Tre meccanismi distinti
Lo spoofing del dominio rivendica un dominio mittente che il mittente non è autorizzato a utilizzare. L'impersonificazione con dominio "lookalike" utilizza un dominio diverso che assomiglia a uno fidato. La compromissione dell'account utilizza l'accesso a una casella di posta elettronica autentica o a un sistema di invio autorizzato. Questi meccanismi richiedono prove e azioni di contenimento diverse.
Un nome visualizzato familiare non autentica un mittente. Un messaggio che supera SPF o DKIM può comunque contenere un'istruzione di pagamento non autorizzata. Stabilire prima gli indirizzi e i domini autenticati, quindi verificare se la richiesta aziendale era autorizzata.
Leggi le intestazioni in un contesto fidato
Preservare l'email originale ed esaminare i campi From, Reply-To, Return-Path, Received e Authentication-Results. I risultati di autenticazione devono provenire da un sistema di ricezione attendibile; le intestazioni fornite dall'attaccante o altrimenti non attendibili non sono autorevoli.
SPF valuta gli host di invio autorizzati per il dominio della busta. DKIM verifica una firma associata a un dominio di firma. DMARC controlla l'allineamento con il dominio "From" visibile. Nessuno di questi verifica che il contenuto di una richiesta di pagamento sia legittimo.
Indagare su un compromesso autentico della casella di posta
I log autorizzati della piattaforma possono mostrare accessi sospetti, regole di inoltro, accesso delegato o modifiche alla sicurezza. La disponibilità dipende dalla piattaforma, dalle licenze, dalla conservazione e dall'autorità di raccolta. La mancanza di log non è prova che la compromissione non sia avvenuta.
Coordina il contenimento con gli amministratori. Preserva i registri pertinenti, rivedi gli accessi e segui la procedura di gestione degli incidenti dell'organizzazione. Non tentare di accedere a una casella di posta senza autorizzazione.
- Separare il mittente dichiarato, il mittente della busta e il dominio autenticato.
- Identifica quale sistema ricevente ha fornito i risultati dell'autenticazione.
- Controllare l'ortografia, i domini 'lookalike' e i valori Reply-To modificati.
- Preservare i log dell'account autorizzato e le regole della casella di posta.
- Mantenere le osservazioni sul dominio separate dalle conclusioni sull'identità.
