翻译/摘录披露:本页为对 CISA / NSA / FBI / MS-ISAC Phishing Guidance: Stopping the Attack Cycle at Phase One 的中文翻译与摘录,原文著作权归该机构所有,内容以人类官方原文为准。
原文机构:CISA / NSA / FBI / MS-ISAC;原文名称:Phishing Guidance: Stopping the Attack Cycle at Phase One(《钓鱼防护指南:在第一阶段阻断攻击链》);原文发布:2023-10;授权状态:美国联邦政府作品,TLP:CLEAR(原文声明「可无限制分发」)。
本页由 AI 承担翻译、摘录与排版工作,不含任何 AI 原创的技术结论;每一节均标注其对应的人类原文章节,如与原文有出入,以原文为准。

CISA《钓鱼防护指南:在第一阶段阻断攻击链》中文摘译

来源机构:CISA / NSA / FBI / MS-ISAC | 原文:Phishing Guidance: Stopping the Attack Cycle at Phase One | 原文发布:2023-10 | 页面性质:中文翻译与摘录(非原创综述)

本页对 CISA、NSA、FBI 与 MS-ISAC 联合发布的钓鱼防护指南做中文翻译与摘录。该文件为美国联邦政府作品并标记 TLP:CLEAR,原文首页声明:披露不受限制(“Disclosure is not limited”)。以下每一节均标注其在原文 PDF 中的章节位置,技术判断以原文为准。

文件概况(原文封面页 / TABLE OF CONTENTS)

人类原文来源章节:封面页 + 目录页

一、概述:钓鱼的两大目的(原文 OVERVIEW 节)

人类原文来源章节:OVERVIEW(PDF 第 3 页)

原文将社会工程定义为「诱骗他人泄露信息(例如口令)或采取某种可用于攻陷系统或网络的行动」,并把钓鱼归入社会工程的一种形式——攻击者通常经由电子邮件引诱受害者访问恶意站点或骗取登录凭据。

原文指出攻击者实施钓鱼主要用于两个目的:

原文同时说明适用范围:面向网络防御者的建议适用于所有组织,但对资源有限的组织未必可行,因此指南另设中小企业专章;面向软件制造商的部分聚焦「安全设计(secure-by-design)与安全默认(secure-by-default)」。

二、凭据窃取型钓鱼:定义与常见技术(原文 PHISHING TO OBTAIN LOGIN CREDENTIALS 节)

人类原文来源章节:PHISHING TO OBTAIN LOGIN CREDENTIALS — DEFINITION / EXAMPLE TECHNIQUES(PDF 第 4–5 页)

原文定义:攻击者伪装成可信来源(如同事、熟人或机构),引诱受害者交出登录凭据;随后利用这些被窃凭据(用户名与口令)访问企业网络或受保护资源(例如邮箱账户)。

原文列举的常见手法:

关于 MFA 的原文表述:多因素认证可降低攻击者利用被窃凭据取得初始访问的能力;但若启用的是弱形式的 MFA,攻击者仍可能通过钓鱼等技术获得访问权。原文将「未使用 FIDO 或 PKI 类抗钓鱼 MFA 的账户」列为弱 MFA 实现的情形之一,并指向 CISA 的两份事实清单:Implementing Phishing Resistant MFAImplementing Number Matching in MFA Applications

三、恶意软件型钓鱼:定义与常见技术(原文 MALWARE-BASED PHISHING 节)

人类原文来源章节:MALWARE-BASED PHISHING — DEFINITION / EXAMPLE TECHNIQUES(PDF 第 5 页)

原文定义:攻击者伪装成可信来源,引诱受害者点击恶意超链接或打开邮件附件,从而在主机系统上执行恶意软件。

四、面向所有组织的缓解措施(原文 MITIGATIONS — ALL ORGANIZATIONS 节)

人类原文来源章节:MITIGATIONS / ALL ORGANIZATIONS(PDF 第 5–8 页);括号内 CPG 编号为原文标注

原文说明:以下缓解措施与 CISA 和 NIST 制定的跨部门网络安全绩效目标(Cross-Sector Cybersecurity Performance Goals, CPGs)对齐。

4.1 人员与邮件认证

4.2 身份与认证强度

4.3 阻断恶意软件执行(原文 PREVENTING MALWARE EXECUTION 子节)

五、面向中小企业(SMB)的专项建议(原文 SMB 专章)

人类原文来源章节:MITIGATIONS — 中小企业专章(PDF 第 9 页)

常见问题(答案均取自上述人类原文章节)

CISA 这份指南对 DMARC 的具体要求是什么?

原文 MITIGATIONS 节要求双向配置:对收到的邮件启用 DMARC(与 SPF、DKIM 配合校验发送服务器,失败即判为伪造并隔离上报);对发出的邮件将 DMARC 策略设为 reject [CPG 2.M],使伪造本域的邮件在投递前于邮件服务器被拒绝,并通过 DMARC 报告获知伪造来源。

这份指南由哪些机构联合发布,版权状态如何?

由 CISA、NSA、FBI 与 MS-ISAC 联合发布,发布时间为 2023 年 10 月,文件标记 TLP:CLEAR,原文首页声明披露不受限制。本页为该文件的中文翻译与摘录,内容以人类官方原文为准。

人类官方原文来源(source)

本页为对 CISA / NSA / FBI / MS-ISAC Phishing Guidance: Stopping the Attack Cycle at Phase One 的中文翻译与摘录,原文著作权归该机构所有,内容以人类官方原文为准。本页仅作中文可达性辅助,任何技术决策请以上述官方原文为准。