Miért az e-mail a leggyakoribb belépési pont?
Mert az emberi tényező a legkönnyebben kihasználható. Nem kell technikai sérülékenység csak egy figyelmetlenség.
A leggyakoribb forgatókönyvek: - Hamis számla egy ismerős nevű cég nevében - "Sürgős" üzenet a főnöktől (BEC – Business Email Compromise) - Csomagértesítő linkkel - "Microsoft/Google fiókod lejár" figyelmeztető
Hogyan ismerd fel?
1. Ellenőrizd a feladó e-mail címét
A megjelenített név lehet bármi – de az e-mail cím elárulja az igazságot.
Példa:
- Megjelenített név: K&H Bank
- Valódi e-mail: info@kh-bank-ertesitok.net
Ez nem a K&H Bank. Mindig kattints a feladó nevére és nézd meg a valódi e-mail címet.
2. Hover a linkek felett (ne kattints)
Mielőtt rákattintasz egy linkre, vidd fölé az egeret, az alján látod hova mutat valójában. Ha nem az elvárt domain, ne kattints.
3. Sürgős kérések cégvezetőtől
"Sürgős, utalj át most, ne kérdezz" típusú e-mailek – ez BEC (Business Email Compromise) támadás. Mindig hívd fel telefonon az illetőt.
4. Melléklet = kockázat
Váratlan .exe, .zip, .docm (makrós Word), .xlsm fájlok? Ne nyisd meg! Ha ismerőstől jött, hívd fel és ellenőrizd küldött-e valamit.
Technikai védelem Microsoft 365-ben
SPF, DKIM, DMARC beállítása
Ezek DNS rekordok amik megakadályozzák hogy mások a te domain neveddel küldjenek e-mailt (spoofing).
Ha még nincsenek beállítva a domainen, ez az első tennivaló. Megcsinálható az IT-sel 1 óra alatt.
Microsoft Defender for Office 365
Az M365 Business Premium csomagban benne van, automatikusan ellenőrzi a linkeket és mellékleteket megnyitás előtt ("Safe Links", "Safe Attachments").
Spam szűrő finomhangolása
Az M365 admin centerben beállítható hogy milyen szigorú legyen a spam szűrő, és külön lista tartható a megbízható/blokkolt feladókról.
Amit a munkatársaknak is tudniuk kell
A technika önmagában nem elegendő, az emberek képzése elengedhetetlen:
Amit minden alkalmazottnak tudnia kell: - Soha ne kattints linkre vagy melléklete ha nem vártad - Pénzügyi kéréseket mindig ellenőrizz telefonon - Ha gyanús valami, ne szégyelld jelezni az IT-nek - Jelszavakat soha ne add meg e-mailben kért formban
Éves phishing szimuláció: Egy ingyenes eszközzel (pl. GoPhish) tesztelheted a munkatársakat, "valódi" adathalász e-mailt küldesz és megnézed ki kattint. Nem büntetés, hanem tanítás.
Összefoglalás
| Védekezési réteg | Mit véd ki? |
|---|---|
| SPF/DKIM/DMARC | Spoofing (te nevedben küldött hamis e-mail) |
| Spam szűrő | Tömeges phishing |
| Safe Links/Attachments | Kártékony linkek és mellékletek |
| 2FA | Feltört jelszó esetén megvédi a fiókot |
| Felhasználói képzés | Célzott, személyre szabott támadások |
Egyik réteg sem elég önmagában – mindegyik szükséges.