Ένα λογιστικό γραφείο διαχειρίζεται καθημερινά ευαίσθητα οικονομικά και προσωπικά δεδομένα.
Γι’ αυτό χρειάζεται σωστή προστασία σε email, λογαριασμούς, backups, πρόσβαση χρηστών και συσκευές.
Ένα email μπορεί να μοιάζει ότι προέρχεται από τράπεζα, συνεργάτη, προμηθευτή, courier ή ακόμη και από τον ιδιοκτήτη της επιχείρησης. Στην πραγματικότητα, όμως, μπορεί να έχει δημιουργηθεί για να κλέψει έναν κωδικό, να αποσπάσει μια πληρωμή ή να εγκαταστήσει κακόβουλο λογισμικό.
Το phishing δεν αφορά μόνο μεγάλες εταιρείες. Σε μια μικρή επιχείρηση, όπου οι εργαζόμενοι διαχειρίζονται συχνά πολλές αρμοδιότητες και εργάζονται υπό πίεση, ένα πειστικό μήνυμα μπορεί εύκολα να οδηγήσει σε λάθος.
Η σωστή αντιμετώπιση δεν απαιτεί πανικό. Απαιτεί λίγα, ξεκάθαρα βήματα που όλοι γνωρίζουν και μπορούν να εφαρμόσουν.
Τι είναι το phishing με απλά λόγια
Το phishing είναι μια μορφή εξαπάτησης. Ο επιτιθέμενος προσποιείται ένα πρόσωπο ή έναν οργανισμό που εμπιστευόμαστε και προσπαθεί να μας οδηγήσει σε κάποια ενέργεια.
Μπορεί να μας ζητήσει να πατήσουμε έναν σύνδεσμο, να ανοίξουμε ένα συνημμένο αρχείο, να καταχωρίσουμε τον κωδικό μας σε μια ψεύτικη σελίδα ή να εγκρίνουμε μια πληρωμή. Το μήνυμα συχνά δημιουργεί αίσθηση επείγοντος, ώστε να ενεργήσουμε πριν ελέγξουμε τι πραγματικά συμβαίνει.
Ακόμη και ένα καλοστημένο φίλτρο email δεν μπορεί να αποκλείσει κάθε επικίνδυνο μήνυμα. Γι’ αυτό η τεχνική προστασία πρέπει να συνδυάζεται με ενημέρωση των εργαζομένων και σαφή διαδικασία αναφοράς.
Πέντε σημάδια ενός ύποπτου email
1. Περίεργη διεύθυνση αποστολέα
Το εμφανιζόμενο όνομα μπορεί να είναι σωστό, αλλά η πραγματική διεύθυνση να έχει ένα διαφορετικό γράμμα ή ένα άγνωστο domain.
2. Πίεση και τεχνητό επείγον
Φράσεις όπως «ο λογαριασμός σας θα κλειδωθεί» ή «απαιτείται άμεση πληρωμή» χρησιμοποιούνται για να περιορίσουν τον χρόνο σκέψης.
3. Αίτημα για κωδικό, MFA ή αλλαγή πληρωμής
Μια απρόσμενη απαίτηση για στοιχεία σύνδεσης, κωδικό επιβεβαίωσης, τραπεζικό λογαριασμό ή αλλαγή IBAN χρειάζεται πάντοτε επιβεβαίωση από δεύτερο κανάλι.
4. Ύποπτος σύνδεσμος ή απρόσμενο συνημμένο
Πριν πατήσουμε έναν σύνδεσμο από υπολογιστή, περνάμε τον δείκτη του ποντικιού από πάνω και ελέγχουμε τη διεύθυνση προορισμού.
5. Ασυνήθιστο αίτημα ή διαφορετικός τρόπος επικοινωνίας
Εξετάζουμε αν το αίτημα ταιριάζει με τη συνήθη διαδικασία και τη συμπεριφορά του πραγματικού αποστολέα.
Τι πρέπει να κάνει αμέσως ο εργαζόμενος
Όταν ένα μήνυμα φαίνεται ύποπτο, ο εργαζόμενος δεν πρέπει να πατήσει σύνδεσμο, να ανοίξει συνημμένο ή να απαντήσει στον αποστολέα.
Η σωστή κίνηση είναι να ενημερώσει άμεσα τον υπεύθυνο IT ή το πρόσωπο που έχει ορίσει η επιχείρηση. Αν το μήνυμα φαίνεται ότι προέρχεται από γνωστό συνεργάτη, η επιβεβαίωση πρέπει να γίνει από ήδη γνωστό τηλέφωνο και όχι από τα στοιχεία επικοινωνίας του ύποπτου email.
Η γρήγορη αναφορά είναι σημαντική. Όσο νωρίτερα ενημερωθεί ο υπεύθυνος, τόσο περισσότερες είναι οι πιθανότητες να περιοριστεί το περιστατικό.
Ο κανόνας των 30 δευτερολέπτων
Σταματήστε πριν πατήσετε. Ελέγξτε τη διεύθυνση αποστολέα και τον πραγματικό προορισμό του συνδέσμου. Επιβεβαιώστε το αίτημα από διαφορετικό, ήδη γνωστό κανάλι επικοινωνίας.
Πώς προστατεύεται πρακτικά μια μικρή επιχείρηση
Η προστασία από το phishing χρειάζεται συνδυασμό απλών τεχνικών και οργανωτικών μέτρων:
- Ενεργοποίηση πολυπαραγοντικού ελέγχου ταυτότητας (MFA), κατά προτίμηση με μεθόδους ανθεκτικές στο phishing όπου υποστηρίζονται.
- Ρύθμιση φίλτρων προστασίας email και σωστή εφαρμογή SPF, DKIM και DMARC.
- Διαφορετικοί και ισχυροί κωδικοί με χρήση αξιόπιστου password manager.
- Περιορισμένα δικαιώματα πρόσβασης για κάθε εργαζόμενο.
- Επιβεβαίωση αλλαγών IBAN και σημαντικών πληρωμών από δεύτερο άτομο ή διαφορετικό κανάλι.
- Σύντομη και επαναλαμβανόμενη εκπαίδευση των εργαζομένων.
- Τακτικά και ελεγμένα backups για την αποκατάσταση μετά από απώλεια δεδομένων ή ransomware.
Πλάνο αντίδρασης αν κάποιος πατήσει τον σύνδεσμο
Αν κάποιος πατήσει έναν ύποπτο σύνδεσμο, ανοίξει αρχείο ή καταχωρίσει στοιχεία σύνδεσης, πρέπει να ενημερώσει αμέσως τον υπεύθυνο IT.
Αν υπάρχει υποψία εγκατάστασης κακόβουλου αρχείου, η συσκευή πρέπει να αποσυνδεθεί από το δίκτυο. Οι κωδικοί του επηρεαζόμενου λογαριασμού αλλάζουν από γνωστή ασφαλή συσκευή και ελέγχονται οι ενεργές συνδέσεις, οι κανόνες προώθησης του mailbox και η πρόσφατη δραστηριότητα.
Αν έχουν δοθεί τραπεζικά στοιχεία ή έχει πραγματοποιηθεί πληρωμή, η επιχείρηση επικοινωνεί αμέσως με την τράπεζα και τον πραγματικό συνεργάτη μέσω γνωστών στοιχείων επικοινωνίας.
Το σημαντικότερο είναι να υπάρχει από πριν ένα απλό πλάνο με υπεύθυνο, τηλέφωνα επικοινωνίας και συγκεκριμένα πρώτα βήματα.
Το phishing δεν αντιμετωπίζεται μόνο με την προσοχή ενός εργαζομένου. Η επιχείρηση χρειάζεται ένα περιβάλλον στο οποίο τα ύποπτα μηνύματα αναγνωρίζονται, αναφέρονται και ελέγχονται γρήγορα.
Πώς είναι η ασφάλεια της δικής σας επιχείρησης;
Μην περιμένετε να συμβεί ένα περιστατικό για να μάθετε αν προστατεύεστε. Κάντε το δωρεάν Cybersecurity Check 2 λεπτών τώρα και λάβετε αναφορά κινδύνου.
Κάντε το Δωρεάν Check