не в состоянии и возложение ответственности неправомочно. К тому же потеря денег пользователями, пусть и по их вине, негативно сказывается на репутации банка.
Пропаганда культуры поведения
Заголовок раздела «Пропаганда культуры поведения»Самое слабое звено систем защиты — человек, поэтому важнейшее внимание стоит уделить пропаганде основ ИБ среди сотрудников и клиентов: не доверяйте ссылкам в электронных письмах; не отправляйте личную информацию в ответ на просьбу по электронной почте; проверяйте правильность URL-адреса; вводите адрес в строку браузера самостоятельно; используйте только телефонные номера, указанные на кредитной карте или в договоре; не открывайте неизвестные вложения. Общепринятое выполнение даже таких простых правил способно существенно уменьшить доходы фишеров, сделав этот бизнес менее рентабельным (как всеобщее знание правил дорожного движения спасает жизни). В масштабах государства это не высокоприоритетная задача — основная надежда на руководителей организаций, чьему бизнесу через сотрудников и клиентов угрожают фишеры.
Противодействие фишингу в корпоративной среде
Заголовок раздела «Противодействие фишингу в корпоративной среде»Основной приоритет — максимальный уход от человеческого фактора: наиболее перспективны шлюзовые решения, которые не только снижают нагрузку на рабочие станции и упрощают администрирование, но и закрывают всю сеть организации единым “зонтиком”. Современные эффективные шлюзовые решения борются с фишингом на четырёх уровнях:
- Уровень доступа — URL-фильтрация (запрет доступа к фишинговым сайтам), дополненная технологиями отличия ссылки на фишерский сайт от легитимной.
- Уровень активного контента — фильтрация 100% HTML-кода и внедрённых объектов на наличие вредоносного кода, включая скрытые каскадные переадресации (тело трояна собирается из безвредных по отдельности фрагментов на нескольких сайтах, по которым пользователя “пробрасывают”) — защита даже при состоявшемся переходе на фишерский сайт.
- Уровень коммуникаций — предотвращение передачи приватных данных, собранных ботами: несмотря на разнообразие троянов, существует всего несколько десятков коммуникационных протоколов взаимодействия с управляющим центром, поэтому блокировка эффективнее по сигнатурам протоколов, а не самого кода.
- Уровень передачи данных — DLP-решения (Data Leak Prevention) как ещё один рубеж: контроль потенциальных каналов утечки, выявление и предотвращение отправки вредоносным кодом номеров кредитных карт и другой конфиденциальной информации.
Слабое место таких систем — невозможность защиты мобильных сотрудников на открытых каналах: вариант решения — проксирование (выход в интернет с ноутбуков компании только через головной офис), оно же для филиалов; ведущие игроки рынка предлагают не приобретать продукты, а арендовать вычислительные мощности производителя для фильтрации почтового и веб-трафика.
Противодействие фишингу как конкурентное преимущество
Заголовок раздела «Противодействие фишингу как конкурентное преимущество»Деловая репутация порой стоит дороже затрат на действительно безопасную систему аутентификации. Протокол SSL позволяет проводить двустороннюю аутентификацию — проверять валидность не только сервера, но и пользователя: клиенту банка необходимо получить цифровой сертификат (при заключении договора или позже). Отказ от паролей серьёзно осложняет жизнь фишерам: цифровые сертификаты на стороне сервера и клиента снимают проблему атаки “человек посередине” и делают прослушивание бесполезным. Основы безопасности — сохранность закрытого ключа: хранение в реестре ОС или на жёстком диске небезопасно (при заражении компьютера данные похищаются, а защита паролем — редко длиннее 8 символов из прописных латинских букв — не гарантия). Самый надёжный способ — криптографические токены: в отличие от USB-флэш нет необходимости копировать секретную информацию в оперативную память компьютера — устройство не только хранит закрытые ключи, но и аппаратно выполняет криптографические вычисления, а воспользоваться токеном может только владелец, знающий PIN-код. Многие банки уже предлагают аутентификацию по цифровым сертификатам, и всё больше — с аппаратными криптографическими токенами: этот механизм — один из самых надёжных для аутентификации при онлайн-транзакциях.
Заключение
Заголовок раздела «Заключение»Имеющиеся средства борьбы с фишингом способны свести риски к минимальным значениям; основная работа ложится на владельцев веб-сайтов, чьи решения с каждым годом надёжнее, особенно в телебанкинге. Однако до внедрения аппаратной аутентификации в интернет-аукционах, веб-почте и социальных сетях ещё далеко — вполне вероятно, именно на них будет концентрироваться фишеры. Надёжный замок останавливает злоумышленника не сложностью взлома, а возможностью выбрать соседнюю дверь попроще — поэтому банкам, заботящимся о клиентах, необходимы именно надёжные и эффективные методы борьбы с фишерами.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Information Security, №3, Май, 2009
Эксперт: Алексей Комаров, Аладдин
