非官方中文译本声明:本页为美国网络安全和基础设施安全局(CISA)联合 NSA、FBI、MS-ISAC 发布的 《Phishing Guidance: Stopping the Attack Cycle at Phase One》 的中文译本,由 ztpop.net 整理翻译,仅供学习参考。原文为美国联邦政府作品,属公共领域;本译本保留原文结构与出处,未对原意作任何删改,权威性以英文原文为准。英文原文见 cisa.gov。
CISA/NSA/FBI/MS-ISAC《反钓鱼指南:在第一阶段阻断攻击链》
免责说明:本文档标记为 TLP:CLEAR,披露不受限制。当信息被滥用的可预见风险极小或不存在时,信息源可依照适用的公开发布规则与流程使用 TLP:CLEAR 标记。在遵守标准著作权规则的前提下,TLP:CLEAR 信息可不受限制地分发。有关交通灯协议(Traffic Light Protocol,TLP)的更多信息,参见 cisa.gov/tlp/。
目录
- 概述(OVERVIEW)
- 以窃取登录凭据为目的的钓鱼(PHISHING TO OBTAIN LOGIN CREDENTIALS)
- 基于恶意软件的钓鱼(MALWARE-BASED PHISHING)
- 缓解措施(MITIGATIONS)
- 事件响应(INCIDENT RESPONSE)
- 报告(REPORTING)
- CISA 服务(CISA SERVICES)
- 资源(RESOURCES)
- 致谢(ACKNOWLEDGEMENTS)
- 免责声明(DISCLAIMER)
- 参考注释(REFERENCES)
一、概述(OVERVIEW)
社会工程学(social engineering)是指试图诱骗某人透露信息(例如密码),或诱使其采取某种可被用于攻陷系统或网络的操作。钓鱼(phishing)是社会工程学的一种形式:恶意行为者(通常通过电子邮件)引诱受害者访问恶意站点,或欺骗其交出登录凭据。恶意行为者利用钓鱼主要出于以下目的:
- 获取登录凭据。恶意行为者开展钓鱼活动以窃取登录凭据,从而取得对网络的初始访问权限。
- 投放恶意软件。恶意行为者通常通过钓鱼活动投放恶意软件,以便开展后续活动,例如中断或破坏系统、提升用户权限,以及在被攻陷的系统上维持持久化驻留。
美国网络安全和基础设施安全局(Cybersecurity and Infrastructure Security Agency, CISA)、国家安全局(National Security Agency, NSA)、联邦调查局(Federal Bureau of Investigation, FBI)与多州信息共享与分析中心(Multi-State Information Sharing and Analysis Center, MS-ISAC)联合发布本指南,旨在梳理恶意行为者常用的钓鱼手法,并为网络防御方(network defenders)与软件制造商(software manufacturers)分别提供指导,从而降低钓鱼攻击在窃取凭据与投放恶意软件方面造成的影响。面向网络防御方的指导适用于所有组织,但对资源有限的组织可能并不可行;因此,本指南专门设置了针对中小型企业的建议章节,这类组织往往没有足够资源聘用专职 IT 人员来持续防御钓鱼威胁。面向软件制造商的指导聚焦于"设计即安全、默认即安全"(secure-by-design and -default)的策略与技术。制造商应当开发并交付能够抵御最常见钓鱼威胁的软件,从而提升其客户的网络安全态势。
二、以窃取登录凭据为目的的钓鱼(PHISHING TO OBTAIN LOGIN CREDENTIALS)
2.1 定义(DEFINITION)
在以窃取登录凭据为目的的钓鱼攻击中,恶意行为者冒充可信来源(例如同事、熟人或某个组织机构),引诱受害者交出其登录凭据。恶意行为者可利用窃得的凭据(例如用户名与口令)访问企业网络或受保护资源,例如电子邮件账户。
2.2 典型手法(EXAMPLE TECHNIQUES)
为窃取登录凭据,恶意行为者通常会:
- 冒充上级主管、可信同事或 IT 人员,向员工发送定向邮件,诱骗其提供登录凭据。
- 利用智能手机或平板电脑,结合短信系统(short message system, SMS),在 Slack、Teams、Signal、WhatsApp 或 Facebook Messenger 等平台上发送短信或聊天消息,诱使用户泄露登录凭据。
- 注意:在混合办公环境中运行的组织,面对面交流较少而虚拟交流频繁;因此,此类环境中的用户更容易被针对其常用平台定制的社会工程学手法所欺骗。
- 利用互联网协议语音(voice over internet protocol, VoIP)轻易伪造主叫号码显示(caller ID),借此利用公众对电话服务(尤其是固定电话)安全性的信任。
多因素认证(multi-factor authentication, MFA)可以削弱恶意行为者利用被窃凭据取得初始访问权限的能力。尽管如此,如果启用的是强度较弱的 MFA 形式,恶意行为者仍可通过钓鱼及其他手法获得访问权限。弱 MFA 实现方式包括以下几种情形:
- 未启用 FIDO 或基于 PKI 的 MFA 的账户。即账户虽启用了 MFA,但未采用快速在线身份验证(Fast Identity Online, FIDO)MFA 或基于公钥基础设施(Public Key Infrastructure, PKI)的 MFA。这些形式的 MFA 易受攻击——恶意行为者可利用窃得的合法凭据,在合法登录门户中以该用户身份完成认证。
- 未启用数字匹配的推送通知式 MFA。恶意行为者可以连续发送大量"批准/拒绝"推送请求,直到用户因误操作或不胜其烦而点击接受。因此,若未启用数字匹配(number matching),恶意行为者便可使用被窃用户凭据完成认证。
- 基于短信或语音的 MFA。恶意行为者可以说服移动运营商的客服代表,将某用户的手机号码控制权转移过来,从而接收任何基于短信或通话的 MFA 验证码。恶意行为者也可能通过发送包含恶意网站链接的邮件来欺骗用户,该网站仿冒公司的合法登录门户;用户提交用户名、口令与 6 位 MFA 验证码后,攻击者即可获得这些信息,并在真正的合法登录门户中以该用户身份完成认证。
注意:关于弱 MFA 实现方式的更多信息,参见 CISA 的情况说明书 Implementing Phishing Resistant MFA(实施抗钓鱼 MFA)与 Implementing Number Matching in MFA Applications(在 MFA 应用中实施数字匹配)。
三、基于恶意软件的钓鱼(MALWARE-BASED PHISHING)
3.1 定义(DEFINITION)
在基于恶意软件的钓鱼攻击中,恶意行为者冒充可信来源(例如同事、熟人或某个组织机构),引诱受害者点击恶意超链接或打开邮件附件,从而在主机系统上执行恶意软件。
3.2 典型手法(EXAMPLE TECHNIQUES)
为在主机系统上执行恶意软件,恶意行为者通常会:
- 发送恶意超链接或附件,诱使用户下载恶意软件,从而实现初始访问、窃取信息、破坏或中断系统与服务,和/或提升账户权限。
- 恶意行为者可能使用免费且公开可得的工具(例如 GoPhish 或 Zphisher)来实施鱼叉式钓鱼(spearphishing)活动,针对特定个人用户投放具体而逼真的诱饵。
- 恶意行为者可能发送带有宏脚本(macro script)的恶意附件,或发送看似无害、经过混淆处理的链接,用于下载恶意可执行文件。
- 利用智能手机或平板电脑上的应用,结合短信,在协作平台(即 Slack、Teams、Signal、WhatsApp、iMessage 和 Facebook Messenger)中发送短信或聊天消息,诱使用户点击可执行恶意软件的恶意超链接或附件。注意:由于这些小型平台的用户界面(user interface, UI)受限,用户很难识别其中的恶意统一资源定位符(uniform resource locator, URL)。
四、缓解措施(MITIGATIONS)
4.1 面向所有组织(ALL ORGANIZATIONS)
下述缓解措施与跨行业网络安全绩效目标(Cross-Sector Cybersecurity Performance Goals, CPGs)保持一致。CPGs 由 CISA 与美国国家标准与技术研究院(National Institute of Standards and Technology, NIST)为各类组织制定,用以帮助缓解针对组织网络的最常见网络威胁。有关 CPGs 的更多信息(包括其他推荐的基线防护措施),请访问 CISA 的 Cross-Sector Cybersecurity Performance Goals 页面。
本指南中带有 CPG 编号标注的缓解措施对照如下:
| CPG 编号 | 缓解措施(原文表述) | 适用方向 |
|---|---|---|
| CPG 2.I | Implement user training on social engineering and phishing attacks | 保护登录凭据 |
| CPG 2.M | Ensure DMARC is set to "reject" for sent emails | 保护登录凭据 |
| CPG 2.H | Implementing FIDO or PKI-based MFA | 保护登录凭据(凭据加固) |
| CPG 2.G | Review MFA lockout and alert settings and track denied (or attempted) MFA logins | 保护登录凭据 |
| CPG 2.E | Restrict MacOS and Windows users from having administrative rights | 阻止恶意软件执行 |
| CPG 2.Q | Implement application allowlists | 阻止恶意软件执行 |
| CPG 2.N | Block macros by default | 阻止恶意软件执行 |
4.2 保护登录凭据(PROTECTING LOGIN CREDENTIALS)
CISA、NSA、FBI 与 MS-ISAC 建议各组织实施以下措施,以降低凭据钓鱼得手的可能性。
- 开展针对社会工程学与钓鱼攻击的用户培训 [CPG 2.I]。定期教育用户识别可疑邮件与链接、不与这些可疑内容交互,并强调在打开可疑邮件、链接、附件或其他潜在诱饵后及时报告的重要性。
- 对收到的邮件启用基于域的消息认证、报告与一致性协议(Domain-based Message Authentication, Reporting, and Conformance, DMARC)。
- DMARC 与发件人策略框架(Sender Policy Framework, SPF)、域名密钥识别邮件(Domain Keys Identified Mail, DKIM)配合,通过校验已发布的规则来验证收到邮件的发送服务器。若邮件未通过校验,即被判定为伪造的发件人地址,邮件系统将对其做隔离处理并报告为恶意邮件。
- 可以为接收 DMARC 报告定义多个收件人。
- 当启用 reject(拒绝)的 DMARC 策略时,这些工具会拒收任何来自被仿冒域名的入站邮件。
- 确保发出的邮件将 DMARC 设置为 "reject" [CPG 2.M]。这可对"他人收到冒充本域名的邮件"提供强有力的防护。
- 伪造邮件会在邮件服务器投递之前即被拒绝。
- DMARC 报告提供了一种通知被仿冒域名所有者的机制,其中包括疑似伪造行为的来源信息(否则域名所有者无从获知)。
- 启用 DMARC 策略,可降低网络威胁行为者伪造"看似来自贵组织域名"的邮件的机会。
更多信息参见 CISA Insights 的 Enhance Email and Web Security、互联网安全中心(Center for Internet Security, CIS)的 DMARC 页面,以及 Microsoft 的反欺骗(Anti-Spoofing)指南。[1]
- 实施内部邮件与消息监控。对内部邮件与消息流量进行监控以识别可疑活动至关重要,因为用户可能在目标网络之外、或在组织安全团队毫不知情的情况下被钓鱼。应建立正常网络流量的基线,并仔细审查任何偏离基线的情况。
- 部署免费安全工具(例如 OpenDNS Home),以防止网络威胁行为者将用户重定向到恶意网站窃取其凭据。更多信息参见 CISA 的 Free Cybersecurity Services and Tools 网页。
- 加固凭据,具体方式包括:
- 实施 FIDO 或基于 PKI 的 MFA [CPG 2.H]。这些形式的 MFA 具备抗钓鱼能力,能够抵御前文所列威胁。如果某组织使用基于移动推送通知的 MFA 且无法实施抗钓鱼 MFA,则应使用数字匹配来缓解 MFA 疲劳攻击。更多信息参见 CISA 的情况说明书 Implementing Phishing Resistant MFA 与 Implementing Number Matching in MFA Applications。
- 注意:部署基于 PKI 的 MFA 需要高度成熟的身份访问与管理(identity access and management)体系,且常用服务对其支持并不广泛。
- 优先为管理员账户与特权用户账户部署抗钓鱼 MFA,例如那些可访问电子取证(e-discovery)工具、或可广泛访问客户数据与财务数据的账户。
- 围绕单点登录(Single Sign On, SSO)方案实施集中式登录。SSO 是一种用户生命周期管理机制,其众多优势之一是可降低用户被社会工程学手法诱骗交出登录凭据的概率,与 MFA 或抗钓鱼 MFA 搭配时效果尤为明显。SSO 还为 IT 专业人员提供了审计追踪记录,可在疑似或已确认的安全泄露事件发生后主动或事后进行检查。
- 检查 MFA 锁定与告警设置,并跟踪被拒绝(或尝试)的 MFA 登录 [CPG 2.G]。
- 当出现异常活动或持续的恶意登录尝试时,执行账户锁定,以防止恶意行为者绕过 MFA。
- 尽量减少不必要的业务中断。这意味着应优先保障组织数据与消费者数据的安全,而非单个员工的短期工作效率。一次重大的网络安全事件不仅会影响众多员工的生产工作,还会波及资源可用性,并可能危及客户或合作伙伴的数据。
- 识别并修复已得手的钓鱼攻击。
- 及时报告钓鱼事件(参见"报告"一节)。
- 制定成文的事件响应计划。更多信息参见 CISA 关于 Incident Response Plan Basics(事件响应计划基础)的情况说明书。
4.3 阻止恶意软件执行(PREVENTING MALWARE EXECUTION)
CISA、NSA、FBI 与 MS-ISAC 建议各组织实施以下措施,以降低钓鱼攻击之后恶意软件成功执行的可能性。
- 在邮件网关处引入拒绝清单(denylist),并启用防火墙规则,以阻止恶意软件被成功投放。
- 使用拒绝清单来拦截已知的恶意域名、URL 和 IP 地址,以及下列文件扩展名和被错误标注的扩展名(例如把 .exe 文件伪装成 .doc 文件):
.scr .exe .pif .cpl
- 州、地方、部落及领地(state, local, tribal and territory, SLTT)实体应启用恶意域名拦截与报告服务(malicious domain blocking and reporting, MDBR)。这是一项基于云的解决方案,采用递归域名系统(domain name system, DNS)技术,用于阻止用户连接到恶意域名。更多信息请访问 CIS 的 Malicious Domain Blocking and Reporting (MDBR) 网页。
- 有关防护性钓鱼过滤器的更多信息,请参阅 Microsoft、MacOS 或 Google 关于钓鱼与恶意软件防护的指南。[2],[3],[4],[5] CISA、NSA、FBI 与 MS-ISAC 建议主动联系厂商或服务提供商,了解其可提供哪些钓鱼过滤与恶意软件防护能力。
- 限制 MacOS 与 Windows 用户拥有管理员权限 [CPG 2.E]。
- 在管理用户账户时遵循最小权限原则(principle of least privilege, PoLP),并且只允许指定的管理员账户用于管理用途。
- 实施应用程序允许清单(application allowlist)[CPG 2.Q]。这是一类安全控制措施,基于既定基线列举出获准存在于网络中的应用程序组件。更多信息参见 NIST 的 Application Allowlisting。
- 默认阻止宏(macro)[CPG 2.N]。
- 部署远程浏览器隔离(remote browser isolation, RBI)解决方案,在用户执行恶意软件时将样本隔离,从而阻止其扩散。RBI 方案会在用户点击恶意链接或二进制文件时,在运行应用的同时隔离恶意软件,防止其进一步扩散到环境中。应在远程工作站中配置 RBI 方案,使任何恶意软件都被限制在隔离边界之内,无法访问组织资源。
- 部署 Quad9 或 Google Safe Browsing 等免费安全工具,在用户执行时识别并阻断恶意软件。更多信息参见 CISA 的 Free Cybersecurity Services and Tools 网页。
- 建立自助式应用商店(self-serve app store),让用户只能安装已获批准的应用,并阻止来自其他来源的应用与可执行文件。
- 部署免费的防护性 DNS 解析服务(protective DNS resolver),防止恶意行为者将用户重定向到恶意网站窃取凭据。已有多家服务商提供从个人到专业用途的免费安全工具,例如 OpenDNS Home 或 Cloudflare Zero Trust Services。更多信息参见 CISA 的 Free Cybersecurity Services and Tools 网页。联邦机构可参阅 CISA 的情况说明书 Protective Domain Name System (DNS) Resolver Service。
4.4 中小型企业(SMBs)或组织
CISA、NSA、FBI 与 MS-ISAC 建议资源有限的中小型组织优先落实以下最佳实践,以保护网络资源免受常见钓鱼威胁:
- 用户钓鱼意识培训:实施标准化的反钓鱼培训计划,并要求员工每年复训一次培训材料。此外,应在培训计划结束时安排一次考核,以确认员工已掌握培训计划中列明的全部内容。
- 鼓励小型企业为员工引入商业化的钓鱼意识培训项目。此外,NIST 在其 Small Business Cybersecurity Corner: Phishing 网页上为小型企业提供免费的反钓鱼培训资源。
- 美国司法部(Department of Justice, DOJ)为联邦机构提供反钓鱼培训计划支持(Anti-Phishing Training Program Support)。
- 美国联邦贸易委员会(Federal Trade Commission, FTC)在其 Cybersecurity for Small Businesses: Phishing 网页上,为保护小型企业免受钓鱼威胁提供指导。
- 识别网络中的钓鱼脆弱点:鼓励联邦机构参与 CISA 的钓鱼脆弱性扫描(Phishing Vulnerability Scanning)评估服务。
- 启用 MFA:启用强 MFA 是小型企业保护其面向互联网的业务账户免受钓鱼相关威胁的最佳方式。
- 访问 CISA 的 More than a Password MFA 网页,可进一步了解小型企业为何应启用 MFA。该网页提供了一份 MFA 层级表,帮助用户识别最强的 MFA 形式,并确保用户能够根据自身运营需求选择最合适的 MFA 形式。
此外,CISA、NSA、FBI 与 MS-ISAC 建议中小型企业实施下列技术方案,以防范与钓鱼相关的攻陷事件:
- 实施强口令策略来认证用户。这些口令必须符合口令强度策略的要求,包括最小字符长度、包含数字、包含特殊字符以及区分大小写,同时禁止用户重复使用曾用过的口令。
- 实施 DNS 过滤或防火墙拒绝清单,以拦截已知恶意站点。
- 部署防病毒方案以缓解恶意软件威胁,并在邮件中的恶意超链接或附件被打开时阻止恶意软件执行。
- 实施文件限制策略,阻止 .exe 或 .scr 等高风险恶意文件扩展名被下载和执行。这类文件对日常运营并非必需,应在标准业务账户上受到严格限制。
- 确保软件应用设置为自动更新,使网络中的软件始终升级到最新版本。这有助于防止恶意行为者利用组织网络软件中的漏洞。
- 启用安全的网页浏览策略,使员工只能访问日常业务运营所需的网站。这类策略还可防止用户访问恶意网站——此类网站往往含有可窃取用户凭据或投放更多恶意软件以破坏组织系统的恶意程序。
- 部署启用了 MFA 的安全虚拟专用网络(virtual private network, VPN)。
- 参阅美国联邦通信委员会(Federal Communications Commission, FCC)的 Cybersecurity Planning Guide(网络安全规划指南)。该指南包含小型企业改善整体网络安全态势的方法。
- 考虑迁移到信誉良好的第三方厂商提供的托管云邮件服务。CISA、NSA 与 MS-ISAC 鼓励资源有限的小型企业向可信第三方厂商寻求托管云邮件服务。
- 从本地部署(on-premises)邮件系统迁移到可信第三方云邮件服务商对客户有利,因为服务商会定期为其系统打补丁并更新。服务商通常还会执行强有力的邮件流量监控与反钓鱼、反恶意软件服务。
- 有关云服务的更多信息,参见 CISA 的安全云业务应用(Secure Cloud Business Applications, SCuBA)项目。该项目虽然是为联邦机构量身定制的,但其提供的指导与能力适用于所有拥有云业务应用环境的组织。
4.5 软件制造商(SOFTWARE MANUFACTURERS)
CISA、NSA、FBI 与 MS-ISAC 建议软件制造商将"设计即安全、默认即安全"的原则与策略纳入其软件开发实践,以降低客户遭受钓鱼攻击的可能性。有关"设计即安全"的更多信息,参见 CISA 的 secure by design 网页以及联合指南 Shifting the Balance of Cybersecurity Risk: Principles and Approaches for Security-by-Design and -Default。为减少钓鱼邮件抵达用户以及用户与之交互的情况,编写机构建议如下:
- 对邮件软件开展实地测试。实施威胁建模(threat modeling),针对各种部署场景测试邮件软件,同时考虑从小型到大型各类组织的使用场景,并根据测试结果以安全的默认值配置软件。
- 交付的邮件软件应默认对收到的邮件启用 DMARC。
- 交付的邮件软件应默认将发出邮件的 DMARC 配置为 "reject"。
- 交付的邮件产品应默认启用内部邮件与消息监控机制。鼓励邮件软件制造商默认内置自动邮件流量监控机制,自动扫描邮件流量中是否存在恶意附件或邮件正文中的恶意 URL。
- 为特权用户强制启用 MFA。恶意行为者常常将渗透手法集中于管理员账户。管理员账户拥有更高权限,应默认受到强 MFA 的保护。
- 将 MFA 设计为"默认开启、可选择退出"(opt-out)而非"需主动开启"(opt-in);系统应定期提示管理员注册 MFA,直至其在账户上成功启用为止。
- 通过现代开放标准为应用实现 SSO。例如安全断言标记语言(Security Assertion Markup Language, SAML)或 OpenID Connect(OIDC)。该能力应默认提供,且不额外收费。
- 考虑在客户使用不安全配置时提供安全通知。例如,若管理员未注册 MFA,应反复发送安全通知,警示该组织当前存在的安全风险,以便其知晓并加以缓解。
为减少钓鱼攻击之后恶意软件被成功执行的情况:
- 确保邮件软件默认打包钓鱼过滤与拦截机制,以阻止恶意软件被成功投放。
- 交付的邮件软件应默认仅授予受限的管理权限。只允许指定的管理员账户用于管理用途。
- 交付的邮件软件应默认启用应用程序允许清单。
- 提供自助式应用商店,让客户可以安装已获批准的应用。阻止来自外部的、未经批准的、组织策略不允许的应用与可执行文件。
- 在邮件产品中内置默认阻止宏的机制。
- 默认内置 RBI 解决方案。
五、事件响应(INCIDENT RESPONSE)
如果组织发现存在因钓鱼活动导致的凭据泄露和/或恶意软件成功执行,应通过以下方式加以处置:
- 重新配置(re-provisioning)疑似或已确认被攻陷的用户账户,以防止恶意行为者持续访问该环境。
- 在确认发生钓鱼事件后审计账户访问情况,确保恶意行为者不再拥有对最初受影响账户的访问权限。
- 在检测到钓鱼攻击后隔离受影响的工作站。这有助于阻止已执行的恶意软件进一步扩散到组织网络中。
- 分析恶意软件。在隔离受影响的工作站之后,交由专门从事恶意软件分析的团队进行分析。注意:此步骤可能需要外包给专业的第三方顾问。完成分析后,专业人员将知道如何安全地处置该恶意软件。更多信息请访问 CISA 的恶意软件分析服务与资源(malware analysis services and resources)网页。
- 清除恶意软件。将恶意软件从网络中清除,使组织网络内的其他工作站不再受到已执行恶意软件的负面影响。
- 将系统恢复至正常运行状态并确认其功能正常。此阶段的主要挑战在于确认修复工作确实成功、重建系统、重新连接网络,以及纠正错误配置。有关如何响应恶意网络事件的更多指导,参见 CISA 的 Incident Response Playbook(事件响应操作手册)与 Federal Government Cybersecurity Incident and Vulnerability Response Playbook(联邦政府网络安全事件与漏洞响应操作手册)。这些操作手册虽为联邦机构量身定制,但提供了规划与实施网络安全事件及漏洞响应活动的操作规程,并详细说明了事件响应与漏洞响应两方面的步骤。
六、报告(REPORTING)
鼓励各组织使用 Microsoft Outlook 及其他云邮件平台内置的举报功能,并在适用时直接向 Microsoft、Apple 和 Google 举报垃圾邮件。举报可疑的钓鱼活动是保护组织最有效的方法之一,因为这有助于邮件服务提供商识别新出现的或正在流行的钓鱼攻击。
- CISA 敦促各组织及时向 CISA 报告钓鱼事件,邮箱 report@cisa.gov,或拨打 7×24 小时响应热线 (888) 282-0870。
- 如需举报欺骗或钓鱼行为(或报告自己已成为受害者),可向 FBI 的互联网犯罪投诉中心(Internet Crime Complaint Center, IC3)提交投诉,或联系当地 FBI 外勤办公室报告事件。
- 州、地方、部落及领地(SLTT)政府实体可通过发送邮件至 SOC@cisecurity.org 或拨打 (866) 787-4722,向多州信息共享与分析中心(MS-ISAC)报告。
七、CISA 服务(CISA SERVICES)
- 网络卫生(Cyber Hygiene)
- 恶意软件分析(Malware Analysis)
- 钓鱼脆弱性扫描(Phishing Vulnerability Scanning)
- 免费网络安全服务与工具(Free Cybersecurity Services and Tools)
MS-ISAC/CIS 服务
- MS-ISAC 会员资格与权益(MS-ISAC Membership and Benefits)
- CIS 关键安全控制项(CIS Critical Security Controls)
- 恶意域名拦截与报告(Malicious Domain Blocking and Reporting)
- Albert 网络监控与管理(Albert Network Monitoring and Management)
- CIS 端点安全服务(CIS Endpoint Security Services)
八、资源(RESOURCES)
CISA
- Cross-Sector Cybersecurity Performance Goals(跨行业网络安全绩效目标)
- Secure by Design | CISA(设计即安全)
- More than a Password | CISA(不止于密码)
- Counter-Phishing Recommendations for Federal Agencies(面向联邦机构的反钓鱼建议)
- Zero Trust Maturity Model(零信任成熟度模型)
- Incident Response Playbook(事件响应操作手册)
- Enhance Email and Web Security(强化邮件与 Web 安全)
- Reducing Spam(减少垃圾邮件)
- Phishing Security Postcard(钓鱼安全提示卡)
- Phishing Infographic(钓鱼信息图)
- Anti-Phishing Training Program Support | CISA(反钓鱼培训计划支持)
NSA
- Stop the Snowball: Protect Yourself from Phishing Scams(阻止雪球效应:保护自己免受钓鱼诈骗)
FBI
- Spoofing and Phishing(欺骗与钓鱼)
互联网安全中心(CENTER FOR INTERNET SECURITY)
- How DMARC Advances Email Security(DMARC 如何推进邮件安全)
- A Short Guide for Spotting Phishing Attempts(识别钓鱼企图的简明指南)
- CIS Blueprint of a Phishing Attack(CIS 钓鱼攻击蓝图)
NIST
- Application allowlisting - Glossary | CSRC (nist.gov)(应用程序允许清单 — 术语表)
- Small Business Cybersecurity Corner: Phishing(小型企业网络安全专栏:钓鱼)
FCC
- Cybersecurity Planning Guide(网络安全规划指南)
FTC
- Protecting Small Businesses: Phishing(保护小型企业:钓鱼)
九、致谢(ACKNOWLEDGEMENTS)
Spamhaus 为本指南作出了贡献。
十、免责声明(DISCLAIMER)
本报告中的信息按"现状"(as is)提供,仅供参考之用。CISA、NSA、FBI 与 MS-ISAC 不为任何商业实体、产品、公司或服务背书,包括本文档中链接到的任何实体、产品或服务。凡以服务标记、商标、制造商名称或其他方式对特定商业实体、产品、流程或服务的提及,均不构成、也不意味着 CISA、NSA、FBI 或 MS-ISAC 对其作出背书、推荐或偏袒。
十一、参考注释(REFERENCES)
[1] Microsoft: Anti-spoofing protection in EOP [2] Microsoft: Anti-phishing protection in Microsoft 365 [3] Microsoft: Exchange Online Protection Overview [4] Google: Advanced Phishing and Malware Protection [5] Apple: Protect Your Mac from Malware
