
雲端電子郵件安全的五大必要網路安全防護措施
雲端郵件已經成為現代商業的核心。不論您的組織屬於哪個行業或大小,電子郵件連接著員工、客戶、供應商、高階主管、財務系統以及關鍵商業流程。
遺憾的是,攻擊者也知道這一點。
對於網路犯罪分子來說,攻陷一個電子郵件帳號往往就像找到一棟建築的主鑰匙。一旦進入後,他們可能會竊取資訊、冒充員工、重新導向付款、散播惡意軟體或獲取其他系統的訪問權限。我們對內部電子郵件所抱持的信任,是壞人無法使用外部電子郵件觸碰到的。而且,說實話,多數組織對外部生成的電子郵件的過濾和檢查,遠遠超過對內部郵件的篩查。
好消息是,保護雲端郵件並不需要一個魔法產品或某種神話般的安全解決方案來解決所有問題。與網路安全的其他領域一樣,成功來自於建立多層防禦,讓這些層次共同合作。
以下是五項組織應該在其安全計畫中實施的重要網路安全防禦措施,以保護他們的雲端郵件環境。
1. 使用抗釣魚的多因素認證
如果密碼就足夠,我們就不會有這麼多的帳號被攻陷。可惜的是,現在已經不再是1995年了,我們不能僅依賴單一的認證方式。
多因素認證(MFA)仍然是目前最有效的安全控制之一,但它並不是萬能的。攻擊者變得越來越擅長繞過傳統的MFA方法。推播通知疲勞攻擊、竊取的一次性密碼及中間人釣魚工具包等,使得基本的MFA不再像以往那樣有效。
這並不意味著MFA不再有價值。這只是意味著組織應該盡可能地追求更強的認證形式。
抗釣魚的MFA解決方案,如FIDO2安全金鑰、通行碼、智能卡和基於證書的認證,使攻擊者竊取憑證並重複使用的難度大大增加。這些方法旨在驗證不僅是使用者,還有請求認證的網站或應用程式的合法性。不,這仍然不是防止憑證被盜用的100%萬全之策,它永遠不應取代對獨特和複雜密碼的需求,但它在網路犯罪的快車道上確實形成了有效的減速帶。
組織應要求所有使用者啟用MFA,並優先考慮對管理員、高階主管、財務人員、人力資源人員及任何有敏感資訊訪問權限的人的抗釣魚方法。
同樣重要的是,禁用可以完全繞過MFA保護的舊版認證協議。舊的認證方法常常靜靜地在背景中運行,直到攻擊者發現它們。將它們視為側門,沒有人記得它的存在,直到某人利用它進入。請記住,最不安全的認證方法會使其他更好的選擇變得無效。
2. 實施SPF、DKIM和DMARC
網路犯罪者的把戲之一就是假裝成其他人。
攻擊者經常冒充高管、供應商、商業夥伴和可信品牌,因為人們自然會對熟悉的名字更有信任感。
這時候,SPF、DKIM和DMARC就變得至關重要。
雖然這些縮寫可能聽起來像是貓走過鍵盤時創造的東西,但它們卻具有重要的用途,而且設置相對容易。這並不會阻止攻擊者佔用與您域名相似的域名,但它將阻止看起來像是來自您合法域名的電子郵件。
SPF辨識哪些伺服器被授權代您域名發送郵件。DKIM則使用加密簽名來驗證消息是否沒有被修改。DMARC將這些技術結合在一起,告訴接收郵件系統如何處理未通過認證檢查的消息。
簡而言之,這些控制措施幫助防止攻擊者發送看似直接來自您組織的訊息。
許多組織首先會進行監控,然後逐步轉向更強的DMARC執行政策。這種做法使安全團隊能夠在加強控制之前識別發送電子郵件的合法系統。
雖然電子郵件認證不會阻止每一次攻擊,但它大大提高了門檻,並減少了犯罪分子模仿組織的最簡單方法之一。
3. 專注於防止帳號被接管
一旦攻擊者獲得了合法郵箱的存取權,情況可能會快速變得複雜。
一個被攻陷的電子郵件帳號給攻擊者提供了他們非常珍貴的一樣東西:信任。
他們不再是冒充員工,而是直接成為員工。
從那時起,攻擊者可以監控對話、重定向發票、竊取敏感信息、重置密碼、對同事發動釣魚攻擊,或創建轉發規則,悄悄將電子郵件副本發送到外部帳號。
最有效的防禦是假設竊取憑證最終會發生,並建立控制措施,快速檢測可疑活動。
組織應利用以下能力:
- 條件訪問政策
- 不可能旅行檢測
- 可疑登錄警報
- 監控收件箱轉發規則
- 檢測新的MFA註冊
- 限制外部轉發
- 基於風險的認證政策
同樣重要的是監控第三方應用的權限。攻擊者越來越多地利用惡意的OAuth應用來獲取郵箱的訪問權限,而無需不斷竊取密碼。在某些情況下,使用者是自願授權的,因為請求看起來很合法。
目標不是追求完美。目標是快速檢測、限制攻擊者訪問,並減少持續存在的機會。
4. 部署先進的郵件威脅保護
現代的釣魚攻擊並不總是顯而易見。
每天都有惡意電子郵件去除了語法錯誤、奇怪的格式以及來自外國王子的求助信。
今天的釣魚攻擊可能非常具有說服力、文筆優美並且針對性極強。有些使用QR碼,其他則利用被攻陷的帳號。許多則根本不含惡意軟體。
商業郵件欺詐(BEC)攻擊通常完全依賴於信任和說服力。
這就是為什麼先進的電子郵件保護應該評估的不僅僅是簡單的簽名或已知的惡意附件。
有效的解決方案分析以下因素:
- 發件人聲譽
- 域名年齡
- 驗證結果
- 郵件內容
- 連結行為
- 附件行為
- 溝通模式
- 冒充指標
像URL重寫、附件沙箱、QR碼檢測、冒充保護和自動消息移除等能力能顯著減少組織風險。
許多組織經常犯的錯誤是專注於進站電子郵件。內部郵件同樣值得關注,內部郵件也需發送到外部。
一旦攻擊者攻陷了一個帳號,他們往往會利用它來針對同事。來自信任內部帳號的訊息通常比來自不明外部發件人的訊息更加具有說服力。
攻擊者也可能利用內部電子郵件帳號來竊取數據,因此尋找不正常的外發電子郵件模式或者包含潛在敏感信息的電子郵件也是至關重要的。這也能幫助減少員工意外數據暴露的情形。大家都曾經錯誤地寄錯郵件,如果信中附有錯誤的數據,這同樣可能成為一個重大問題。
5. 訓練人員並加強商業流程
技術在安全中扮演著關鍵角色,但人員仍然是防線中最重要的一環。
這並不意味著要責怪使用者。
認為員工是問題所在的觀念從來沒有特別有幫助。攻擊者是他們所做的專業人士。他們花時間研究人類行為、商業流程和組織關係。他們知道如何創造緊迫感、利用信任並迫使人們做出快速決策。
安全意識培訓應專注於幫助員工識別實際的威脅,包括:
- 憑證釣魚
- 商業郵件欺詐
- 供應商冒充
- 工資轉移詐騙
- QR碼釣魚
- MFA疲勞攻擊
- 可疑的文件共享請求
- 惡意應用程序授權請求
然而,僅僅進行培訓並不足夠。單單提供資訊並不能滿足需求;必須確保您在努力改變員工行為。
組織還應建立安全的商業流程,以減少成功釣魚攻擊的影響。
例如,付款資訊的更改,如電匯或發票付款,應總是通過可靠的次級溝通渠道進行驗證。電匯請求、購買禮品卡或要求敏感員工資訊的請求應遵循既定的批准程序。
其中一項最有效的安全控制通常出人意料地簡單:放慢腳步並進行驗證。
網路犯罪分子在緊迫感中獲益。良好的安全流程能削弱這種優勢。
組織還應該方便地讓舉報可疑消息成為一種簡單的行為。報告潛在威脅的員工對組織的防禦做出了積極的貢獻,應該受到鼓勵繼續這樣做。
額外防禦:準備恢復
許多組織認為他們的雲端提供商會自動保護一切,持續到永遠。
這個假設在事件發生後可能會變得非常不舒服。
理解保留政策、恢復選項、法律保留要求和備份能力是必須的。如果郵件數據被刪除、加密、修改或以其他方式遭到損害,組織需要可靠的方式來恢復關鍵信息。
備份並不是特別令人興奮,但滅火器也不是。當事情開始變得有趣時,您依然希望這兩者都可用。
結語
由於提供了對資訊、身份、商業流程和信任的訪問,雲端郵件仍然是網路犯罪分子最具吸引力的目標之一。
保護它需要分層的方法。
抗釣魚MFA有助於減少被盜密碼的價值。電子郵件認證技術使得欺騙變得更加困難。帳號接管保護有助於識別受損用戶。先進的電子郵件安全減少了對惡意訊息的暴露。安全意識培訓和強大的商業流程幫助員工做出更安全的決策。
沒有單一的控制能夠阻擋每一次攻擊。
這也是為什麼有效的安全總是關於層次的原因。
攻擊者尋找最容易的目標可用。組織在他們的路徑上放置的障礙越多,他們越有可能轉身去尋找其他目標,而這是一場值得追求的勝利。
文章來源: 5 Essential Cybersecurity Defenses for Cloud Email Security


