@willen Dekker
Hoewel deze maatregelen allemaal een deel van de phishing kunnen voorkomen, zijn er veel ook te omzeilen of slechts beperkt effectief.
1) Twee factor authenticatie
Helpt niet tegen phishing, zie
https://blog.duszynski.eu/phishing-ng-bypassing-2fa-with-modlishka/2) Gebruikers awareness training / voorlichting
3) Test phishing mails (red teaming)
Voor zo ver ik het weet, zijn deze slechts gedeeltelijk effectief en altijd maar op korte termijn. Gedegen wetenschappelijke papers over de effectiviteit kan ik zo snel niet citeren, maar gezien het feit dat hier genoeg geld in om gaat en phishing nog steeds een probleem is wijst er toch op dat dit geen silver bullet is.
4) Mail filtering - herkennen /verwijderen van phising mails
herschrijven van mails (verwijderen van links of het herschrijven zodat het via een proxy gaat).
Anekdotisch bewijs: deze week kreeg ik een phishing mail binnen die de security gateway wist te omzeilen. Men had in de redirect chain een Google reCaptcha gestopt waardoor de gateway hier op vast liep en de mail vervolgens door liet. Daarnaast zijn er genoeg andere truukjes om filtering tegen te gaan, bijvoorbeeld IP filtering waarbij de IP adressen van security bedrijven worden geblokkeerd.
5) EV Certificaten / HTTPS
Niet elke website gebruikt EV certificaten waardoor het nooit duidelijk is of dit aanwezig zou moeten zijn of niet. Daarnaast is gebleken dat het gebruik van positieve indicatoren (altijd controleren op aanwezigheid) niet helpt. Maar over EV certificaten is hier al genoeg over geschreven.
Om nog een toe te voegen:
6) Het gebruik van 'verifier impersonation resistant' inlogmethoden. 100% effectief, als we Google mogen geloven:
https://krebsonsecurity.com/2018/07/google-security-keys-neutralized-employee-phishing/