Cyber Security
Sappi

Tervetuloa Sappi Cyber Security –kampanjaan

Sappi Cyber Security -kampanjan tavoitteena on lisätä tietämystä kyberturvallisuudesta, joka koskettaa meitä kaikkia. Sappi tarjoaa tarvittavat työkalut, tiedot ja vinkit siihen, miten voit suojata itseäsi verkkohyökkäyksiltä ja tietää, milloin olet joutunut verkkohuijauksen kohteeksi.

Sosiaaliseen mediaan sekä töissä ja vapaa-ajalla käytettäviin verkkopalveluihin liittyvä tekniikka kehittyy jatkuvasti ja asioita tehdään yhä enemmän verkossa. Mitä riippuvaisempia olemme tekniikasta, sitä suurempi on verkkohyökkäysten aiheuttama riski ja uhka. Hyökkääjiä yritetään pysäyttää päivittämällä verkkoturvallisuutta säännöllisesti, mutta hyökkääjät keksivät nopeasti uusia keinoja. Koska ihmisten henkilökohtaiset tiedot ovat jatkuvasti uhattuina, Sappi on kehittänyt kampanjan lisätäkseen tietoisuutta verkkohyökkäyksistä. Verkkorikolliset eivät syrji ketään, vaan he hyökkäävät kaikkiin haavoittuviin tietokoneisiin riippumatta siitä, onko kyseessä kotikäyttöön tarkoitettu laite vai suuryrityksen omistama tietokone.

Mitä on tietojenkalastelu?

Se ei liity mitenkään perinteiseen kalastukseen tai mereneläviin. Tietojenkalastelu on verkossa tapahtuva petos, jossa verkkohyökkääjät yrittävät saada tietoonsa henkilökohtaisia tietoja, salasanoja ja pankkitunnuksia lähettämällä sähköposteja tai muita viestejä. He esiintyvät hyvämaineisina yrityksinä luodakseen itsestään rehellisen kuvan ja saadakseen uhrin ansaansa.

He hyökkäävät esimerkiksi seuraavissa ympäristöissä:

Sosiaalinen media

Sosiaalinen media

Facebook, Instagram, LinkedIn ja Twitter – näitä he käyttävät eniten.

Tekstiviestit

Tekstiviestit

he yrittävät urkkia henkilökohtaisia tietoja lähettämällä uhkaavan tai varoittavan viestin.

Sähköpostiviestit

Sähköpostiviestit

epäilyttävät linkit ja liitteet hyvämaineisilta yrityksiltä.

Tietojenkalastelijan tai verkkorikollisen käyttämä menetelmä:

Suunnitelma

1 Suunnitelma: hyökkääjä seuraa uhria tai yritystä ja selvittää, miten hän voisi saada sähköpostiosoitteita tai henkilökohtaisia tietoja.

Ansan luominen

2 Ansan luominen: kun hyökkääjä tietää tavoitteensa, hän luo huijausviestin.

Hyökkäys

3 Hyökkäys: hyökkääjä iskee lähettämällä huijausviestin valitsemaltaan alustalta, joka antaa luotettavan vaikutelman.

Kerääminen

4 Kerääminen: verkkoyökkääjä kirjaa ylös tiedot, jotka uhrit ovat syöttäneet heille lähetettyihin linkkeihin.

Petos  / identiteettivarkaus

5 Petos / identiteettivarkaus: kun hyökkääjä on saanut käsiinsä uhrin tiedot, hän tekee petoksia ja laittomia ostoksia kaikkien uhrin antamien tietojen avulla.

Tietojenkalastustavat

Tietojenkalastelu voidaan jakaa kuuteen yleiseen tyyppiin:

1. Harhauttava tietojenkalastelu

Nimi kertoo jo kaiken tästä yleisimmin käytetystä huijaustyypistä. Verkkohyökkääjät tai tietojenkalastelijat esiintyvät aitona yrityksenä ja yrittävät saada käsiinsä jonkin henkilön tai yrityksen henkilökohtaisia tietoja tai kirjautumistietoja. Tietojenkalastelijat käyttävät yleisimmin sähköpostia uhkausten tai kiireellisiä toimenpiteitä vaativien viestien lähettämiseen tarkoituksenaan pelotella vastaanottajaa luovuttamaan kirjautumistunnuksensa. Hyökkäyksen onnistuminen tällä tasolla riippuu siitä, kuinka tarkasti hyökkääjän luoma sähköpostiviesti muistuttaa jäljitellyn yrityksen aitoa viestiä.

2. Kohdennettu tietojenkalastelu

Kohdennettu tietojenkalastelu on samanlaista kuin harhauttava tietojenkalastelu mutta hieman henkilökohtaisempaa, koska tarkoituksena on huijata tavallista valppaampia uhreja. Hyökkääjä räätälöi viestin henkilön mukaan sisällyttäen viestiin henkilön nimen, aseman, työpaikan nimen, puhelinnumeron tai jonkin muun henkilökohtaisen tiedon. Tavoite on sama kuin harhauttavassa tietojenkalastelussa eli saada uhri napsauttamaan linkkiä, joka sisältää haitallisia linkkejä tai liitteitä. Nämä hyökkääjät saalistavat tarvitsemiaan henkilökohtaisia tietoja sosiaalisessa mediassa.

3. Toimitusjohtajaan kohdistuva petos tai ”valastelu”

Kuten nimikin jo kertoo, hyökkääjät tavoittelevat yrityksen suurinta saalista tarkoituksena kerätä sitä kautta työntekijöiden henkilökohtaisia tietoja ja siten huijata useita henkilöitä kerralla. Hyökkääjät iskevät johtajiin ja yrittävät saada käsiinsä kaikki heidän kirjautumistietonsa, jotta he voisivat luoda yrityksen sähköpostiviestejä, joissa työntekijöitä pyydetään antamaan kaikki tietonsa jonkin verkko- tai tietokantahäiriön takia. Tämäntyyppisestä tietojenkalastuksesta tekee erityisen vaarallista se, että korkeammissa asemissa olevat työntekijät eivät välttämättä ole aina perillä tietoturva-asioista tai he ovat saattaneet jättää väliin tietoturvakursseja.

4. Sivustoharhautus

Kun ihmiset alkavat olla yhä tietoisempia verkkohyökkäyksistä ja osaavat paremmin välttää perinteisiä verkkohuijauksia, hyökkääjät eivät enää iske yksittäisiin henkilöihin vaan luovat sen sijaan uusia ovelia huijaustapoja. Tällainen huijaus tarkoittaa sitä, että hyökkääjä luo jotakin uhrin todennäköisesti käyttämää linkkiä tai URL-osoitetta vastaavan osoitteen, joka ohjaa hänet väärennetylle verkkosivustolle (jolla on sama URL-osoite kuin uhrin näppäilemällä sivuston nimellä), jossa pyydetään henkilökohtaisia tietoja. Tätä tietojenkalastelutyyppiä käytetään harvemmin, mutta se on silti todellinen uhka verkkomaailmassa.

5. Dropbox-kalastelu

Miljoonat ihmiset varmuuskopioivat verkossa olevat tiedostonsa Dropbox-sovellukseen, joten tietojenkalastelijat voivat sitä kautta päästä käsiksi miljooniin tiedostoihin, jotka voivat sisältää ihmisten henkilökohtaisia tietoja ja kirjautumistunnuksia. Hyökkääjät käyttävät tässäkin tietojenkalastelussa sähköpostiviestejä, joissa pyydetään kirjautumistietoja tai jotka sisältävät haitallisia linkkejä. Monissa verkkoalustoissa sisäänkirjautumiseen käytetään kaksivaiheista vahvistusta, jolla varmistetaan, että hyökkääjiltä puuttuu aina osa tiedoista, jolloin he eivät pääse kirjautumaan käyttäjien verkkotileihin.

6. Google Docs -kalastelu

Google Docs -kalastelu muistuttaa Dropbox-kalastelua. Se voi kuitenkin olla riskialttiimpaa suuremmille yrityksille, koska työntekijät lataavat palveluun tärkeitä asiakirjoja, kuten laskentataulukoita, verkkosivustoja ja valokuvia, jotka sisältävät aina pienen määrän hyökkääjille hyödyllisiä tietoja. Tässäkin voidaan onneksi käyttää kaksivaiheista vahvistusta, jotta hyökkääjät eivät pääse käsiksi arvokkaisiin tietoihin.

Tietojenkalastelun estäminen

  • Tutki URL-osoitteet, jotka ohjaavat tuntemattomille verkkosivustoille.
  • Kiinnitä huomiota sähköposti- tai muun viestin sisältämiin yleisiin tervehdyksiin ja kielioppi- ja kirjoitusvirheisiin.
  • Ota käyttöön kaksivaiheinen vahvistus kaikkiin verkkoalustoihin.
  • Älä napsauta epäilyttävissä sähköpostiviesteissä olevia liitteitä tai linkkejä.
  • Hanki tietoa uusista tietojenkalastelutekniikoista.
  • Asenna tietojenkalastelua estävä työkalupalkki.
  • Varmista, että verkkosivuston alku on ”https://”
  • Pidä Internet-tietoturva päivitettynä.
  • Käytä palomuureja.
  • Älä napsauta ponnahdusikkunoita.
  • Älä koskaan luovuta henkilökohtaisia tietoja.
  • Ilmoita kaikesta epäilyttävästä toiminnasta osoitteeseen phishingreport@sappi.com

JATKUU…