Aktuality -> Analýzy - Dnes - redakce

Útočníci dnes nevyužívají jen technické zranitelnosti, ale především lidské chyby a špatně nastavená oprávnění

Reálné kybernetické hrozby pro české firmy dnes nevypadají jako z filmů. Útočník se dovnitř většinou neprolomí, on se jednoduše přihlásí. Stačí mu k tomu jediný firemní účet, nejčastěji ten e-mailový. Často se mu tím otevírá cesta k datům celé organizace od souborů přes sdílené dokumenty po týmovou komunikaci a digitální identitu zaměstnance. Problém přitom zpravidla nebývá v technologii, ale v tom, jak má firma nastavené přístupy a kdo se kam ve skutečnosti dostane. Většina firem to navíc zjistí až ve chvíli, kdy je pozdě.



Jak vypadá převzetí účtu v praxi

Phishing, tedy podvodná technika, při které se útočník vydává za nějakou instituci či organizaci s cílem vylákat z uživatele citlivé údaje, zůstává jedním z nejčastějších a zároveň nejnebezpečnějších vstupních bodů kybernetických útoků. Microsoft ve svém aktuálním Digital Defense Reportu uvádí, že blokuje v průměru více než 7 000 útoků na uživatelská hesla za sekundu.
Nejde přitom jen o hromadné podvodné e-maily, které lze relativně snadno odhalit, ale stále častěji o sofistikované útoky využívající napodobení značky, kompromitované účty, falešnou obchodní komunikaci nebo cílený spear phishing.
Podle aktuálních dat společnosti Barracuda zasáhl e-mailový bezpečnostní incident za posledních dvanáct měsíců 78 procent organizací. Nejčastějším typem útoku byl phishing a cílený spear phishing zaměřený na konkrétní osobu, následovaný podvodnou obchodní komunikací a převzetím firemního účtu.
Spoléhat dnes čistě na technické filtry už nestačí. Ochrana e-mailu formou ověřování identity je bezpečnostní základ a firmy by ji měly doplnit i pravidelným školením zaměstnanců, aby dokázali sami rychle rozpoznat podezřelou komunikaci," vysvětluje Zuzana Kubíková ze společnosti RSM.
 
Pokud zaměstnanci nemají zautomatizované bezpečné postupy, může se útok rozvíjet velmi rychle. Phishingová zpráva dorazí do schránky, uživatel se během několika sekund přihlásí do podvržené stránky a útočník získané údaje téměř okamžitě použije k přístupu do skutečného firemního účtu. Pokud se přihlašuje z neobvyklé lokality nebo nového zařízení, může to být varovný signál. Jenže pokud na něj nikdo včas nezareaguje, škoda se začne násobit. 
Velmi častý problém je, že firma útok pozná až ve chvíli, kdy už se něco stalo. Například zákazník upozorní na podezřelý e-mail, účetnictví zjistí pokus o změnu platebních údajů nebo IT zpětně dohledá pravidla vytvořená v kompromitované schránce. V tu chvíli už ale firma neřeší prevenci, nýbrž následky,“ doplňuje Zuzana Kubíková.
 
Takový útok pak může mít dopad na celé město. V březnu letošního roku se terčem stal městský úřad v Židlochovicích, který musel kvůli zablokování většiny aplikací a elektronické komunikace na celý týden zcela uzavřít provoz. Útočníci požadovali výkupné, radnice ho ale odmítla zaplatit a přišla o přístup k datům i systémům. Plné obnovení provozu pak trvalo ještě několik dalších týdnů. 
Moderní ochrana proto musí pracovat i s tím, co se děje po doručení e-mailu. Nestačí škodlivou zprávu jen zastavit před vstupem do inboxu. Systém musí umět rozpoznat podezřelé přihlášení, neobvyklé chování účtu, vytváření nových pravidel, podezřelé přeposílání zpráv nebo snahu přistupovat k datům z neznámého zařízení. A pokud takovou aktivitu zachytí, musí být schopný účet dočasně zablokovat, izolovat incident a upozornit administrátora.
 

Co všechno musí umět správné bezpečnostní řešení 

Bezpečnost e-mailu nesmí končit u filtrování spamu. Útočníci už dávno nepracují jen s podezřelou přílohou, ale s celým řetězcem: doručením e-mailu, kliknutím na odkaz, přihlášením do falešného prostředí a následným převzetím účtu. Ochrana proto musí umět kontrolovat zprávu před doručením i po něm, analyzovat URL v čase, ověřovat reputaci odesílatele a v případě potřeby stáhnout škodlivý e-mail i z již doručených schránek.
Stejně důležitá je reakce na samotnou kompromitaci účtu. Podezřelé není jen špatně zadané heslo, ale i přihlášení z neobvyklé lokality, nové zařízení, vytvoření pravidel ve schránce, hromadný přístup k dokumentům na OneDrive nebo SharePointu či pokus o přeposílání pošty mimo firmu. Moderní řešení musí tyto signály vyhodnotit dohromady a zasáhnout automaticky: zrušit aktivní relaci, vynutit nové ověření, zablokovat účet nebo incident předat bezpečnostnímu týmu,“ vysvětluje Kubíková.
 
Klíčové je, aby obrana kopírovala způsob, jakým se pohybuje útočník. Ten nezaútočí jen na e-mail, ale přes účet se snaží dostat k datům, kontaktům a interní komunikaci. Proto musí být propojená i ochrana.
Poslední vrstvou ochrany je vícestupňové zálohování a prověřená obnova dat. Právě to pak rozhoduje, jestli incident zůstane bezpečnostní epizodou, nebo se změní v provozní výpadek.

 
  

- PR -

Alert fatigue: proč SOC týmy přehlížejí útoky navzdory tisícům upozornění

SOC analytik přichází ráno do práce a během několika minut na něj čekají stovky nových bezpečnostních upozornění. Firewall, SIEM, EDR, cloudové bezpečnostní služby i nástroje pro správu identit nepřetržitě monitorují infrastrukturu a generují další a další alerty. Většina z nich nepředstavuje skutečný incident. Přesto je někdo musí prověřit.