سوالات متداول
سوالات پرتکرار کاربرانایمیل یک روش ارتباطی ساده است و امکان برقراری ارتباط با سایر افراد را فراهم میکند. با وجود رشد ابزارهای گفتگوی گروهی، ایمیل همچنان یک راهکار محبوب برای برقراری ارتباط است. همچنین با توجه به فعالیت سازمانها از راه دور، ایمیل امروزه تبدیل به یک تهدید امنیتی پایدار شده است. امنیت ایمیل لمروزه از اهمیت بسیار زیادی برخوردار است. مهاجمان در صورت دسترسی به حساب ایمیلهای شخصی، میتوانند کلمه عبور آنها را تغییر دهند و اختلالات زیادی در زندگیشان ایجاد کنند. با توجه به تداوم تحول دیجیتال، سازمانها باید مراقب تهدیدات حملات فیشینگ باشند. امروزه تعداد حملات فیشینگ زیاد شده و هیچ نشانهای از کاهش این روند مشاهده نمیشود. صرفنظر از اینکه مدیر فناوری اطلاعات یک شرکت کوچک یا یک بزرگ هستید، نباید از ایمنی ایمیل غافل شوید. برای حفظ ایمنی حسابهای ایمیل با رعایت اصل راحتی دسترسی باید به موارد زیر توجه کنید:
۱ - استفاده از رمزهای منحصربفرد و قوی: رمزهای قابل حدس یا استفاده از کلمات عبور تکراری در سرویسها و حسابهای مختلف، کارایی چندان زیادی برای حفظ امنیت سرویسهای ایمیل امروزی ندارند. با توجه به وقوع پی در پی رخنههای امنیتی، استفاده از رمزهای متفاوت برای حسابهای مختلف به کاهش پیامدهای چنین حملاتی کمک میکند. از به کار بردن اطلاعات هویتی در رمزهای خود همواره خودداری کنید.
۲ - استفاده از احراز هویت چند مرحلهای: احراز هویت چند مرحلهای از جمله ابزارهای قابل استفاده و قوی برای ایمنسازی حسابهای ایمیل است. با فعال کردن این قابلیت، برای ورود به حساب کاربری خودتان علاوه بر رمز عبور باید اطلاعات دیگری مثل کدی که از طریق پیامک برای شما ارسال میشود را در اختیار داشته باشید. مزیت این روش این است که حتی اگر مهاجمان موفق به حدس رمز شما شدند، برای دسترسی به حساب کاربریتان نیاز به کدی دارند که هر ۳۰ ثانیه یک بار تغییر میکند.
۳ - استفاده از نرمافزارهای امن برای دسترسی به ایمیل: در هنگام انتخاب بهترین نرمافزار ایمیل برای ویندوز، اندروید یا iOS توجه کنید که چه افرادی نرمافزار مد نظر شما و سیاستهای امنیتی آن را تعیین میکنند. اگر هیچ راهی برای پرداخت هزینه خدمات وجود ندارد، پس شرکت مورد نظر به روشی دیگر کسب درآمد میکند. توصیه میشود از محصولاتی استفاده کنید که مدل درآمدزاییشان مشخص باشد و از اطلاعات کاربران برای کسب درآمد استفاده نکنند.
آسیبپذیری میتواند خطا در مدیریت سامانه یا نقصی در کد و پاسخگویی به درخواستهای خاص باشد. آسیبپذیریهای متداول امکان حملهای به نام تزریق SQL را دراختیار هکرها قرار میدهد. این روش در وبسایتهایی استفاده میشود که برای نمایش اطلاعات از پایگاههای دادهی مبتنیبر پرسوجو استفاده میکنند. در این شرایط، مهاجم پرسوجویی ایجاد میکند که حاوی کدهایی به زبان SQL است. اگر وبسایت بهدرستی محافظت نشود، عملکرد جستوجوی، آن دستورهای مخرب SQL را اجرا و این نقص به مهاجم کمک میکند اجازهی دسترسی به پایگاهداده و کنترل وبسایت را بهدست آورد. بهروش مشابه، بسیاری از کاربران از نرمافزارهای سازگار با زبان برنامهنویسی جاوا استفاده میکنند که ازجمله میتوان به فلشپلیر و برنامههای اندرویدی اشاره کرد. آسیبپذیریهای متعددی در پلتفرم جاوا وجود دارد که همگی میتوانند به روشهای مختلف سوءاستفاده شوند. روش معمول در این نوع برنامهها، وادارکردن کاربران به دانلود افزونه یا کدکهای درونبرنامهای است. این افزونهها درواقع حاوی کدهای مخربی هستند که از آسیبپذیری برنامه سوءاستفاده میکنند و امنیت دستگاه کاربر را بهخطر میاندازند. آسیبپذیری در انواع نرمافزارها وجود دارد. چندین نسخه از سیستمعامل ویندوز مایکروسافت حاوی باگهایی بود که WannaCry از آنها برای حمله به اهداف خود بهره گرفت. بهعنوان مثال، مرورگر وب منبعباز محبوب فایرفاکس از سال ۲۰۰۹ تاکنون هرسال بیش از ۱۰۰ آسیبپذیری در کد خود شناسایی کرده است. علاوهبراین، از اوایل سال ۲۰۱۷ حدود ۱۵ باگ در مرورگر اینترنت اکسپلورر مایکروسافت شناسایی شده است.توسعهی نرمافزار فرایند کاملی نیست. برنامهنویسان اغلب روی جدولهای زمانی تعیینشده ازطرف تیمهای مدیریتی کار میکنند و میکوشند اهداف معقولی را تعیین کنند که درنتیجهی رعایت این مهلتهای زمانی میتواند مسئلهساز باشد. توسعهدهندگان هنگام ساخت برنامهها همهی تلاش خود را برای طراحی ایمن محصولات انجام میدهند؛ اما امکان دارد موفق نشوند قبل از تاریخ تعیینشده همهی ایرادها را شناسایی کنند. احتمال دارد برخی تأخیرها در انتشار برنامهها هزینههای زیادی برای شرکتهای سازندههای آنها در پی داشته باشد. بسیاری از شرکتها نسخهی اولیهی محصول را منتشر و پس از شناسایی مشکلات، با ارائهی بهروزرسانیهای امنیتی آنها را برطرف میکنند. این آپدیتها گاه بهعنوان وصلههای نرمافزاری نیز شناخته میشوند؛ زیرا هدف آنها رفع ضعفهای برنامهها است.
رایجترین شکل فیشینگ، فیشینگ ایمیلی است که از دهه ١٩٩٠ وجود داشته است. درواقع، بر اساس بررسی بیش از ۵۵ میلیون ایمیل، از هر ٩٩ ایمیل، یک حمله فیشینگ رخ میدهد. این ایمیلهای کلاهبرداری توسط هکرها به هر آدرسی که پیدا کنند ارسال میشود. به طور معمول، ارائهدهنده خدمات ایمیل به شما در مورد کلاهبرداریهای احتمالی فیشینگ و درخواستهایی که بهسرعت پاسخ میدهید، هشدار میدهد. در برخی موارد، ممکن است یک ایمیل از شما بخواهد که روی یک لینک کلیک کرده و حساب خود را تایید کنید. شرکتهای قانونی هرگز از شما نمیخواهند اطلاعات حساس را از طریق ایمیل ارائه دهید. اگر پیامی دریافت کردید که مشکوک به نظر میرسد، ایمیل را باز نکنید و روی هیچ پیوندی کلیک نکنید. در عوض، از طریق یک کانال دیگر، مانند شماره خدمات مشتری یا وبسایت، با شرکت تماس بگیرید.اگر محافظت بیشتری میخواهید، از برنامهای استفاده کنید که میتواند به شما در شناسایی ایمیلهای فیشینگ کمک کند. برخی از راهحلهای امنیتی ایمیل برای محافظت از شما در برابر حملات فیشینگ طراحی شدهاند. این ابزارها میتوانند ایمیلهای شما را برای یافتن لینکهای مشکوک، نامهای دامنه و سایر شاخصهایی که نشان میدهند ایمیل ممکن است یک کلاهبرداری فیشینگ باشد، اسکن کنند. این یک راه عالی برای جلوگیری از دستیابی مجرمان سایبری به آنچه میخواهند است.در فیشینگ موتورهای جستجو، که معمولا بهعنوان آلودگی سئو یا تروجانهای سئو شناخته میشود، هکرها سعی میکنند در یک موتور جستجو، خود را در ردههای بالایی آن نمایش دهند. بازدید شما از وبسایت هکر با کلیک بر روی لینکی که در موتور جستجو ارائه میشود، تسهیل میگردد. در این نوع شرایط، باید به غرایز سایبری خود اعتماد کنید. اگر آدرس وبسایت نادرست است یا مشکوک به نظر میرسد، همیشه به آن توجه کنید. اگر شک دارید، اصلا از آن سایت دیدن نکنید. راهحل دیگر در اینجا مسدود کردن دامنههای مشکوک با یک افزونه است. برنامههای افزودنی ضد فیشینگ مفید هستند زیرا در صورت بازدید از یک وبسایت مشکوک، میتوانند به شما هشدار دهند. برخی از سرویسهای معروف ضد فیشینگ که برای محافظت از حریم خصوصی شما در برابر تلاشهای فیشینگ آنلاین در دسترس هستند، شامل برنامههای افزودنی مانند Netcraft و Cryptonite هستند.
ویشینگ یا Vishing که اغلب بهعنوان فیشینگ صوتی شناخته میشود، استفاده از تلفن برای انجام حملات فیشینگ است. یک تماس تلفنی با هدف فریب شما انجام میشود تا اطلاعات مالی و شخصی ازجمله شماره حساب و رمز عبور را افشا کنید. کلاهبردار ممکن است ادعا کند که حساب شما به خطر افتاده است، نماینده بانک یا نماینده قانون باشد یا به شما در نصب نرمافزار کمک کند. بهترین راه برای محافظت از خود در برابر ویشینگ از طریق دانشافزایی است، زیرا حتی مدیران رمز عبور نمیتوانند از اشتباهات انسانی جلوگیری کنند. اگر شخصی یا صدای ضبط شده با شما تماس گرفت و اطلاعات شخصی را درخواست کرد، تلفن را قطع کنید. اگر به نظر میرسد تماس از منبع معتبری باشد، مستقیما با شرکت تماس بگیرید تا درخواست را تایید کنید.اسمیشینگ یا Smishing نوعی حمله فیشینگ است که در آن از پیامک استفاده میشود. با توجه به این واقعیت که مردم تمایل بیشتری به باور پیام دریافت شده از طریق یک برنامه پیامرسانی روی تلفن خود دارند تا پیامی که از طریق ایمیل ارسال میشود، این مسئله واقعا محبوب است.
حمله Smishing از طریق WhatsApp: نام و موقعیت مکانی شما میتواند توسط مجرم اسمیشینگ و خطاب به شما مورد استفاده قرار گیرد. به همین دلیل پیام ممکن است معتبرتر به نظر برسد. معمولا یک پیام smishing حاوی لینکی به وبسایت است. این لینک میتواند شما را به سایتی برساند که اعتبارنامه ورود به سیستم یا بدافزاری را میدزدد که میتواند مستقیما تلفن شما را آلوده کند. سپس میتوان از این بدافزار برای انتقال محتاطانه اطلاعات خصوصی به سرور تحت کنترل مهاجم یا جاسوسی از فعالیت تلفن هوشمند شما استفاده کرد. برای جلوگیری از آن، باید چند نکته را در نظر داشته باشید تا بهتر از خود در برابر این تهدیدات دفاع کنید: به هیچعنوان به آنها پاسخ ندهید. اگر مشکوک هستید با بانک خود تماس بگیرید. از باز کردن لینکهای ارسال شده از طریق پیامک خودداری کنید. حتما شماره پیام را بررسی کنید، زیرا شمارههای ناشناس معمولا جعلی هستند.