Újfajta átverős e-mail-ek terjednek

Adathalászat

Ügyfeleink igen nagy százaléka belefut a legújabb átverős e-mail-ekbe és naponta több megkeresést kapunk ijedt emberektől, hogy a gépük vírust kapott, illetve érdeklődnek, hogy lehet-e bármi alapja a zsaroló levélnek, amit kaptak. Most felfedjük a bűnözők új módszerének lényegét és megnyugtatunk mindenkit, az újfajta átverések teljesen ártalmatlanok, csupán a nyugalom megzavarására alkalmasak. Persze nem árt odafigyelni pár alapszabályra. Hasznos ötletek a cikkben.

Adathalászat

Fontos megérteni, hogy honnan szedik az átverős e-mail-ekhez az információkat, ugyanis gyakran olyan e-mail címre is érkezik, ami nem nyilvános vagy olyan információkat jelenít meg (pl. a felhasználó egy adott weboldalon használt felhasználónevét vagy korábbi jelszavát), ami alapvetően bizalmat ébreszt az emberben. Tényleg meghackelték a gépem? Röviden elintézhetnénk a választ azzal, hogy: nem. Mindenki nyugodjon meg, ez azért nem egészen úgy megy, mint az amerikai filmekben. Különböző vírusokat a gépre juttatva nem lehetetlen küldetés azért, és próbálkoznak ilyesmivel is, de egy biztonságtudatos felhasználó jó vírusirtóval felszerelkezve és pár szabályt betartva sosem fog ténylegesen áldozattá válni az ilyen bűnözők számára.

Átverős e-mail
Egy példa átverős e-mail-re

A bizalmat ébresztő adatokat ugyanis olyan weboldalakról, adatbázisokból veszik, amelyeket korábban feltörtek. Ha valaki például regisztrálva volt korábban egy olyan torrent oldalra, aminek a felhasználó adatbázisát hacker támadás érte korábban, így hozzájutottak az e-mail címéhez, felhasználónevéhez, de gyakran sajnos a fejlesztők hanyagsága miatt a kódolatlan jelszavához is, akkor nem csoda ha ilyen támadás éri rövid időn belül. Ilyenkor jó eséllyel arról kap majd egy levelet, hogy illegális tevékenységet folytatott (torrentezett), és valamilyen szerv nevében kap erről egy hivatalosnak tűnő értesítést, hogy fizessen be x dollárt különben nagy baj lesz. Ugyanez előfordulhat millió más oldal esetében, különböző féle témákban kaphatunk ilyen zsaroló/átverős leveleket. Fizetni pedig jellemzően Bitcoin-ban kell, ez ugyanis teljesen névtelen, nem tudhatjuk hol landol a pénzünk. Soha semmilyen hivatalos szerv nem fog Bitcoin-t kérni tőlünk, már ez ébresszen bennünk gyanút! Azt pedig könnyedén ellenőrizhetjük e-mail címünk megadásával, hogy valamilyen weboldal feltörése kapcsán juthattak-e hozzá adatokhoz hackerek: https://haveibeenpwned.com

Amennyiben saját e-mail címünket megtalálnánk valamelyik adatbázisban és a regisztrációnál olyan jelszót használtunk, ami esetleg az e-mail fiókunk jelszava is, úgy azonnal változtassuk azt meg! Az emberek többsége ugyanazt a jelszót használja mindenhova és így egy ilyen weboldal feltörésével nem csak az oldalon használt jelszóhoz férhetnek hozzá, hanem magához az e-mail fiókhoz is!

Ami még nagyon fontos, hogy gyakran ilyen levelekben képként másolják be a szöveget vagy raknak bele képi elemeket. Az Outlook nagyon helyesen letiltja ezeknek az elemeknek a megjelenítését, ugyanis a betöltésükhöz HTTP lekérésre van szükség, tehát egy külső szerverről fognak betöltődni. Ezzel viszont visszajelzést küldünk azoknak, akik az átverős levelet küldték, ez alapján fogják tudni, hogy megnyitottuk a levelet. Aki tehát spam levelekben letölti a képeket az gyakorlatilag visszajelez a támadóknak, hogy érdemes neki spam-eket küldeni, mert elolvassa őket. Ha gyanús levelet kapunk nézzük meg a feladót (ne a megjelenített nevet, hanem az e-mail címet), a tárgyat, illetve a levél törzséből ami a képek engedélyezése nélkül olvasható. Ha a levél törzse egyetlen kép és nem vagyunk benne biztosak, hogy azt megbízható forrás küldte inkább ne nyissuk meg. Ha a szövegből nem derül ki egyértelműen, hogy az spam levél, de nem értjük miért kaptuk (pl. mostanában gyakran küldenek áramszámlát is az EON nevében), mert nem vagyunk ügyfelei az adott cégnek, akkor vélhetően átverős spam-et látunk éppen. Legkönnyebben lebuktatni ilyen levelet úgy lehet, hogyha linket találunk a levélben, akkor rávisszük az egérkurzort és megnézzük alul a címsorban mit ír a levelezőprogram/böngésző. Pl. ha az EON-tól kapunk levelet, akkor az itt megjelenő weblap címben eon.hu kellene legyen. Vélhetően valami olyan oldal lesz, ami legfeljebb csak hasonlít az adott szolgáltatóra. Megszerzik a bankkártya adatainkat vagy a jelszavunkat és utána gyanútlanul továbbirányítanak a valódi weboldalra. A jó minőségű, adathalászat elleni védelemmel ellátott vírusirtók egyébként ez ellen is védenek minket.

EON átverős e-mail

Az átverős e-mail-ekkel kapcsolatban azt fontos még tudni, hogy egy szimpla szöveges, képet tartalmazó levélből vírust kapni nem lehet. Ehhez vagy csatolmányt kell megnyitni, vagy minimum egy weboldalt a levélben szereplő link alól. Ha ilyet nem tettünk, akkor biztosan nincs baj, szimplán dobjuk a kukába a levelet. Legyünk mindig résen, naponta jelennek meg újabb átverési kísérletek, de ezek mindegyike ellen lehet védekezni egy kis odafigyeléssel. Ezen kívül ellenőrizzük néha az itcikkek.hu oldalt friss információkért, a tömeges jelenségekkel kapcsolatban ugyanis eddig is és a jövőben is felhívtuk és fel fogjuk hívni az olvasók figyelmét.

Ügyfelek, akik a mi tűzfalmegoldásainkat választották

A PfSense tűzfalmegoldásokkal kapcsolatos cikk kiegészítéseként szerepeljen itt ez a rövid esettanulmány gyűjtemény, a benne szereplő cégek megnevezése nélkül, a kialakított infrastruktúrák főbb jellemzőivel.

PfSense

Egy igazi nagyvállalati infrastruktúra

Kezdjük mindjárt a legnagyobb művünkkel. 2017. végén kaptunk megbízást egy vidéki cégtől, hogy megoldást találjunk a szerver rendszerük gondjaira. Egy hatalmas projekt részeként egy komoly nagykapacitású Dell szervert vásároltak, ami a vidéki internet sávszélességek miatt egy budai szerver parkba került elhelyezésre. Itt alakítottuk ki a központi szerver rendszert, tartományvezérlőt és fájl szervert, SAP adatbázis szervert és egy terminal server kiszolgálót (RDS-t), aminek eléréséhez elengedhetetlen volt egy nagy megbízhatóságú és magas biztonsági szintet nyújtó tűzfal megoldás. A választás ezúttal is a PfSense-re esett, a pesti központban szorítottunk neki helyet a nagy Dell szerveren virtuális gép formájában, ami Hyper-V alapokon fut immáron közel másfél éve, megbízhatóan. A központi telephelyre aztán IPSec alapú site-to-site VPN megoldással összekapcsoltuk a hálózatokat, így elérhetővé vált a címtár, az SAP és néhány tűzfalas trükknek, illetve DNS beállításnak köszönhetően a terminal server szolgáltatásait is kizárólag az IPSec kapcsolaton keresztül érik el. A rendszerbe becsatlakozó bolt hálózat mind a 4 telephelyére beszerzésre került egy Dell Optiplex desktop gép, új i3-as processzorral (a hardveres kriptográfiai képességei miatt), 4GB memóriával és az elérhető legkisebb, 500GB-os merevlemezzel. A központban gigabites sávszélesség áll rendelkezésre, a telephelyeken jellemzően 20-50MBit közötti kapcsolatok, így a központi tűzfal és a telephelyeken lévők is megbírkóznak a legmagasabb AES típusú titkosítás mellett is a feladatokkal. Mivel egy telephely kivételével (ahol a másodlagos domain controller lakik) nem áll rendelkezésre a címtár, ezért az üzletek telephelyein különféle DNS trükköket (feltételes továbbítás, host és domain override, stb.) kellett alkalmazni, hogy mindenhol működőképes legyen a tartományi bejelentkezés.

Telephelyek közti VPN megoldás

A második legnagyobb

Nemrégiben kaptunk felkérést szintén egy nagyobb vidéki cégünktől, ahol a rekord 640 napos uptime-mal rendelkező tűzfalunk üzemelt eddig, hogy építsünk nekik valami hasonlót, mint a másik ügyfélnél, mert több telephelyes céggé alakulnak. A megoldásuk nagyon hasonló a másik vidéki cégéhez, egy pesti szerver parkban elhelyezett gépen virtualizálva található meg a központi PfSense rendszer, ahova a többi telephely tűzfalai csatlakoznak be IPSec megoldással, a központban lévő szerverek pedig szintén egy virtuális Hyper-V LAN-on találhatóak, ahol csak a PfSense tűzfalon keresztül lehet őket elérni. Emellett náluk még jelen van kétféle OpenVPN konfiguráció is, illetve a másik cikkben már részletezett geográfiai szűréseket is alkalmazzuk.

Tűzfal URL szűréssel

Egyik ügyfelünknél a már megszokott geográfiai szűrés mellett szerették volna a felhasználók gépein a netezést is szigorítani, letiltani például a közösségi oldalakat és egyéb nem kívánatos szolgáltatásokat. Mivel már korábban is fix IP-vel rendelkeztek a hálózaton a gépek, ezért a squid+squidguard csomagok használata mellett döntöttünk, amivel egy transzparens proxy megoldást alkottunk. Ezen beállításra került egy VIP és egy nem VIP csoport, amikbe belepakoltuk a fix IP címeket és ez alapján legyártottuk az ügyfél kérésére az URL szűrési szabályokat.

Vidéki önkormányzat törvényi megfeleléssel

Egy vidéki hivatalban a korábban kiadott törvényi előírásoknak megfelelően kellett kialakítani a hálózat biztonságát. Természetesen a PfSense rendszer tudásában minden szigorú feltételnek meg tudott felelni, még ha nem kevés munkaidőt is igényelt egy ilyen bonyolult rendszer kialakítása. Köszönhetően a számos VLAN-nak, a nagyon szigorú tűzfalszabályoknak, a Radius-alapú WIFI hálózat követelményeinek, a pluszban beszerelt 4db hálózati kártyán futó összesen kb. 8 hálózati szegmensnek.

Komoly OpenVPN szerver hardveres tűzfal mellett

Szintén egy vidéki ügyfelünknél került beüzemelésre egy komoly titkosítással bíró OpenVPN szerver, ahol a PfSense Hyper-V virtuális gépként fut, rajta összesen 5db VPN konfigurációval. Ezek közül 2 a régi mobileszközök komptibilitásának biztosítására lazább titkosítással, helyi adatbázisból történő hitelesítéssel működik. A másik 3 esetében LDAP alapú hitelesítést alkalmaztunk, ahol az Active Directory címtárban lévő különböző biztonsági csoportok tagsága alapján dönti el a rendszer egy-egy felhasználóról, hogy engedélyezi-e számára a hálózathoz való hozzáférést. A csatlakozást követően mind az 5 OpenVPN elérés esetében külön hálózati szegmenseket hoztunk létre, amelyekből a forgalom korlátozásra került, aszerint hogy melyik hálózatból érkezik a kliens csak a neki szükséges szervereket és portokat éri el.

Boldog ügyfél

A legtöbb ügyfelünk tehát sima csomagszűrő tűzfalként, vagy OpenVPN szerverként használja ezt a megoldást, ugyanakkor a fentiekből is látszik, hogy komoly, nagyvállalati megoldásokat is lehet belőle építeni némi szaktudás birtokában. Gyakran felesleges pénzkidobás megvenni a méregdrága nagyvállalati megoldásokat, mert a szükséges vagy a használandó szolgáltatások ugyanolyan minőségben elérhetőek ingyenes, Unix alapú tűzfalrendszereken is. Forduljon hozzánk bizalommal hogyha olcsó, de megbízható és biztonságos megoldásra vágyik vagy csak szeretné cégének megtalálni a legoptimálisabb megoldást.

Profi vállalati tűzfal fillérekért a FlashCom-tól

PfSense

Jelenlegi cikkemet annak apropóján írom, hogy nemrégiben egy ügyfelünknél hatalmas szerveres fejlesztési munkákat végeztünk el, ennek részeként pedig a 2017. májusában beüzemelt tűzfalukat időszerű volt már frissítenünk. Ritkaság ilyet látni, hogy egy rendszer ilyen stabil legyen, a 640 napja egy vidéki ügyfélnél hagyott linuxos (FreeBSD alapú) tűzfalrendszerünk, ami nagyon sok ügyfélnél bizonyított és bizonyít jelen pillanatban is egyetlen újraindítás nélkül élt meg közel 2 évet! Számos konfigurációs feladat merült fel rajta az elmúlt 2 évben, de ezeket mindet átvészelte újraindítás nélkül, ami hatalmas teljesítmény a 21. század hardver és szoftver hibákkal tarkított mindennapjaiban.

PfSense tűzfal uptime

Természetesen hiába a linuxos alaprendszer híres megbízhatósága, ehhez a teljesítményhez megbízható hardver megoldás is kellett. Jelen esetben egy belépőszintű, gyakorlatilag a desktop gépek kategóriájához sorolható Dell PowerEdge T20-as szerver adta a “vasat” a rendszer alá, amely korábban szerverként már néhány évet üzemelt náluk, így legalább akkora dícséret illeti ezért, amekkora a rajta futó tűzfalrendszert.

Dell T20 szerver

Nagyon sok ilyen tűzfal gépünk fut kint jelenleg is ügyfeleknél, ezekhez nagyon sok esetben vagy egy ügyfél által korábban kiselejtezett, de még megbízható gépet használtunk, vagy egy megbízható brand desktop gépet (Dell vagy HP) rendeltünk számukra két (vagy több) hálózati kártyával. Erre kerül rá aztán a sokak számára ismerősen hangzó PfSense alaprendszer, amihez társul 25 év szakmai tapasztalata és a végeredmény egy 20-25 ezer forintból felépülő vállalati tűzfalmegoldás, ami tudásában még nagyobb vállalatoknak is megfelelő választás lehet. Néhány kompromisszummal még a nagy IT biztonsági multik által kínált céleszközök szintjét is el lehet vele érni. Azért csak kompromisszumokkal, mert azért mégis csak egy ingyenes tűzfalrendszer, aminek nyilván vannak gyengéi is, mint például a kliens oldali vírusvédelem hiánya vagy a spam-ek elleni védelemhez, illetve a profi URL szűrésekhez használható tudásbázis, amit a nagy gyártók kemény díjakért kínálnak nekünk készen. Még ez is elérhető itt, de nem annyira profin, nem annyira naprakészen és nem annyira konyhakészen. Emellett egyes gyártók (mint pl. Fortinet vagy Sonicwall) nem Unix alapú rendszerekkel dolgoznak, illetve nem Intel alapú hardvermegoldásokkal, ami szintén szűkíti a támadási lehetőségek körét. Itt jelen esetben a FreeBSD-hez vagyunk kötve, ami abban az esetben lehet érdekes, hogyha az alap operációs rendszer miatt válik valami törhetővé. Ne feledjük azért, hogy a nagy brand gyártók legtöbb terméke (pl. Cisco) is Unix alapokon nyugszik. Így ezek a termékek ugyanúgy tartalmazzák az esetleges Unix sérülékenységeket. A hátrányok ezzel nagyjából el is fogytak, nézzük azt mit tud adni nekünk.

Egyrészt lehetőségünk van vastag VPN (erősen titkosított) megoldások használatára, akár komoly titkosítású OpenVPN szerverről, akár telephelyek közti IPSec-ről legyen szó, de nem kell lemondanunk a különböző malware-ek elleni védelemről sem, mert a feketelista alapú szűrések mellett lehetőségünk van geográfiai alapú IP szűrésre is, de letöltehetőek különböző proxy modulok, vírusvédelem, URL szűrés, vagy éppen behatolás érzékelő rendszerek is. Szinte csak a képzelet szab határt, na meg persze a hardver, az alap modulok használatához ugyanis egy ősrégi PC is elég akár, de ha komoly titkosítással bíró VPN rendszert akarunk üzemeltetni, akkor a sávszélesség, illetve a redundancia igény függvényében akár egész komoly hardverre is szükségünk lehet. Ahogyan a bevezetőből is látszik, ha rászánunk egy kis extra keretet, akkor egy brand szerver segítségével bármelyik nagy gyártó tűzfal megoldásával vetekedő rendszerünk lehet, annak az árnak a töredékéből.

A megfelelő hardver kiválaszása, a szoftver megfelelő telepítése és konfigurálása természetesen nem egyszerű feladat, de kellő tapasztalattal és szakértelemmel bárki számára elérhető megoldás lehet. A korábbi, IT biztonsággal foglalkozó cikkeinkben (Gondolatok az IT biztonságról – Social engineering, Gondolatok az IT biztonságról 2. – egy majdnem bekövetkezett katasztrófa története) mindben szóba került már ez a megoldási alternatíva. Sok cég életében akkor jött el egy ilyen rendszer bevezetésének ötlete, amikor már egy katasztrófán vagy nehéz helyzeten átestek. Érdemes ezt megelőzni és ajánlatot kérni a kialakításra, mert rengeteg bajtól tud minket megóvni.

Milyen egyéb hozzáadott értékeket nyújtunk mi?

Természetesen a felvázolt szerepkörök, a nyújtandó szolgáltatások alapján segítünk kapacitást tervezni és kiválasztani a feladathoz a megfelelő hardvert. A hálózat kialakításnál ezt követően lehetőség szerint két hálózati kártyát (WAN és LAN) használunk, ahol a megfelelő hálózati eszköz ellátottság esetén VLAN-okkal növeljük tovább a biztonságot. A legtöbb tűzfalunkon kialakításra kerül megfelelő titkosítású OpenVPN elérés, illetve adott esetben site-to-site VPN megoldásként IPSec VPN megoldások. Egy külön tűzfalcsomag telepítésével megvalósítjuk a legtöbb helyen a malware szűrést feketelisták alapján, illetve a geográfiai szűrést az ügyféllel egyeztetve. Itt érdemes megállni pár szóra. Ennek a szűrőnek az a lényege, hogy akár országokra bontva tudjuk IP cím alapján korlátozni a bejövő kapcsolatokat. Vannak ún. illegális tevékenységektől erősen fertőzött országok a világban, ha ezek teljes kikapcsolására lehetőségünk van, akkor töredékére tudjuk csökkenteni egy sikeres támadás esélyét. Tehát például ha lekapcsolható teljes Dél-Amerika, Afrika, Oroszország és Ázsia nagy része, akkor ezzel önmagában harmadára szorítottuk vissza a lehetséges támadások számát. Innentől semmilyen hálózati kapcsolatot nem engedélyez a tűzfalunk a hálózatunk irányába. A szabályokat ügyfeleinkkel közösen szoktuk meghozni, mivel ebben az esetben a rendszer távoli elérése sem lesz lehetséges később ezekből az országokból, hacsak az oda utazó felhasználó ezt külön nem kéri az utazás előtt.

PfSense tűzfalrendszer virtuális gépen? Miért ne?

Ugyan sokan félnek ettől a fajta kialakítástól, de nem kell. Több ügyfelünknél évek óta futnak Microsoft Hyper-V alapú virtualizáció segítségével ilyen tűzfal gépek, amelyekre ugyanúgy igaz, hogy sosem kell őket újraindítani, csak ha nagy release frissítést végzünk rajta. Ez esetben viszont hardvert sem kell külön vásárolni a célra, mindössze szorítani neki helyet egy nagyobb “vason”.

PfSense

Tűzfalrendszereinket rengetegen használják a legkülönbözőbb feladatokra, a legösszetettebbtől az egyszerű csomagszűrésig. A legtöbb ilyen tűzfalunkról, a cégek megnevezése nélkül ebben az esettanulmányunkban olvashat részleteket.