Počítačové přikázání |
Desatero přikázání Antivirové desatero Desatero bezpečného internetu Jak se bránit proti vyděračským virům? :: Neotvírejte přílohy e-mailových zpráv od neznámých a podezřelých adresátů. Tipy pro zastavení Ransomware Zabránit spuštění souborů v% AppData% Adresáře Obecně platí, že většina ransomware běží ve velkém měřítku spoléhat buď na využití souprav nebo spam motory. V obou případech je pro malware vykonat to obvykle zdržuje v různých dočasných adresářů v systému Windows (% AppDada%). Je možné zakázat možnost spouštět binární soubory v těchto adresářích pomocí zásad skupiny nebo bezpečnostní politiky, což znamená, když uživatel poklepe na Invoice.exe, malware nebude možné spustit. Toho se dosahuje pomocí zásad omezení softwaru a příklad je uveden na tomto blogu v tom, jak umožnit toto. Výhodou tohoto postupu je, že se také může zabránit některé jiné formy škodlivého softwaru z provádění také. Plně záplatované Systems, Java, Shockwave, Flash (kol) Exploit soupravy spoléhají na zranitelná místa v klientském počítači se dostat malware vykonat. Obvykle se jedná o zranitelnosti v Javě, Shockwave, Flash a Adobe Reader. S Windows Update, mnoho systémy jsou nyní automaticky nakonfigurován tak, aby získat aktualizace. To nebylo až do nedávné doby, například, že Flash integrované auto-updater. Ujistěte se, jsou tyto aktualizace zabrání zneužití stavebnic ze úspěch. Jak již bylo řečeno, občas využívají soupravy se používají 0 jednodenní využije, ale jedná se o poměrně vzácný jev. Zakázat e-maily se spustitelným Přílohy Mnoho ransomware e-maily pomocí nástavce s spustitelné soubory, jednoduše zakázání e-maily s spustitelné soubory budou uživatelům zabránit přijímání. Podívejte se také na e-maily s "dvojitými přípon". Dalším častým trikem je příloh s názvem souboru zip, který může obsahovat spustitelný soubor nebo html dokumentu (s použitím jiných triků stáhnout spustitelný). Naučí uživatele, aby na místě těchto abnormálních e-mailů, takže nemají jejich vyřízení je klíčové. Udržení silné zálohy V neposlední řadě je důležité silných záloh je klíčové. Je-li Ransomware infekce stane, existují jen dvě možnosti pro organizaci: Obnovení ze zálohy nebo zaplatit výkupné. Jsou-li k dispozici zálohy, může to být hádka, ale nároky výkupné zarážející již nejsou jedinou cestou k úplné uzdravení. Použití "vakcíny" Všechny ransomware rodiny potřebují nějaký mechanismus, který zajistí, že oběť stroj není šifrována pomocí více klíčů. Typickým mechanismem je uložit veřejný klíč v registru (nebo jiných artefaktů), tak následných infekcí (nebo popravy stejné malware binární) používat pouze originální získané klíč. Tam byly pokusy o vytvoření vakcíny, které zneužívají tuto potřebu útočníků jinak naočkovat napadených počítačů. Ty mohou vést k šetření na případ od případu, aby zjistili, zda poskytují hodnotu. Přizvukovat s komentáře, pokud tam jsou jiné techniky jste použili, aby pomohl zastavit šíření ve svých organizacích. Phishing je součástí celkového problému počítačové bezpečnosti a věčného boje se spamem. Pokud si vzpomenete na minulé články, je vám jistě jasné, že bez spamu a bez možnosti ovládat cizí počítače by phishing nebyl možný. A protože se nemůžete spoléhat na to, že vás „někdo“ ochrání, je prvním důležitým krokem osobní ochrana. Protože drtivá většina phishingových útoků je zaměřena na Windows uživatele, bude následující text zaměřen hlavně na ně. 1) antivirový program Běžnou součástí antivirových programů je ochrana proti phishingu. Ekonomika phishingu Spamem je rozesláno na 2 miliony e-mailů se zhruba 5% úspěšností. Z výsledných 100 tisíc e-mailů může reagovat 5 % lidí a pouze 2 % z nich je dostatečně nezkušených, aby poskytli požadované údaje. Dostáváme se na zhruba stovku lidí. Pokud vezmeme vážně společnost FTC, která v roce 2006 uváděla, že průměrná škoda z phishingu je 1200 dolarů, má útočník šanci vydělat až 120 000 dolarů. Tip: obecné rady a doporučení, jak zabezpečit počítač s Windows, naleznete v tutoriálu Zabezpečujeme počítač. V několika kapitolách rozebírá základní typy ohrožení a možnosti ochrany, přičemž svými nároky je vhodný i pro začínající uživatele. Daleko důležitější je ale získání jednoho prostého návyku – nikdy nespouštět z Internetu žádné programy, neinstalovat žádné programy, nevěřit slovům musíte spustit tento DivX kodek, abyste viděli toto video, atd. Stahovat a instalovat nové programy v principu můžete jenom z míst, která jsou důvěryhodná, známá a široce používaná – a ani tam nemůžete mít jistotu. K legitimnímu software se čas od času „přibalí“ nějaký malware. Mezi základní návyky ale patří i taková maličkost, jako že nikdy nebudete zadávat PIN vaší karty online (a pokud jste klienty Citibank, tak budete tak dlouho požadovat, aby s tím přestali, až konečně Citibank přestane). A když už někde zadáváte číslo karty, vlastníka, expiraci a verifikační kód (ze zadní strany), tak si musíte být velmi dobře jisti, že to děláte na správném místě. 5) nepracovat jako administrátor 6) aktualizovat, aktualizovat, aktualizovat 7) používat bezpečný prohlížeč Bezpečný prohlížeč je samozřejmě aktualizovaný. A prozatím je bezpečný prohlížeč například daleko spíše FireFox či Opera než Internet Explorer. Stejně tak je bezpečnější IE7 než IE6. A ještě jedna věc je důležitá, bezpečný prohlížeč je takový, který je bezpečně nastavený – tj. používá, pokud mluvíme o IE, vyšší nastavení bezpečnosti pro internetovou zónu. Používání bezpečného prohlížeče je nejdůležitější z hlediska možnosti toho, že právě skrz chyby prohlížeče může dojít k hacknutí – stačí návštěva nevhodné stránky. 8) používat phishingovou ochranu v prohlížeči Pokud chcete větší míru ochrany v prohlížeči, je více než vhodné zkusit některý z plug-in programů. Příklady: SpoofGuard A pokud dokážete používat bezpečnějšího poštovního klienta, budete na tom ještě lépe. Zejména takového, který neumožní spouštět HTML skripting ani aktivní komponenty v náhledových oknech. A navrch přidá nemožnost otevírat odkazy přímo kliknutím v e-mailu (nápověda, opravdu není řeč o Microsoft Outlook ani Outlook Express). 10) bezpečné bankovnictví Bezpečné bankovnictví může pomocí v případech, kdy už je pozdě na prevenci. Karta s čipem je nepochybně mnohem hůře falšovatelná (byť v případě její krádeže je díky absenci použití podpisu její zneužití mnohem snazší). Online platby spočívají v blokování částky a teprve pozdějšímu stažení této částky – pokud tedy vaše bankovnictví umožňuje (alespoň) informaci o blokacích a změnách na účtu na mobil, vůbec neváhejte a aktivujte si to. A pokud by umožňovalo schvalování takovýchto plateb, je to ještě lepší – vždy si tak budete moci zkontrolovat, zda je vše v pořádku (a schvalování může být třeba mobilním telefonem, tedy rychlé a snadné). Falešné bezpečí https:// Běžný uživatel je zpravidla plně uspokojen, pokud vidí https:// v adrese – neumí rozpoznat, jestli je skutečně na správných stránkách a spokojí se s libovolným certifikátem. Tedy pokud vůbec dokáže certifikát prozkoumat. Samotné internetové bankovnictví vyhledávejte takové, které je opravdu bezpečné. Přihlašujete se číslem účtu? Zapomeňte na to, jde o fatální bezpečnostní chybu. Přihlašujete se pořád stále stejným jménem či kódem a heslem? Zapomeňte na to a vůbec neváhejte, pokud je možné investovat pár stokorun do „kalkulačky“ umožňující bezpečné přihlašování. A pokud si stále myslíte, že mobilní bankovnictví je bezpečné, tak je lépe změnit názor. Něco, co vám někdo může ukradnout a využít, není dobrý nápad. Užitečné mohou být i možnosti nastavení nízkého limitu na online platby, případně možnost zapínat a vypínat možnost online plateb. Pokud vás snad vyděsilo deset doporučení a začínáte přemýšlet, jestli by náhodou nebylo lepší aby to někdo vyřešil za vás, uvažujete správně. Boj proti phishingu je bohužel stejně marný jako boj proti spamu – i přes stále se zvyšující ochrany proti spamu, aktivní i pasivní, objem spamu nezadržitelně stoupá (dnes může být někde mezi 75 % až 90 % celosvětové pošty tvořeno pouze spamem). Cokoliv se udělá v rámci ochrany, spameři velmi brzo najdou řešení, jak to obejít. A jak už bylo zmiňováno v prvních článcích tohoto seriálu, velký problém je i v legislativě – řada států prostě phishing ani spam za problém nepovažuje, někdy nemá proti této činnosti legislativu, jindy je jim to prostě jedno. Je nutné si uvědomit, že proti phishingovým aktivitám nebojují amatéři. Radek Smolík, ředitel české pobočky společnosti Symantec, minulý týden na tiskové konferenci uváděl zajímavá čísla – Symantec má v 180 zemích po celém světě až 40 tisíc senzorů umístěných v různých sítích. K tomu připočítejte 180 milionů klientů antivirového software. A navrch přidejte Symantec Probe Network – síť s přibližně dvěma miliony klamných systémů (honeypot) v 30 zemích – dva miliony systémů jsou používány k lapání pokusů o hacking a další podobné činnosti. A v roce 2007 vznikla i aktivita Symantec Phish Report Network (viz pár odstavců níže). 1) Antispamová řešení Zajistit e-mail proti masovému zneužívaní spammery je jedním z nejpodstatnějších způsobů obrany proti phishingu – byť je potřeba si uvědomit, že phishing je možný i v instant messagingu či na samotných webových stránkách. A má své metody i v podobě smishingu (pomocí sms) či vishingu (pomocí hlasové komunikace). Více viz Sender Policy Framework (SPF), 3) Aktivní vyhledávání hrozícího phishingu Nejvíce napadané značky (PhishTank) 4) Aktivní detekce probíhajícího phishingu V tomto i předchozím případě je tento systém „včasného varování“ využít pro další bezpečnostní opatření – zejména na straně banky, ale také u ISP. 5) Útok proti aktivnímu phishingu Stejně tak jsou vkládány „označené“ údaje, tedy taková čísla účtů, která je možná později ve spolupráci banky a bezpečnostních složek použít k polapení těch, kdo se je pokusí využít. Využívána je i možnost zahltit phishingový web požadavky tak, že dojde k efektivnímu DoS (Denial of Service) a web přestane fungovat. Phishing podle zemí (PhishTank) Podle statistik aktivity PhishTank je nejvíce phishingových webů paradoxně v USA. Korea a Čína, tradiční země pro řadu podivných aktivit, jsou na druhém a třetím místě. A ze statistik se mimo jiné dozvíte i to, že 18 % phishigových webů bylo umístěno na pouze třech webových adresách. Pro představu o závažnosti problému: každé dvě minuty je spuštěn nový unikátní phishingový útok. PhishTank samozřejmě není jediný, kdo poskytuje podobné statistiky – podívejte se například na http://www.sitetruth.com/reports/phishes.html. Případně na interaktivní reporty společnosti Avira (světová mapa, denní statistiky, značky). 6) Zapojení samotných uživatelů www.phistank.com, Poskytovatelé internetových služeb a připojení jsou jedním z nejdůležitějších součástí boje proti phishingu – rozesílání spamu je pro samotné ISP problematická aktivita a je v jejich zájmu aktivně proti spamu bojovat. Stejně tak jako je nutné vytvářet efektivní mechanismy, které umožní odstavit weby, domény i počítače používané pro hosting phishingových stránek. Největším problémem v této oblasti je přimět příslušené ISP či provozovatele webů ke spolupráci. Problém začíná na klasické nemožnosti příslušné společnosti kontaktovat (a závažnou informaci vůbec dostat k zodpovědným lidem schopným okamžité akce). Nemusí přitom vůbec být řeč o praktické nemožnosti kontaktovat jakési čínské či korejské webmastery – zkuste si někdy na vlastní kůži kontaktovat největší české webhostingy. Ve většině případů se setkáte s efektem „černá díra“, pokud se vám tedy vůbec podaří najít potřebné kontakty. Jak se bránit proti počítačovým pirátům na Facebooku Desatero bezpečného nakupování na internetu Hlídejte si heslo Číslo karty nikomu nesdělujte Kontrolujte výpisy Pozor na phishing V podvodných e-mailech vás pak pod záminkou ověření totožnosti žádají o vaše hesla nebo přístupové údaje k internetovému bankovnictví. Hrozí i SMiShing „Na podezřelé SMS zprávy nikdy nereagujte. Vaše banka by po vás přístupové údaje či hesla skrze SMS zprávu nikdy nepožadovala,“ potvrzuje Hrubý. Připojujte se bezpečně Mějte limit Oboje se pak dá kdykoli jednoduše zvýšit. Při podezření zablokujte účet Opatrně s e-shopy i aplikacemi Stejně tak v případě nových aplikací, která nabízí přehled vašich výdajů a požadují přihlašovací údaje do internetového bankovnictví se obraťte raději na vaši banku, řada z nich podle Hrubého již podobné aplikace nabízí ve stejné kvalitě, ale s větším bezpečím. Hlídejte kartu I přes dodržování těchto pravidel se může stát, že při novoroční kontrole svého účtu uvidíte podezřelé transakce. V takovém případě okamžitě kontaktujte svou banku. Při napadení účtu má zákonnou povinnost vám poskytnout okamžitou pomoc. Desatero bezpečného internetu pro mladistvé „Desatero“ bezpečného užívání sociální sítě Pojmenujte oficiální účet instituce (na jakékoliv sociální síti) stejným či jasně ztotožnitelným názvem s danou institucí. V případě více sítí, potažmo účtů vyžadovaných příslušnými agendami, rovněž podle nich. Oficiální účty by měly být ve správě a vlastnictví organizace tak, aby v případě personálních změn nemuselo docházet k zakládání nových účtů, či jejich přejmenovávání, které je často problematické. Jasně definujte, kdo má k účtům přístup. Omezte počet jejich správců na nezbytné minimum, nezapomeňte přitom však na zastupitelnost. Zaregistrujte si na sociálních sítích i alternativní názvy Vašich oficiálních účtů. Snížíte tak pravděpodobnost, že se útočníci pokusí napodobit stránku Vaší organizace, nebo se budou vydávat za oficiální účet. Pro přístup do všech účtů používejte dvoufaktorovou autentizaci. Všechny velké sociální sítě ji již podporují (například Facebook, Twitter, Instagram). Účty na sociálních sítích jsou obvykle svázány s e-mailovou adresou. Pro každý účet si vytvořte dedikovaný e-mail, který budete používat výhradně a pouze pro jeho správu. Do tohoto e-mailového účtu přistupujte ze zabezpečené sítě a zařízení. Vyhněte se používání soukromých zařízení k přihlašování k oficiálním účtům organizace. Dodržujte politiku bezpečné tvorby a užívání hesel. Pro každý účet je nutno vytvořit vlastní silné heslo. Pro přihlašování nepoužívejte odkazy v e-mailu či zkracovače URL. Vyhnete se tak riziku přesměrování na podvodnou stránku. Nepřihlašujte se prostřednictvím nezabezpečených či neznámých Wi-Fi sítí. Útočníci takové sítě běžně zakládají či kompromitují k zachycení přihlašovacích i jiných údajů. Pro přihlašování mimo kancelář využívejte služby VPN. Díky tomu bude veškerý odchozí provoz z Vašeho zařízení šifrovaný a můžete tak předejít některým typům útoků. Pravidelně aktualizujte jak zařízení, z nichž se přihlašujete, tak také aplikace, jejichž prostřednictvím sociální sítě spravujete. K přistupování ke spravovaným účtům používejte pouze důvěryhodné aplikace z oficiálních zdrojů (např. Google Play nebo App Store). Zkontrolujte například, zda se jedná o renomovaného výrobce, jaké má daná aplikace hodnocení či recenze a kolik má stažení. Zajistěte u všech účtů status ověřeného účtu. Zvýšíte tím jeho důvěryhodnost pro média a veřejnost. Provádějte pravidelné kontroly a audity. Například zda máte správně nastavené zabezpečení účtu, nebo jaké jsou aktuální hrozby mířící na uživatele sociálních sítí. Minimalizujete riziko neautorizovaného přístupu. Mějte jasně nastavenou politiku užívání sociálních sítí, která v optimálním případě obsahuje i výše zmíněné. Připravte si plán, jak postupovat v případě incidentu, například při ztrátě přístupu k Vašim účtům. Součástí plánu by měl být i proces reportování uvnitř Vaší organizace. V případě trestného činu je nutno jej oznámit Policii ČR. V některých případech je nezbytné požádat o spolupráci i oficiální kontakty daných sociálních sítí. Specifikum Facebooku: V případě vytvoření stránky Vaší organizace na Facebooku dochází k jejímu spravování nepřímo skrze uživatelské účty uživatelů. Administrátorská práva proto svažte s účtem, který vytvoříte čistě pro tento účel. Nebude tak jinak využíván ani nebude soukromým účtem zaměstnance, nýbrž bude čistě ve správě Vaší organizace. Běžná správa oficiální stránky bude prováděna zaměstnanci skrze jejich osobní účty, které ovšem nebudou mít nejvyšší administrátorská oprávnění. Takto zajistíte, že Vaše organizace neztratí přístup k účtu například odchodem zaměstnance či úspěšným útokem vůči jednomu pracovníkovi. Způsoby ochrany IP adresy před hackery 1. Změňte nastavení ochrany osobních údajů 2. Vyberte dynamickou IP adresu 3. Použijte virtuální privátní síť 4. Zabezpečte směrovač 5. Používejte silná hesla Svět internetu je plný počítačoví zločincia jste neustále online, když jste online. To však neznamená, že by někdo měl přestat používat internet kvůli bezpečnostním hrozbám. Potřeba času musí být ostražitá. Je nezbytné přijmout opatření pro bezpečnost vašich zařízení i pro vaše připojení a investovat do bezpečnostního softwaru a služeb. 1) VĚNUJTE ČAS PEČLIVÉMU OVĚŘENÍ FAKT A ZDROJŮ 2) MĚJTE PŘIPRAVENÝ KONTAKTNÍ LIST PRO PŘÍPAD KRIZE V OBLASTI KYBERNETICKÉ BEZPEČNOSTI 3) NEDOVOLTE ŠÍŘENÍ FAKE NEWS 4) VYHNĚTE SE ŠÍŘENÍ POPLAŠNÉ ZPRÁVY 5) PRO OSLOVENÍ CO NEJŠIRŠÍHO PUBLIKA VYUŽIJTE MAXIMUM KOMUNIKAČNÍCH KANÁLŮ 6) POSKYTNĚTE VEŘEJNOSTI NEZBYTNÉ INFORMACE |