Tillbaka
Utbildning och programvara för cybersäkerhet för företag | MetaCompliance

Produkter

Upptäck vårt utbud av skräddarsydda lösningar för utbildning i säkerhetsmedvetenhet, utformade för att stärka och utbilda ditt team mot moderna cyberhot. Från policyhantering till phishing-simuleringar - vår plattform förser din personal med de kunskaper och färdigheter som behövs för att skydda din organisation.

Cyber Security eLearning

Cyber Security eLearning för att utforska vårt prisbelönta eLearning-bibliotek, skräddarsytt för varje avdelning

Automatisering av säkerhetsmedvetenhet

Planera din årliga medvetenhetskampanj med några få klick

Simulering av nätfiske

Stoppa nätfiskeattacker i deras spår med prisbelönt programvara för nätfiske

Förvaltning av politik

Samla dina policyer på ett ställe och hantera policyernas livscykler på ett enkelt sätt

Förvaltning av sekretess

Kontrollera, övervaka och hantera efterlevnad med enkelhet

Hantering av incidenter

Ta kontroll över interna incidenter och åtgärda det som är viktigt

Tillbaka
Industri

Industrier

Utforska mångsidigheten hos våra lösningar inom olika branscher. Från den dynamiska tekniksektorn till sjukvården - ta del av hur våra lösningar skapar vågor i flera sektorer. 


Finansiella tjänster

Skapa en första försvarslinje för organisationer inom finansiella tjänster

Regeringar

En Go-To-lösning för säkerhetsmedvetenhet för myndigheter

Företag

En lösning för utbildning i säkerhetsmedvetande för stora företag

Arbetstagare på distans

Skapa en kultur av säkerhetsmedvetenhet - även i hemmet

Utbildningssektorn

Engagerande utbildning i säkerhetsmedvetenhet för utbildningssektorn

Arbetstagare inom hälso- och sjukvården

Se vår skräddarsydda säkerhetsmedvetenhet för anställda inom hälso- och sjukvården

Teknikindustrin

Förändrad utbildning i säkerhetsmedvetenhet inom teknikindustrin

Överensstämmelse med NIS2

Stöd era krav på efterlevnad av Nis2 med initiativ för ökad medvetenhet om cybersäkerhet

Tillbaka
Resurser

Resurser

Från affischer och policyer till ultimata guider och fallstudier, våra kostnadsfria medvetenhetstillgångar kan användas för att förbättra medvetenheten om cybersäkerhet inom din organisation.

Medvetenhet om cybersäkerhet för Dummies

En oumbärlig resurs för att skapa en kultur av cybermedvetenhet

Dummies guide till cybersäkerhet Elearning

Den ultimata guiden för att implementera effektiv cybersäkerhet Elearning

Ultimat guide till nätfiske

Utbilda medarbetarna i hur man upptäcker och förhindrar nätfiskeattacker

Gratis affischer för medvetenhet

Ladda ner dessa kostnadsfria affischer för att öka medarbetarnas vaksamhet

Policy mot nätfiske

Skapa en säkerhetsmedveten kultur och öka medvetenheten om hot mot cybersäkerheten

Fallstudier

Hör hur vi hjälper våra kunder att skapa positiva beteenden i sina organisationer

Terminologi för cybersäkerhet A-Z

En ordlista över termer inom cybersäkerhet som du måste känna till

Beteendebaserad mognadsmodell för cybersäkerhet

Granska din utbildning i medvetenhet och jämför din organisation med bästa praxis

Gratis saker

Ladda ner våra kostnadsfria verktyg för att förbättra medvetenheten om cybersäkerhet i din organisation

Tillbaka
MetaCompliance | Utbildning och programvara för cybersäkerhet för anställda

Om

Med 18+ års erfarenhet av marknaden för cybersäkerhet och efterlevnad erbjuder MetaCompliance en innovativ lösning för personalens medvetenhet om informationssäkerhet och automatisering av incidenthantering. MetaCompliance-plattformen skapades för att möta kundernas behov av en enda, heltäckande lösning för att hantera de mänskliga riskerna kring cybersäkerhet, dataskydd och efterlevnad.

Varför välja oss

Lär dig varför Metacompliance är den betrodda partnern för utbildning i säkerhetsmedvetenhet

Specialister på medarbetarengagemang

Vi gör det enklare att engagera medarbetarna och skapa en kultur av cybermedvetenhet

Automatisering av säkerhetsmedvetenhet

Automatisera utbildning i säkerhetsmedvetenhet, nätfiske och policyer på några minuter

MetaBlog

Håll dig informerad om ämnen för utbildning i cybermedvetenhet och minska riskerna i din organisation.

Identifiera ett Spear Phishing-angrepp

Spjutfiske

om författaren

Dela detta inlägg

Spear phishing är ett allvarligt hot mot organisationer över hela världen, men det kan vara svårt att förhindra detta målinriktade nätfiske.

En rapport från säkerhetsföretaget Ivanti belyser hur framgångsrik spear phishing är: nästan tre fjärdedelar (73 %) av organisationerna berättade för Ivanti att IT-personal är måltavlor för spear phishing, och nästan hälften av försöken (47 %) är framgångsrika.

Vad är Spear Phishing?

Spear phishing är en mycket målinriktad form av phishing. I en phishingkampanj skickas vanligtvis ett massmejl till många människor, men spear phishing-kampanjer fokuserar på en eller ett fåtal personer, som vanligtvis arbetar för eller är associerade med en viss organisation.

Spear phishing kommer ofta via e-post, men kan också vara telefonfiske (Vishing) eller nätfiske via mobilmeddelanden (SMShing).

Spear phishing använder avancerad social ingenjörstaktik för att skapa en effektiv spear phishing-kampanj baserad på insamlad information om ett mål. Den information som krävs för att fullända ett spear phishing-e-postmeddelande samlas in på vilket sätt som helst, t.ex. genom inlägg i sociala medier, företagswebbplatser, hackade onlinekonton osv.

Cyberbrottslingar har till och med varit kända för att skapa en relation med sin måltavla via e-post eller telefon, vinna den anställdes förtroende och uppmuntra den anställde att dela med sig av personliga uppgifter eller företagsuppgifter. När cyberkriminella har tillräckligt med information om en måltavla skapar de ett personligt e-postmeddelande som ser legitimt ut.

Målet med ett spear phishing-försök är vanligtvis att stjäla inloggningsuppgifter. Dessa uppgifter kan sedan användas för att få tillgång till ett företagsnätverk. Resultatet av en anställds sociala ingenjörskonst är en infektion med skadlig kod, inklusive utpressningstrojaner, datastöld, Business Email Compromise (BEC) och andra former av cyberattacker.

Även om användning av flerfaktorsautentisering (MFA) kan bidra till att minska risken för en attack är det ingen garanti: en nyligen genomförd nätfiskekampanj riktad mot Office 365-användare kunde kringgå all MFA som användes av de anställda.

Hur cyberkriminella använder Spear Phishing-attacker

Cyberkriminella använder spear phishing för att rikta en attack mot ett specifikt företag. Dessa kampanjer kan rikta sig direkt (en anställd) eller indirekt, dvs. fokusera på en leverantör i leveranskedjan för att angripa en organisation högre upp i leveranskedjan.

Ofta är spear phishing-attacker en del av en cykel av attacker där data, inklusive lösenord, stjäls, vilket leder till infektion av skadlig kod, ytterligare stöld av autentiseringsuppgifter och stulna data. Processen börjar med ett e-postmeddelande, Vishing eller SMShing. Spear phishing innebär ofta strategisk planering på hög nivå, vilket kan kräva flera koreograferade steg för att uppnå hackarens mål.

Exempel på Spear Phishing-attacker

Spear Vishing: En spear phishing-attack på Twitter år 2020 skapade rubriker när hackare lyckades skicka tweets från flera högprofilerade konton, däribland Joe Biden, Barack Obama, Bill Gates och Elon Musk. Twitter-attacken kretsade kring ett phishing-telefonsamtal (Vishing) till målanställda tills en av dem gav angriparna inloggningsuppgifter till interna verktyg. Dessa inloggningsuppgifter användes sedan för att eskalera privilegier till en högre nivå.

Spear phishing-e-post: ett spear phishing-e-postmeddelande utgav sig för att vara en USA:s arbetsmarknadsdepartement (DoL) för att rikta sig mot flera organisationer. Målet med det falska e-postmeddelandet var att stjäla inloggningsuppgifter till Office 365. E-postmeddelandet byggde på skickligt förklädda domäner för att få det att se ut som om det var legitimt från DoL.

Dessutom låtsades mejlet komma från en högt uppsatt DoL-anställd som uppmanade mottagarorganisationen att lämna in ett anbud på ett statligt projekt. Genom att klicka på "budknappen" fördes den anställde till en phishing-webbplats där inloggningsuppgifter till Office 365 stals.

Hur du upptäcker ett Spear Phishing-e-postmeddelande

Det är svårt att upptäcka dessa e-postmeddelanden, eftersom de har skapats med mycket arbete. Det finns dock några punkter att kontrollera som kan hjälpa de anställda att identifiera tecken som avslöjar dem.

  1. Ofta utnyttjar spear phishing-e-postmeddelanden auktoritetspositioner, t.ex. IT-support, för att tvinga en anställd att göra något, t.ex. att skriva in ett lösenord på en förfalskad webbsida. Kontrollera avsändarens e-postadress. Den kan se ut som den riktiga, men med vissa subtila skillnader.
  2. Stämmer e-postformatet med det du är van vid? Om mejlet till exempel ska komma från IT-supporten, är det skrivet och formaterat på samma sätt som tidigare mejl från IT-supporten?
  3. Kräver e-postmeddelandet att du fyller i för mycket uppgifter eller information som verkar onödig? Om du till exempel blir ombedd att logga in i ett företags molnprogram efter att ha klickat på en länk i ett e-postmeddelande utan någon tvingande anledning - verkar det bara misstänkt?

En annan lågteknologisk åtgärd som du kan göra för att förhindra en spear phishing-incident är att dubbelkolla med den förmodade avsändaren av e-postmeddelandet: ring dem för att kontrollera att e-postmeddelandet verkligen är från dem.

Skydda dig mot en attack

Skyddslager är det bästa sättet att hantera hotet från spear phishing. Här är de sex bästa sätten att skydda dig själv och ditt företag från en attack:

Dela inte för mycket på sociala medier

Cyberkriminella samlar den information som behövs för att skapa trovärdiga e-postmeddelanden från många källor, inklusive sociala medier. Skapa därför en policy som förklarar farorna med att dela med sig av uppgifter på sociala medier.

Klicka inte på misstänkta länkar i nätfiskemejl

Detta bör bli ett mantra på alla arbetsplatser. Även om en anställd inte går vidare och anger sina inloggningsuppgifter efter att ha klickat på en illasinnad länk, kommer hackaren troligen att ha koll på vem som har klickat och kommer att fortsätta att skicka allt mer sofistikerade phishingmejl till organisationen.

Använd robust autentisering

Även om det inte är helt säkert, hjälper robust autentisering till med ett skiktat tillvägagångssätt mot nätfiske. Skapa starka, unika lösenord och lägg till MFA där det finns stöd.

Dela aldrig känslig information på nätet

Det säger sig självt att känslig personlig information eller företagsinformation inte bör delas offentligt och på nätet, eftersom den kan samlas in och användas för att nätfiska anställda eller leverantörer i leveranskedjan.

Var försiktig och vaksam

Utbilda all personal och alla medarbetare i den taktik som används av cyberkriminella. Se till att denna utbildning genomförs regelbundet och använd en simulerad phishingplattform för att skicka ut simulerade phishingmeddelanden till de anställda som är mest utsatta.

Uppmuntra anställda att rapportera incidenter

När du har utbildat personalen i hur man upptäcker tecken på nätfiske kan du uppmuntra de anställda att rapportera incidenter. Detta bidrar till att bygga upp cyberresiliens, upprätthålla efterlevnaden av lagstiftningen och ger den information som behövs för att agera snabbt innan en incident blir en fullfjädrad cyberattack.

Risk för utpressningstrojaner

Andra artiklar om utbildning i medvetenhet om cybersäkerhet som du kanske finner intressanta