Það kost­ar ekk­ert að gera tölvu­póst­inn ör­ugg­ari

Reglulega koma fram á sjónarsviðið nýjungar sem efla öryggi fólks á netinu. Hér er fjallað um áhugaverðar, ókeypis lausnir fyrir fyrirtæki og stofnanir sem gera tölvupóstsendingar bæði öruggari og skilvirkari.
23. október 2019 - Landsbankinn

Fyrirmælafölsun, skilaboðasvik, vefveiðar og önnur fjársvik byggð á fölskum tölvupóstum hafa aukist mikið milli ára. Meginvandinn við að verjast fölskum tölvupóstum er að átta sig á hver sendandinn raunverulega er.

Komin er fram á sjónarsviðið ókeypis tækni sem nefnd er DMARC (domain-based message authentication, reporting & conformance). Hún auðveldar viðtakendum tölvupósta að sannreyna hvort sendandinn er sá sem hann segist vera. Þessu má því líkja við nokkurs konar upprunavottun. Ef tölvupósturinn stenst ekki prófið er það stillingaratriði hvort hann fer sjálfkrafa í ruslpóst eða í sjálfvirka eyðingu.

Ráðlegt er að öll fyrirtæki og stofnanir sem á annað borð stjórna eigin póstkerfi innleiði DMARC. Til marks um mikilvægi þess má nefna að bæði bresk og bandarísk stjórnvöld skylda eigin ráðuneyti til að nota DMARC.

Dregur úr áhuga glæpamanna á árás

Í póstkerfi viðtakanda þarf að gera ákveðnar breytingar í DNS-stillingum, þannig að póstþjónninn geti kannað hvort IP-tala sendanda og aðrar mikilvægar upplýsingar séu í samræmi við upplýsingar um eiganda lénsins. Þetta er gert með því að hagnýta allt í senn: SPF-auðkenningu (sender policy framework), DKIM-auðkenningu (domain keys identified mail) og DMARC-lista til að afla upplýsinga um réttmæti sendandans. Á netinu má finna fjölda leiðbeininga fyrir uppsetningu DMARC:

Þessari tækni er ætlað að takmarka möguleika óprúttinna aðila til að villa á sér heimildir við sendingu tölvupósta. Þótt DMARC veiti afar gagnlega vörn gegn vefveiðum og öðrum sviksamlegum tölvupóstum, þá er hún háð því að bæði sendandi og viðtakandi noti tæknina. En jafnvel þótt mótaðilinn noti ekki DMARC veitir tæknin engu að síður margvíslegar aðrar verðmætar upplýsingar, eins og hvort einhver sé að villa á sér heimildir í þínu nafni eða nafni fyrirtækisins þíns. Það sem meira er, svikahrappar sjá hvort fyrirhugað fórnarlamb noti DMARC eða ekki. Tæknin verndar því ekki aðeins einstaklinga og fyrirtæki, heldur letur einnig glæpamenn til árása.

Netglæpir

Tvíþætt staðfesting með appi

Þegar netbankar komu fyrst fram á sjónarsviðið árið 1995 þurftu viðskiptavinir aðeins að rita notandanafn og lykilorð. Slíkt fyrirkomulag er nefnt einföld staðfesting eða „eins þáttar auðkenning“ á tæknimáli. Uppúr aldamótum komu auðkennislyklarnir til sögunnar og nefnist það fyrirkomulag tvíþætt staðfesting eða „tveggja þátta auðkenning“. Um árabil voru aðeins plastlyklar í boði, eða þar til auðkenningaröppin komu fram á sjónarsviðið. Öppin framkalla auðkennisnúmer líkt og ef um plastlykil væri að ræða. Þau eru jafn örugg og plastlyklarnir en mun handhægari, enda síminn oftast í seilingarfjarlægð.

Núorðið bjóða sífellt fleiri þjónustuveitendur upp á auðkenningaröpp - og það jafnvel endurgjaldslaust. Til dæmis bjóða bæði Google og Microsoft upp á slík öpp, þannig að bæði notendum tölvupóstforrita á borð við Gmail eða Office365 býðst ókeypis auðkenningarapp. Appið gildir auðvitað líka fyrir aðgengi að fleiri skýjalausnum eins og Google Docs, Office Excel og svo framvegis. Eindregið er mælt með notkun slíkra appa.

Traust tæki

Sumir þjónustuveitendur bjóða notendum að skilgreina hvaða síma og hvaða tölvur heimilt er að nota við innskráningu. Fyrirkomulagið nefnist traust tæki (trusted device). Hjá einstaklingi geta þetta til dæmis verið tiltekinn sími, ákveðin spjaldtölva, fartölva og borðtölva. Sé innskráning reynd frá öðru tæki en þessum fjórum, er frekari auðkenningar krafist eða innskráningu einfaldlega hafnað.

Eindregið er mælt með því að tilgreinina traust tæki þar sem það býðst. Slíkar varnarstillingar auka öryggi notandans, auka þægindi við notkun, draga úr líkum á fjársvikum og annarri misnotkun – og eru oftast ókeypis.

Í Landsbankaappinu og í netbanka Landsbankans eru traust tæki sjálfkrafa skilgreind með margþættri mynsturgreiningu á umhverfisaðstæðum notandans (viðbótum, stýrikerfi, tímasetningu, staðsetningu og mörgu fleiru). Hinn svokallaði „öryggisheimur“, þ.e. fyrirtæki sem á einhvern átt koma að tölvuöryggi, hefur verið gagnrýndur fyrir að tefla fram lausnum sem eru ekki sérlega notendavænar. DMARC, tveggja þátta auðkenningu, traustum tækjum og mynsturgreiningum er einmitt ætlað að setja þægindi notandans í öndvegi.

Þú gætir einnig haft áhuga á
Öryggi í netverslun
30. okt. 2023
Góð ráð um varnir gegn netsvikum
Netsvik hafa aukist verulega. Við höfum tekið saman aðgengilegar upplýsingar um hvernig hægt er að þekkja netsvik og verjast þeim.
31. ágúst 2023
Ef þú lest ekki skilaboðin getur þú tapað miklum peningum!
Ertu örugglega að nota rafrænu skilríkin til að staðfesta eitthvað sem þú vilt í raun og veru gera? Eða eru svikarar kannski að plata þig til að nota rafrænu skilríkin til að hleypa sér inn í bankaappið þitt?
Netöryggi
3. ágúst 2023
Yngri hópur fellur fyrir netsvikum – erum við nógu varkár?
Netsvikum og tilraunum til netsvika hefur fjölgað mikið í sumar. Ekki aðeins eru málin fleiri heldur eru fórnarlömbin líka yngri en áður. Möguleg skýring á aukningunni er sú að nú er meira um að svikin séu reynd utan opnunartíma fyrirtækja, þ.e. um kvöld og um helgar og þegar líklegt er að fólk sé í sumarfríi og því síður á varðbergi.
Öryggi í netverslun
28. júlí 2023
Hvernig á að bregðast við svikum?
Ef þig grunar að þú hafir lent í klóm svikara, sérð óeðlilegar færslur á reikningum eða greiðslukortum eða óviðkomandi hefur komist inn í netbankann þinn, er mikilvægt að hafa samband við bankann eins fljótt og hægt er.
Netöryggi
13. jan. 2023
Varist svik í gegnum samfélagsmiðla – aldrei framsenda SMS-kóða
Við viljum vara viðskiptavini okkar við netsvikum, sérstaklega svikum sem fara fram í gegnum samfélagsmiðla og skilaboðaforrit, en mikið hefur borið á þeim undanfarið.
Öryggi í netverslun
4. nóv. 2022
14 góð ráð til að auka öryggi í netverslun
Verslun á netinu er ekki hættulaus, tölvuþrjótar leggja mikið á sig til að stela greiðsluupplýsingum eða svíkja fé út úr fólki með öðrum hætti. Hér fyrir neðan eru nokkur einföld ráð til að minnka hættuna á netsvikum.
8. júlí 2022
Mundu eftir netörygginu - líka þegar þú ert í fríi
Tilraunum til hvers kyns netsvika hefur fjölgað mikið og reynslan sýnir að þeim fjölgar á sumrin. Ástæðan er talin vera sú að netsvikarar vonast eftir því að þá sé fólk sé kærulausara og sé líklegra til að taka þátt í fölskum Facebook-leik, smella á hlekk í hugsunarleysi eða skoða ný „fjárfestingartækifæri“.
12. maí 2022
Ekki smella á hlekkinn – og ekki falla í gildruna
Notkun á tölvum og símum er stór hluti af okkar daglega lífi og því nauðsynlegt að vera meðvituð og upplýst um hætturnar sem leynast á netinu.
New temp image
8. mars 2022
Upptökur af fróðlegum fundi um netöryggismál
Landsbankinn stóð fyrir vel heppnuðum fundi um netöryggismál fimmtudaginn 3. mars 2022. Á fundinum var m.a. fjallað um hvernig skipulagðir glæpahópar beina spjótum sínum að einstaklingum og fyrirtækjum og hvernig verjast má atlögum þeirra.
2. mars 2022
Tinder-svindlarinn og hætturnar á netinu
Tilraunir til fjársvika á netinu aukast stöðugt og dæmi eru um að Íslendingar hafi tapað milljónum til svindlara á netinu. Oft er verið að spila með tilfinningar og góðmennsku fólks og mikilvægt að fólk þekki einkenni svikatilrauna, hvort sem þau beinast gegn þér eða þínum nánustu.
Vefkökur

Með því að smella á „Leyfa allar“ samþykkir þú notkun á vefkökum til þess að auka virkni vefsins, greina vefnotkun og aðstoða við markaðssetningu.

Nánar um vefkökur