CISA《钓鱼防护指南:在第一阶段阻断攻击链》给出了哪些邮件侧缓解措施?
该指南由美国网络安全与基础设施安全局(CISA)、国家安全局(NSA)、联邦调查局(FBI)与多州信息共享与分析中心(MS-ISAC)联合编制,发布时间为 2023 年 10 月,标注为 TLP:CLEAR(可无限制公开分发),全文 14 页。
文件将钓鱼定义为社会工程学的一种形式:恶意行为者通常通过邮件诱使受害者访问恶意站点或骗取登录凭据。文件明确指出恶意行为者利用钓鱼主要用于两个目的:
- 获取登录凭据——通过钓鱼活动窃取凭据以取得初始网络访问权。
- 投放恶意软件——通过钓鱼活动部署恶意软件,用于后续的中断或破坏系统、提升用户权限、在被攻陷系统上维持驻留等活动。
指南分为三部分受众:面向网络防御者的通用建议(适用于所有组织,但资源受限者未必全部可行)、面向中小企业的定制化建议,以及面向软件制造商的「安全设计与安全默认」(secure-by-design and -default)建议。
文件描述的凭据钓鱼常见技法包括:
- 冒充上级、可信同事或 IT 人员,向员工发送定向邮件骗取登录凭据。
- 使用智能手机或平板通过 SMS 短信,或通过 Slack、Teams、Signal、WhatsApp、Facebook Messenger 等平台的消息,诱使用户交出凭据。文件特别提示:混合办公环境中面对面交流减少、虚拟交流频繁,用户更容易被针对其常用平台定制的社会工程学手法欺骗。
- 利用 VoIP 轻易伪造主叫号码显示,利用公众对电话服务(尤其是固定电话)安全性的信任。
关于 MFA,文件指出多因素认证能降低攻击者利用被窃凭据取得初始访问的能力,但弱形式的 MFA仍可被绕过,具体包括:未启用 FIDO 或基于 PKI 的 MFA 的账户(攻击者可用被窃合法凭据在正规登录门户完成鉴别);未启用号码匹配的推送通知 MFA(攻击者可持续发送批准/拒绝推送,直至用户误触或不堪其扰而批准,即 MFA 疲劳攻击);基于短信或语音的 MFA(攻击者可说服运营商客服转移用户号码,或用仿冒登录页同时骗取用户名、口令与 6 位验证码)。
指南指出其缓解措施与 CISA 和 NIST 共同制定的跨部门网络安全绩效目标(CPG)对齐,并逐条标注 CPG 编号。降低凭据钓鱼成功率的措施包括:
- 开展社会工程学与钓鱼攻击的用户培训[CPG 2.I]:定期教育用户识别可疑邮件与链接、不与可疑内容交互,并强调上报「已打开可疑邮件、链接、附件或其他诱饵」情形的重要性。
- 对收到的邮件启用 DMARC:DMARC 连同 SPF 与 DKIM 通过检查已发布的规则来验证收到邮件的发送服务器;若邮件未通过检查,即判定为伪造发件地址,邮件系统会将其隔离并报告为恶意。可为 DMARC 报告定义多个接收方。启用
reject策略后,这些工具会拒绝任何来自被伪造域名的入站邮件。 - 对发出的邮件将 DMARC 设为 reject[CPG 2.M]:这为「防止他人收到冒充本域的邮件」提供强健保护——伪造邮件会在投递前于邮件服务器被拒绝;DMARC 报告则为被冒充域名的所有者提供通知机制,包括表面伪造者的来源,这是其他途径无法获得的信息。
- 实施内部邮件与消息监控:由于用户可能在目标网络之外、或在组织安全团队不知情的情况下被钓鱼,监控内部邮件与消息流量以识别可疑活动至关重要。应建立正常网络流量基线并审视任何偏离。
- 加固凭据:实施 FIDO 或基于 PKI 的 MFA[CPG 2.H],这两类是抗钓鱼的形式;若组织使用推送通知 MFA 且暂无法迁移到抗钓鱼 MFA,应启用号码匹配以缓解 MFA 疲劳。文件同时提醒部署 PKI 型 MFA 需要高度成熟的身份与访问管理体系,且并非所有常用服务都广泛支持。应优先为管理员与特权账户(例如可访问电子取证工具或拥有客户与财务数据广泛访问权的账户)部署抗钓鱼 MFA。此外建议围绕单点登录(SSO)实施集中化登录——SSO 作为用户生命周期管理机制,可降低用户被社工骗取凭据的几率,与 MFA 或抗钓鱼 MFA 配合时尤为有效,并为安全人员提供可在事前或事后审查的审计轨迹。
- 审查 MFA 的锁定与告警设置,并跟踪被拒绝(或尝试)的 MFA 登录[CPG 2.G]:在出现异常活动或持续恶意登录尝试时执行账户锁定,防止攻击者绕过 MFA;同时应识别并修复成功的钓鱼事件、及时上报钓鱼事件,并制定书面化的事件响应计划。
针对钓鱼后的恶意软件执行环节,四家机构建议:
- 在邮件网关部署黑名单(denylist)并启用防火墙规则,阻断恶意软件成功投放。
- 用黑名单阻断已知恶意域名、URL 与 IP 地址,以及
.scr、.exe、.pif、.cpl等文件扩展名与被错误标注扩展名的文件(例如把 .exe 文件标为 .doc)。美国州、地方、部落与领地(SLTT)实体还应启用恶意域名阻断与报告(MDBR)——一种基于云的递归 DNS 方案,用于阻止用户连接到恶意域名。 - 限制 macOS 与 Windows 用户拥有管理员权限[CPG 2.E]。
- 在管理用户账户时贯彻最小权限原则(PoLP),仅允许指定的管理员账户用于管理用途。
指南还包含事件响应、上报渠道、CISA 免费服务与工具等章节。落地时可将「DMARC 强制 reject + 抗钓鱼 MFA + 内部邮件监控 + 网关黑名单 + 最小权限」作为五项核心动作纳入邮件安全基线,并按 CPG 编号建立可审计的对照表。
参考:CISA / NSA / FBI / MS-ISAC 联合发布《Phishing Guidance: Stopping the Attack Cycle at Phase One》,2023 年 10 月,TLP:CLEAR,共 14 页,cisa.gov/resources-tools/resources/phishing-guidance-stopping-attack-cycle-phase-one
