Lernen in der Praxis · ca. 5 Minuten
Übungen: verdächtige Nachrichten
Üben Sie den nächsten Schritt in sechs täglichen Situationen. Jede Antwort hat eine Erklärung; Sie können die Frage überspringen und später darauf zurückkommen.
Nachrichten und Adressen sind fiktiv. Diese Übung, nicht Ihre Konto-Sicherheitsbewertung. Das Ergebnis und die Antworten bleiben nur auf der offenen Seite.
Antworten: 0 von 6.
Situation 1 von 6 · SMS
Zusätzliche Zahlung für die Sendung
Es gibt eine Nachricht mit dem Namen der Kurierfirma.
Erläuterung
Ein geringer Betrag und Zeitdruck kann die Wachsamkeit verringern, das Formular kann Kartendaten sammeln oder sich anmelden.
Überprüfen Sie das Paket über einen Kanal, den Sie unabhängig von Ihrer SMS kennen, und verwenden Sie nicht die in dieser Nachricht angegebenen Kontaktdaten.
HTTPS schützt die Verbindung zum angezeigten Host. Es bestätigt nicht, wer die Nachricht gesendet hat oder ob die Zahlung wahr ist.
Der Betrag, der Absendername und HTTPS ersetzen keine unabhängige Überprüfung des Antrags.
Wie man verdächtige Nachrichten überprüft →Siehe den vorgeschlagenen Schritt und die Erklärung
Ich werde eine bekannte Anwendung oder Carrier-Seite öffnen.
Überprüfen Sie das Paket über einen Kanal, den Sie unabhängig von Ihrer SMS kennen, und verwenden Sie nicht die in dieser Nachricht angegebenen Kontaktdaten.
Der Betrag, der Absendername und HTTPS ersetzen keine unabhängige Überprüfung des Antrags.
Wie man verdächtige Nachrichten überprüft →Situation 2 von 6 · Telefonat
Code für „Unterstützung
Du beginnst momentan kein Login. Eine Person, die Unterstützung beansprucht, fordert einen Code.
Erläuterung
Geben Sie keine Anrufer-Login-Codes frei, verwenden Sie Ihre eigene offene Anwendung oder bekannte Service-Kontaktdaten.
Wenn man den Namen kennt, wird die Identität des Anrufers nicht bestätigt. Der Code kann es jemandem ermöglichen, das Login abzuschließen.
Veröffentlichen Sie keinen Teil des Geheimnisses, dies ist keine Methode zur Bestätigung der Identität des Supports.
Der Code bestätigt Ihren Login-Vorgang; es handelt sich nicht um Informationen, die dem Ansprechpartner gegeben werden müssen.
Wie man die zweite Zutat verwendet →Siehe den vorgeschlagenen Schritt und die Erklärung
Ich werde ihnen den code nicht geben, ich werde den anruf beenden und das konto über den offiziellen kanal überprüfen.
Geben Sie keine Anrufer-Login-Codes frei, verwenden Sie Ihre eigene offene Anwendung oder bekannte Service-Kontaktdaten.
Der Code bestätigt Ihren Login-Vorgang; es handelt sich nicht um Informationen, die dem Ansprechpartner gegeben werden müssen.
Wie man die zweite Zutat verwendet →Situation 3 von 6 · E-Mail
Neue Kontonummer
Im bestehenden Kooperations-Thread erscheint eine neue Account-Nummer, die Nachricht ist korrekt geschrieben.
Erläuterung
Wenn das Konto des Absenders übernommen wurde, kann die Antwort an dieselbe Person gesendet werden, die die Anfrage gesendet hat.
Die Geschichte des Gesprächs und die richtige Sprache garantieren nicht, dass die neue Anfrage von einer qualifizierten Person gesendet wurde.
Wenn Sie bezahlen, wenden Sie die in Ihrem Unternehmen geltenden Genehmigungsregeln an.
Ein vertrauenswürdiger Thread kann für eine neue, nicht autorisierte Anforderung verwendet werden.
Untertitelung in Gesprächen und Chat →Siehe den vorgeschlagenen Schritt und die Erklärung
Ich werde die Änderung durch eine zuvor bekannte Nummer oder einen anderen unabhängigen Kanal bestätigen.
Wenn Sie bezahlen, wenden Sie die in Ihrem Unternehmen geltenden Genehmigungsregeln an.
Ein vertrauenswürdiger Thread kann für eine neue, nicht autorisierte Anforderung verwendet werden.
Untertitelung in Gesprächen und Chat →Situation 4 von 6 · Benachrichtigung des Antrags 2FA
Unerwartete Bestätigung
Sie legen das Telefon ab, und es gibt andere Anmeldeanfragen, die Sie nicht starten.
Erläuterung
Die Annahme kann ausländisches Login ermöglichen, die Anzahl der Benachrichtigungen ändert nichts an diesem Risiko.
Überprüfen Sie die Sitzungen, das Passwort und die Zugriffsmethoden in den Einstellungen der bekannten Anwendung.
Das entfernen einer anwendung entfernt keine fremde sitzung oder ein offengelegtes passwort; es kann auch schwierig sein, ihren eigenen zugang wiederzuerlangen.
Eine unerwartete Genehmigungsanfrage erfordert die Überprüfung Ihres Kontos.
Reaktion auf unerwartete Benachrichtigung 2FA →Siehe den vorgeschlagenen Schritt und die Erklärung
Ich werde die anfrage ablehnen und die sicherheit des kontos selbst überprüfen.
Überprüfen Sie die Sitzungen, das Passwort und die Zugriffsmethoden in den Einstellungen der bekannten Anwendung.
Eine unerwartete Genehmigungsanfrage erfordert die Überprüfung Ihres Kontos.
Reaktion auf unerwartete Benachrichtigung 2FA →Situation 5 von 6 · Link in der Nachricht
Name des Dienstes vor @
Der Absender bittet Sie, sich erneut anzumelden. In der angezeigten Adresse sehen Sie einen bekannten Namen.
Erläuterung
Der Text vor @ ist Teil der Daten des Benutzers in URL, nicht Host.
Die Position eines vertrauten Namens spezifiziert zunächst keinen Host. In dieser URL beginnt der Host nach dem @-Zeichen.
Der Host ist eine session.invalid. Öffnen Sie die Adresse nicht, um dies zu überprüfen: Die Zutaten können im lokalen URL-Inspektor gelesen werden.
Lesen Sie den vollständigen Host, nicht nur eine vertraute Passage des Textes.
Wie man die URL liest →Siehe den vorgeschlagenen Schritt und die Erklärung
session.invalid
Der Host ist eine session.invalid. Öffnen Sie die Adresse nicht, um dies zu überprüfen: Die Zutaten können im lokalen URL-Inspektor gelesen werden.
Lesen Sie den vollständigen Host, nicht nur eine vertraute Passage des Textes.
Wie man die URL liest →Situation 6 von 6 · E-Mail-Informationen
Benachrichtigung nach Ihrer Schicht
Gerade eben haben Sie Passkey selbst zu den Einstellungen der bekannten Anwendung hinzugefügt. Jetzt erhalten Sie Informationen über die Änderung.
Erläuterung
Sie können ihren kontostand selbst bestätigen sie müssen nicht jede nachricht als betrug betrachten oder sich über einen e-mail-link anmelden.
Die Kompatibilität einer Nachricht mit Ihrer Aktion garantiert nicht die Authentizität weiterer Anfragen.
Die Benachrichtigung erfordert nicht, dass das Passwort freigegeben wird. Teilen Sie keine Geheimnisse als Reaktion auf die Nachricht.
Die Bestätigung in einer bekannten Anwendung bietet eine bessere Grundlage als das E-Mail-Erscheinen selbst.
Login mit passkey in der Praxis →Siehe den vorgeschlagenen Schritt und die Erklärung
Ich werde die Änderung in einer bekannten Anwendung überprüfen; Zeit- und Aktionskompatibilität ist ein hilfreicher Kontext.
Sie können ihren kontostand selbst bestätigen sie müssen nicht jede nachricht als betrug betrachten oder sich über einen e-mail-link anmelden.
Die Bestätigung in einer bekannten Anwendung bietet eine bessere Grundlage als das E-Mail-Erscheinen selbst.
Login mit passkey in der Praxis →Zusammenfassung der Übungen
Dieses Ergebnis beschreibt nur die Antworten auf Beispiele und bestätigt keine Resistenz gegen Phishing oder Account-Sicherheit.
Es lohnt sich zu üben.
- Zusätzlicher Versand: So überprüfen Sie verdächtige Nachrichten
- Code für "Unterstützung": Wie man die zweite Zutat verwendet
- Neue Kontonummer: Imitieren in Gesprächen und Chat
- Unerwartete Bestätigung: Reaktion auf unerwartete 2FA-Benachrichtigung
- Servicename vor @: Wie man die URL liest
- Benachrichtigung nach dem Wechsel: Loggen mit passkey in der Praxis
In diesen Beispielen wurden alle vorgeschlagenen Schritte ausgewählt und in der realen Situation, weiterhin die Anforderung über einen unabhängigen Kanal zu überprüfen.
Worauf basieren die Übungen?
Die Regeln für die Prüfung von Anfragen, den Schutz von Codes und das Lesen von Adressen beschreiben die nachstehenden Quellen.
- NIST — Phishing und unabhängige Überprüfung von Anfragen
- FTC — Anerkennung und Vermeidung von Phishing
- OWASP – Einschränkungen und Angriffe auf MFA
- WHATWG — URL-Komponenten
Haben Sie jetzt eine wirklich verdächtige Nachricht? Gehen Sie zum Aktionsplan →