Hvad er virksomheds-phishing, og hvordan fungerer det?

Hvad er virksomheds-phishing, og hvordan fungerer det?

Finansdirektøren modtager en e-mail, der ser ud til at komme fra administrerende direktør, og beder om en presserende betaling. En medarbejder modtager derefter en besked, der ligner en Microsoft 365 login-side. Ingen af delene behøver at være teknisk kompliceret for at forårsage skade. Spørgsmålet „hvad er virksomheds-phishing?“ handler derfor ikke kun om spamfiltrering, men om hvordan virksomheden forhindrer, at simple menneskelige fejl bliver til adgangsbrud, økonomisk svindel eller driftsstop.

Phishing er en af de mest almindelige måder for cyberkriminelle at komme ind i virksomheder på. De udnytter tillid, hastværk og vanemæssig adfærd frem for altid at forsøge at bryde direkte ind i tekniske systemer. God phishing-beskyttelse kombinerer derfor tekniske forsvarsmekanismer, klare processer og support til medarbejderne. Målet er simpelt: at mistænkelige beskeder sjældent når frem til brugerne, og at skaden begrænses, når noget slipper igennem.

Hvad indebærer virksomheds-phishing?

Virksomheds-phishing er en samling af handlinger, der registrerer, stopper og reagerer på svindelmails, svindelsider, falske login-anmodninger og andre beskeder, der har til formål at narre medarbejderne. Den tager specifikt højde for, at angreb ofte rettes mod virksomhedsadgang, betalinger, følsomme data og kundekommunikation.

I praksis starter beskyttelsen ofte i e-mailsystemet. Der undersøges vedhæftede filer, links, afsendere og indhold af beskeder, før de når postkassen. Systemet kan markere mistænkelige beskeder, sætte dem i karantæne eller afvise dem helt. Det er vigtigt, men ikke tilstrækkeligt i sig selv. Svindlere ændrer formuleringer, bruger rigtige e-mailkonti, som de har overtaget, og efterligner samarbejdspartnere med stor præcision.

Derfor omfatter virksomhedsbeskyttelse også identifikation, enhedsstyring, adgangskontrol og respons-processer. Hvis en medarbejder indtaster et kodeord på en falsk side, skal systemet alligevel kunne forhindre, at angriberen får nem adgang til data og systemer.

Hvorfor er en spamfilter ikke nok?

Et spamfilter søger primært efter kendte tegn på uønsket post. Phishing kan derimod komme fra en e-mailadresse, der ser troværdig ud, indeholder ingen åbenlyse fejl og henviser til et reelt projekt. En angriber kunne for eksempel sende en faktura, der ligner en faktura fra en leverandør, eller bede en medarbejder om at nulstille et kodeord på vegne af IT-afdelingen.

Særligt farligt er svindel, der kaldes "administratorsvindel". Her udgiver afsenderen sig for at være en direktør, advokat eller finansdirektør og skaber en følelse af fortrolighed eller tidspres. En medarbejder, der ønsker at være hjælpsom, kan således godkende en betaling, sende løndata eller dele loginoplysninger uden om de normale procedurer.

God phishing-beskyttelse vurderer kontekst og ikke kun individuelle ord i en e-mail. Den kan for eksempel genkende, når en afsenders domæne er en smule anderledes end det korrekte domæne, når et link peger på en uventet hjemmeside, eller når et nyt loginmønster opstår. Den skal også kunne reagere hurtigt, når der opstår mistanke, for minutter kan være afgørende, hvis en stjålet konto bruges til at sende flere svindelmails inden for virksomheden.

Beskyttelser, der arbejder sammen

Stærk beskyttelse er ikke baseret på ét produkt eller én regel. Den bygger på lag, der understøtter hinanden. Først kræves en sikker e-mailopsætning, herunder regler, der bekræfter, hvorfra e-mails i virksomhedens navn må komme. Dette reducerer sandsynligheden for, at andre kan forfalske virksomhedens eget domæne i kommunikation med kunder og partnere.

Dernæst kommer multifaktorautentificering. Et kodeord, der falder i de forkerte hænder, bør ikke alene åbne døren til e-mail, cloud storage eller finansielle systemer. Multifaktorautentificering er dog ikke en mirakelløsning. Svindlere forsøger også at narre brugere til at godkende logins eller opgive midlertidige autentificeringskoder. Derfor skal den konfigureres med fornuftige adgangsregler og overvåge usædvanlige logins.

Sikker kodeordsstyring er også vigtig. Når folk genbruger kodeord mellem tjenester, kan et datalæk hos én part blive til et adgangsbrud hos en anden. En kodeordsadministrator hjælper medarbejdere med at bruge lange og unikke kodeord uden at skrive dem ned eller gemme dem i usikre dokumenter.

Endelig kræves enhedssikkerhed. En computer, der ikke er opdateret, mangler endpoint-beskyttelse eller bruges med administratoradgang, kan gøre en lille fejl til en stor hændelse. Hvis en medarbejder åbner en skadelig vedhæftning, skal beskyttelsen kunne genkende adfærden, isolere enheden efter behov og underrette den ansvarlige.

Medarbejderne er en del af beskyttelsen, ikke den svageste led

Det er let at sige, at medarbejderne er den svageste led. Det er hverken rimeligt eller nyttigt. Medarbejdere er ofte den første forsvarslinje, når de får enkle instruktioner, realistisk træning og støtte til at spørge, før de reagerer.

God træning bør ikke bygge på frygt eller tests, der skal bringe folk i problemer. Den bør lære folk at stoppe op, når en anmodning om betaling, kodeord, personlige oplysninger eller ændring af bankoplysninger modtages uventet. En medarbejder skal vide, hvor vedkommende skal sende mistænkelig post, og få hurtige svar uden at frygte bebrejdelser.

Træning skal gentages, da angreb ændrer sig. Korte, regelmæssige påmindelser knyttet til faktiske arbejdsforhold giver normalt mere end et langt kursus om året. Dette gælder især for teams inden for finans, HR, salg og service, hvor der arbejdes meget med betalinger, kontrakter og følsomme oplysninger.

Processer, der stopper svindel, før det sker

Tekniske foranstaltninger kan stoppe meget, men interne processer skal beskytte virksomheden, når beskeder ser overbevisende ud. En betalingsanmodning fra en leder bør for eksempel ikke godkendes udelukkende baseret på e-mail. Ændringer af bankkonto eller usædvanlige betalinger skal bekræftes via en anden kanal, såsom et opkald til et kendt telefonnummer eller godkendelse af to ansvarlige parter.

Det samme gælder anmodninger om medarbejderdata, kundelister eller systemadgang. Klar adskillelse af ansvar, godkendelsesprocesser og adgangsrettigheder gør det sværere for en angriber. Det reducerer også sandsynligheden for fejl i den normale drift.

Disse processer må dog ikke være så tunge, at medarbejderne begynder at omgå dem. For en lille virksomhed kan en simpel regel om at ringe ved betalingsændringer være langt mere effektiv end et komplekst system, som ingen følger. Den rigtige løsning afhænger af virksomhedens størrelse, de oplysninger, den behandler, og konsekvenserne, hvis adgangen mistes.

Hvad sker der, når nogen klikker?

Selv veldrevne virksomheder modtager mistænkelige beskeder i deres postkasse. Reaktionerne er afgørende. En medarbejder skal kunne indberette hændelsen med det samme, selvom vedkommende ikke er sikker på, at der er begået en fejl. Den ansvarlige part skal derefter kunne undersøge, om et link er blevet åbnet, om loginoplysninger er blevet givet, og om den samme e-mail er sendt til flere.

Hvis der er mistanke om et adgangsbrud, skal der ofte nulstilles adgangskoder, lukkes aktive logins, gennemgås regler i e-mail og undersøges, om data er blevet sendt ud. I nogle tilfælde skal enheder isoleres eller kunder og partnere informeres. Med en foruddefineret responsplan bliver dette en organiseret opgave i stedet for kaos på det værst tænkelige tidspunkt.

Sikkerhedskopiering og gendannelse er også vigtigt, især hvis phishing fører til et ransomware-angreb. Sikkerhedskopier erstatter ikke e-mailbeskyttelse eller adgangskontrol, men de kan forkorte nedetiden og give virksomheden bedre muligheder, hvis en angriber forsøger at låse data.

Hvordan vurderer man situationen i egen virksomhed?

Begynd med enkle spørgsmål. Er multifaktorautentificering aktiveret for e-mail, cloud-systemer og administratoradgange? Verificeres betalingsændringer uden for e-mail? Kan medarbejdere nemt indberette mistænkelige beskeder? Er det kendt, hvem der reagerer, hvis en konto bliver overtaget?

Undersøg også, om enheder og brugerkonti er under regelmæssig overvågning. En medarbejder, der stopper, skal miste adgangen med det samme. En enhed, der er tabt eller ikke opdateret, må ikke blive en nem indgang til virksomheden. Dette er operationelle forhold, men de har direkte indflydelse på netværkssikkerhed og omkostninger.

Hos nexIT arbejder vi med virksomheder for at forbinde disse forsvarsmekanismer med den daglige drift: at holde systemer opdaterede, beskytte brugere, overvåge enheder og have en klar vej til at reagere. Målet er ikke at tilføje unødvendig kompleksitet, men at gøre den rigtige vej til den nemmeste vej for personalet.

Phishing-beskyttelse giver mest, når den bliver en naturlig del af arbejdsprocessen. Når en medarbejder kan stoppe op, bekræfte en usædvanlig anmodning og få hjælp med det samme, bliver et enkelt opmærksomt øjeblik ofte den mest værdifulde beskyttelse, virksomheden har.

Lignende indlæg