image

"Goede waarschuwingsmail bevat geen links"

woensdag 15 december 2010, 13:40 door Redactie, 2 reacties

Instanties en websites die gebruikers voor beveiligingsincidenten willen waarschuwen, moeten het voorbeeld van LinkedIn volgen. Dat stelt Mozilla topman Asa Dotzler. Dotzler reageert naar aanleiding van de grootschalige hack bij Gawker Media. Aanvallers wisten daar honderdduizenden accounts te stelen, inclusief e-mailadres en wachtwoord, en maakte de database vervolgens openbaar. LinkedIn schakelde proactief de accounts uit die via de gelekte e-mailadressen waren geregistreerd.

Gebruikers van de sociale netwerksite kregen vervolgens een e-mail waarin stond dat het account wegens beveiligingsredenen was uitgeschakeld en dat men via de "wachtwoord vergeten" optie op de website een nieuw wachtwoord kon aanvragen.

"Zie je wat ze hier deden? Of beter gezegd, wat ze niet deden? Ze gaven geen links. Ze vroegen niet om een speciale website te bezoeken. Ze vroegen niet om de e-mail te vertrouwen", aldus Dotzler. "E-mail is gewoon niet betrouwbaar en door gebruikers te vertellen dat ze zelf naar LinkedIn moeten om daar in te loggen is de beste manier om met dit soort incidenten om te gaan."

Reacties (2)
16-12-2010, 08:19 door Syzygy
Duh

Regel 1 in waarschuwingsberichten , druk nooit op een link.

Regel 2 er moet tevens een alternatief manier bestaan, bijvoorbeeld via een bekend telefoonnummer van de instantie die de waarschuwingsmail zou versturen.
16-12-2010, 15:58 door Anoniem
2. right, criminelen komen echt niet op het idee om een servicedesk te bemannen voor de calls. "een bekend telefoonnummer" alleen 112 & 911 komen hiervoor in aanmerking & en natuurlijk 1-800-gimmeyourpassword

Doh, fail. Dat soort servicedesk bestaan dus al. Voor Syzygy: NIET bellen met 1-800-gimmeyourpassword natuurlijk, dit staat nu op het web en natuurlijk niet in een mailtje...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.