אתרי הורדות, קבצים מזויפים ומיילים חשודים: מדריך לזיהוי פישינג במקום העבודה
הודעה על חשבונית שלא שולמה, קישור לקובץ משותף או בקשה לעדכן תוכנה יכולים להשתלב היטב ביום עבודה רגיל. זאת בדיוק הסיבה שקשה לפעמים לזהות פישינג: הפנייה נראית קשורה למשימה אמיתית ומבקשת פעולה קטנה ומהירה. במקום להסתמך רק על שגיאות כתיב או על תחושת בטן, כדאי לבנות הרגל קבוע של עצירה, אימות ודיווח.
בודקים את הבקשה, לא רק את העיצוב
לוגו מוכר וחתימה מסודרת אינם מוכיחים מי שלח את ההודעה. שאלו האם ציפיתם לקובץ, האם הפעולה המבוקשת מתאימה לתהליך העבודה והאם נוצר לחץ חריג לבצע אותה מיד. הודעה שמבקשת סיסמה, קוד אימות או שינוי בפרטי תשלום דורשת תשומת לב מיוחדת, גם כאשר היא נראית כאילו נשלחה מאדם מוכר.
הנחיות NIST לעסקים בנושא פישינג מדגישות אימות של בקשות חשודות באמצעות פרטי קשר מוכרים, ולא באמצעות הפרטים שבהודעה עצמה. למשל, אם ספק מבקש להחליף חשבון לתשלום, התקשרו לאיש הקשר דרך המספר שכבר שמור במערכת. תשובה לאותו מייל אינה בדיקה עצמאית של הבקשה.
קישור להורדה אינו אישור להתקנה
חיפוש מהיר אחר ממיר קבצים, כלי לעריכת תמונה או תוכנת עבודה יכול להביא לעמוד שנראה שימושי, אך אינו מקור מאושר. במקום לבחור בכפתור ההורדה הבולט ביותר, השתמשו במאגר התוכנות של הארגון או במסלול שהוגדר על ידי צוות המחשוב. אם הכלי המבוקש אינו זמין, בקשו בדיקה לפני התקנה.
עצירה חשובה במיוחד כאשר אתר מבקש לכבות מנגנון הגנה, להעניק הרשאות חריגות או להעתיק פקודה כדי לפתוח מסמך. צורך עסקי דחוף אינו סיבה לעקוף את נוהל ההתקנה. תעדו מה ניסיתם להשיג ובקשו חלופה מאושרת; כך אפשר לפתור את בעיית העבודה בלי להפוך אותה לבעיית אבטחה.
מתייחסים בזהירות לקבצים משותפים
שם כמו ״חשבונית״ או ״סיכום ישיבה״ מתאר לכאורה תוכן, אך אינו מאמת את הקובץ. אם לא ציפיתם אליו, פנו לשולח בערוץ מוכר לפני פתיחה. גם הודעת שיתוף שנראית שגרתית ראויה לבדיקה כאשר היא מובילה למסך התחברות לא צפוי או מבקשת הרשאה שאינה קשורה למשימה.
אם מסמך דורש הפעלת תוכן פעיל או התקנת רכיב נוסף כדי לצפות בו, אל תאשרו באופן אוטומטי. העבירו את המקרה לבדיקה בהתאם לנוהל הארגון. אין צורך לבצע בעצמכם ניסוי כדי לברר אם הקובץ מזיק; בדיקה על מחשב העבודה עלולה ליצור את האירוע שמנסים למנוע.
מגדירים דיווח פשוט ונגיש
עובדים צריכים לדעת למי פונים ומה מציינים. קבעו ערוץ דיווח מוכר, והבהירו האם משתמשים בכפתור ייעודי או בתהליך אחר. בדיווח ציינו מתי התקבלה הפנייה, מה התבקש והאם כבר בוצעה פעולה. אל תפיצו את הקישור החשוד לקבוצות רחבות כדי לשאול אם מישהו מכיר אותו.
בהיערכות של הגנה מפישינג לארגון כדאי לבדוק כיצד הדרכה ותרגול משתלבים עם הנהלים והכלים הקיימים. תרגול מועיל צריך ללמד איך לאמת ולדווח, ולא רק להציג מי לחץ. עודדו דיווח מהיר גם כאשר העובד חושש שטעה, כדי שהצוות המטפל יקבל תמונה בזמן.
אם כבר לחצתם, פועלים בלי להסתיר
דווחו מיד לצוות המחשוב או האבטחה ופעלו לפי תוכנית התגובה של הארגון. ציינו אם נפתח קובץ, הוזנו פרטי התחברות או אושרה בקשה. אל תנסו למחוק סימנים או לבצע ניקוי עצמאי שעלול להקשות על הבירור. הצוות יוכל להנחות אילו חשבונות, מכשירים ופעולות דורשים טיפול.
הגנה ארגונית משלבת נהלים, הדרכה ואמצעים טכניים שמנהלים בעלי המקצוע. עבור העובד, ההרגל החשוב הוא לזהות חריגה מהתהליך הרגיל ולהעביר אותה לבדיקה. כשדרך האימות ברורה והדיווח נגיש, קל יותר לעצור בקשה חשודה גם ביום עמוס.


