Вебінар 6
Кібербезпека та кибергігієна.
Наступний вебінар
- 29.11.2023
- 17:00
- Формат: onlinе
Ліцензії надані корпорацією Microsoft.
СПІКЕРИ ВЕБІНАРУ

Михайло Городецький
Розвиток високотехнологічного бізнесу. Генеральний директор Indi Vision, керівник ІТ-практики Crowe. Понад 20 років досвіду розвитку бізнесу по всьому світу. Працював у таких компаніях як Samsung, Cisco, IBM, Telenor. Разом з Віктором Фемі Фредом розробив цифрову систему управління клієнтським досвідом на основі поведінкових моделей

Тім Вільямс
Універсальний позаштатний консультант з безпеки з багатопрофільними людьми, процесами та технічними навичками.
Консультант з бізнесу, інформаційних технологій та безпеки, психолог, педагог та агент змін.

Запрошений гість
Раїса Федоровська
Head of EMA Academy and CyberSecurity School, EMA, Ukraine
Кібербезпека та кібергігієна.
СПІКЕРИ: МИХАЙЛО ГОРОДЕЦЬКИЙ ТА ТІМ ВІЛЬЯМС
Структура:
1. Чому це важливо:
- 28%. За даними дослідження 2021 року, 28% МСБ стали жертвами кібератак протягом останніх 12 місяців.
- 38. За даними на момент написання цього повідомлення, Україна посідає 38 зі 76 місць серед країн із найгіршою кібербезпекою у 2020 році.
- 2017. У 2017 році атака вірусу Petya зупинила всю інфраструктуру держави. Жоден із міністрів, директорів служб, керівників досі за це не відповів.
- 90%. За оцінками експертів, близько 90% кібератак можна було б уникнути, якби були виконані прості правила кібергігієни
2. Що таке :
- Кібербезпека – це захист від кібератак на комп’ютерні системи й мережі. Кібератаки можуть мати різні форми, такі як шкідливе програмне забезпечення, програми-вимагачі, соціотехніка, постійна серйозна загроза тощо.
- Кібергігієна – це набір практик та звичок, які допомагають покращити кібербезпеку. Кібергігієна включає такі заходи, як використання сильних паролів, оновлення програмного забезпечення, робота з довіреними джерелами, регулярне резервне копіювання даних тощо.
3. Малий та середній бізнес часто є метою кіберзлочинців, оскільки вони мають менше ресурсів і знань для захисту своїх систем. За даними дослідження 2021 року, 28% МСБ стали жертвами кібератак протягом останніх 12 місяців.
4.Для покращення кібербезпеки МСБ потрібно розробити стратегію безпеки за моделлю нульової довіри, проводити регулярне навчання кібербезпеки своєї команди, упроваджувати процеси кібербезпеки та інвестувати в комплексні рішення.
5.Чек лист для SMB. 5 Кроків (Small Business Guide: Cyber Security – NCSC.GOV.UK):
- Резервне копіювання даних i. Ви можете використовувати хмарні сервіси, такі як Google Drive або OneDrive. Ви повинні робити резервні копії регулярно та перевіряти їх на наявність пошкоджень.
- Захист вашої організації від шкідливого програмного забезпечення i Ви можете захистити свої системи від шкідливого програмного забезпечення, встановивши та оновлюючи антивірусне програмне забезпечення, уникнувши відкриття підозрілих посилань або вкладень, та блокуючи небажану пошту. Або працювати у хмарі де більшість цих функцій працює автоматично.
- Збереження безпеки смартфонів (та планшетів) i Ви можете зберегти безпеку своїх смартфонів та планшетів, використовуючи сильні паролі або біометричну ідентифікацію, шифруючи дані на пристроях, встановлюючи останні оновлення програмного забезпечення та додатків, та використовуючи функції знаходження та блокування пристроїв у разі втрати або крадіжки.
- Використання паролів для захисту даних i Ви можете використовувати паролі для захисту даних, створюючи унікальні та складні паролі для кожного облікового запису, змінюючи їх регулярно, не ділячись ними з іншими, та використовуючи менеджер паролів для їх збереження та заповнення. Або використовувати багатофакторну аутентифікацію.
- Уникнення фішингових атак i Ви можете уникнути фішингових атак, перевіряючи адресу електронної пошти та посилання перед натисканням на них, не вводячи свої особисті дані на підозрілих сайтах, не відповідаючи на непрохані повідомлення про запит даних або оплати, та повідомляючи про будь-які спроби шахрайства.
На вебінарі також будуть представлені ігри, розроблені спеціально для підприємців, які допомагають малому та середньому бізнесу не потрапити до рук шахраїв – CyberSec ігри.
Детальніше про ігри “Здолай шахрая”:
CyberSec ігри “Здолай шахрая”
https://game.ema.com.ua/play/5f440bfe946b424c35078c5b
Чим популярніший онлайн-сервіс, тим більше навколо нього пасеться різноманітних шахраїв. Не є виключенням і найвідоміша в Україні платформа онлайн-оголошень OLX, яка об’єднує людей для покупки, продажу або обміну товарів та послуг.
Шахрайство з Доставкою
Шахрай-«Продавець» під будь-яким приводом намагається перевести спілкування з особистого кабінету OLX у месенджер (Viber, Telegram, WhatsApp тощо). Після чого надсилає у месенджері посилання нібито на OLX Доставка, а насправді — посилання на фальшивий, шахрайський, фішинговий сайт, який тільки на перший погляд, виглядає абсолютно як і OLX. Адреса цього сайту може лише здаватися справжньою, а якщо придивитися, то стане зрозуміло. Замість olx.ua/… адреса виглядатиме, наприклад так: dostavka-olx.ua/989012-objava.com.ua. І якщо жертва не помітить або не зрозуміє підміни, – вона здійснить оплату на цьому шахрайському сайті з адресою 989012-objava.com.ua.
https://game.ema.com.ua/play/5f440c4a946b4200ae07925c
Електронні листи або повідомлення у месенджерах, що містять шкідливе програмне забезпечення або посилання на вірус, хоч раз та надходили, мабуть, кожному з нас. Зазвичай їх легко впізнати, але бувають і випадки, коли для того, щоб зрозуміти загрозу, доведеться бути дуже пильним.
Повідомлення та e-mail зі шкідливою програмою або посиланням.
Листи від адвоката вашого померлого дяді-мільйонера з Нігерії, який розшукує вас, щоб повідомити про те, що ви єдиний нащадок дяді з Нігерії й вам треба терміново вступити в права на багатомільйонну спадщину, – це зрозуміло ви одразу відправите в Trash.
А що ви зробите, якщо вам надійде лист від подруги з доданим архівом і темою повідомлення «Оце ти так відмочуєш. Усі реготали як коні»
Або повідомлення з «Печерського районного у місті Києві…» – що робитимете? Одразу у смітник?
А якщо у Фейсбуці, наприклад, чи у Вайбері, вам надійде повідомлення з посиланням від старого друга, з яким ви за 15 хвилин до цього бачилися? – таке точно ніхто не видалить одразу! Але ж звідки ви знаєте, що це повідомлення саме від нього?
Розпізнати такі повідомлення можна за темою, відправником, неособистим зверненням, наявністю будь-якої приманки-заманухи, різкою зміною емоцій після прочитання, наявністю посилання, проханням ввімкнути макроси або вимкнути антивірус.
https://game.ema.com.ua/play/5f440c66946b42ed4607949e
Не варто розслаблятися, думаючі, що не можна бути спійманим на шахрайську фішингову вудку, встановивши застосунок з надійного Google Play. Неможливе можливе.
Фішингові мобільні застосунки.
Якщо мобільний застосунок використовує стандартні функції застосунків та не містить вірусів, з точки зору алгоритму перевірки Google Play, – це звичайна програма, що може бути розміщена в магазині застосунків.
Шахрайський характер фішингового мобільного застосунку може проявитися лише після того, як користувач цей застосунок завантажить, встановить на свій мобільний пристрій та почне використовувати.
«Зручно» – подумає просунутий користувач мобільного банкінгу, у якого є картки не одного, а двох і більше банків.
Після встановлення програма попросить ввести реквізити платіжних карток (номер, термін дії, тризначний код безпеки зі звороту картки), логіни та паролі від систем онлайн-банкінгу та запитає дозвіл на читання SMS.
В результаті користувач віддає усі свої карткові дані та секретні паролі й банківські SMS-коди прямо в лапи шахраям. А як ці шахраї-рибалки скористаються цими даними, можна навіть не сумніватися.
https://game.ema.com.ua/play/5f440c6f946b42ea9a0794e8
Вхідні дзвінки-«мовчуни» або поповнення номера від незнайомця – це ознаки спроби угон вашої Сім-картки.
Угон Сім-картки.
«Угон» здійснюється за наступною схемою:
- Вам телефонують з незнайомих номерів, мовчать або змушують перетелефонувати.
- Ваш мобільний рахунок поповнюють на невелику суму.
Здійснивши такі дії, а особливо у випадку, якщо ви перетелефонуєте, шахрай отримує достовірну інформацію про ваші останні вхідні та вихідні дзвінки, а також дату і суму останнього поповнення. І якщо ваш номер не «контракт» або ви не прив’язали його до паспорта, то цієї інформації шахраю достатньо для того, щоб авторизуватися у мобільного оператора у ролі власника вашої «загубленої» Сім-картки й запросити її перевипуск.
https://game.ema.com.ua/play/5f440c8a946b425ed0079645
Як і раніше, тягнуться до шахраїв прості люди, щоб зробити переказ з картки на карту без жодної комісії. Вірять, що такий бізнес цілком можливий.
Фішингові сервіси переказу грошей з картки на картку
Якщо скористатися подібним шахрайським «сервісом», то втрата грошей гарантована! Варіанти схем бувають різні, а результат завжди один – зникнення грошей з вашої картки.
- Крадіжка карткових реквізитів:
Це і є старий і банальний фішинг. Карткові реквізити жертви крадуться під час введення на такому шахрайському сайті, а вже через деякий час шахраї намагаються скористатися цими реквізитами й вкрасти гроші з картки жертви. Цей спосіб мало по малу йде в історію, оскільки самих лише реквізитів (хоч і секретних) не завжди достатньо. Часто потрібен ще і код підтвердження операції з SMS. - Підміна номера картки:
Найбільш актуальний на сьогоднішній день спосіб шахрайства у сфері переказу грошей з картки на картку: клієнт вказує один номер картки для переказу коштів, а гроші у підсумку уходять на іншу картку або мобільний номер, що належить шахраю. - Збільшення суми платежу:
Часто, крім підставляння «лівого» номера, шахраї ще й суму переказу збільшують в 10 або 100 разів. Не помітивши в банківському SMS збільшену на один нуль суму переказу, клієнт спокійно підтверджує платіж за допомогою цього коду.
https://game.ema.com.ua/play/5f440c8e946b42657d0796b6
Всі вже, мабуть, чули про телефонне шахрайство, яке починається словами: «Шановний клієнт, ваша картка буде заблокована банком…». Зрозуміло, що так тупо розвести вже не багатьох вийде, – шановні клієнти вже в курсі, що карткові реквізити, а також банківські SMS-паролі та паролі від мобільних операторів, виказувати телефоном заборонено!
Тому вигадливі шахраї пішли далі й вигадали нову схему.
Вішинг: схема з переадресацією
Замість випитування реквізитів, шахраї, знову ж таки від імені банку, але під легендою «переустановлення мобільного застосунку», просять набрати на телефоні певну послідовність символів. При цьому можуть ще й нагадати вам, що розголошувати телефоном тризначний код зі звороту картки та банківські SMS-паролі заборонено.
А послідовність символів, яку шахрай змусив вас набрати на телефоні, насправді є USSD-командою мобільному оператору на переадресацію усіх вхідних дзвінків та SMS на номер шахрая. Як наслідок – банківські SMS-паролі та дзвінки від справжньої служби безпеки банку відтепер надходитимуть шахраю.
Ця схема здається незавершеною, бо карткові реквізити злиті наче не були. Але будьте впевнені, що якщо дійшла справа до переадресації дзвінків та SMS, то всі інші карткові реквізити або облікові записи до онлайн-банку шахраю вже відомі.
https://game.ema.com.ua/play/5f440c9b946b42053c07971c
Добрий день, шановний клієнте. З вашого рахунку через сервіс “Банк Онлайн” було здійснено переказ грошових коштів: Час переказу: сьогодні 00:04 сума переказу: 20 800 гривень. Одержувач: **** 5467 номер транзакції: 6512389567. Ви отримали цей лист, оскільки ця операція здалася нам підозрілою. Ознайомтесь з деталями за посиланням (необхідна авторизація). Транзакція зупинена на 2 години. Після закінчення цього терміну транзакція буде відновлена. або Perekaz z vashogo rahunku na kartku: *** 5467 na sumu 20 800 UAH. Syogodni о 00:04. Dovidka: https://bezpeka-vashbank.online/
Фішинг звичайний. Електронні листи, SMS-повідомлення та повідомлення в месенджерах.
Такі фішингові повідомлення можуть надходити електронною поштою, месенджером або SMS. Правдивості їм може додавати підроблена електронна адреса або телефон банку, з якого такі повідомлення надходять. От тут вже занервувати може будь-хто.
І якщо, замість того, щоб спокійно зайти до свого онлайн-банку за своїм власним посиланням із закладок браузера, або самостійно зателефонуйте до банку за номером, що вказаний на звороті платіжної картки, людина може перейти за посиланням з повідомлення й опинитися не на сайті банку, а на шахрайській його копії з адресою, яка дуже схожа на справжню.
Ввівши логін та пароль до свого онлайн-банкінгу, жертва шахрайства може ще побачити повідомлення про необхідність ввести номер картки, термін її дії, тризначний код безпеки з її звороту та код з SMS – усе це нібито для скасування платежу.
Навіть, якщо людина не введе карткові реквізити, то логін та пароль до онлайн-банку вона вже втратить, а значить, і кошти на картці теж скоріш за все.
https://game.ema.com.ua/play/5f440c9f946b42f70a07973f
Дзвінок від імені мобільного оператора, коли майбутній жертві пропонують поліпшенні стандарти зв’язку, — згоду потрібно підтвердити наданням коду з SMS від мобільного оператора.
Перевипуск SIM-картки: виманювання SMS-кодів для входу у персональний кабінет мобільного оператора.
«Код з SMS» — і справді надходить від мобільного оператора, але це пароль для входу у персональний кабінет жертви на сайті мобільного оператора.
І якщо його ви його надасте, то власноруч відкриєте шахраям доступ до вашого онлайн-кабінету на сайті мобільного оператора, де шахраї здійснять віддалений перевипуск SIM-вашої картки. З цього моменту ваша SIM-картка – це лише шмат пластику, а ваш мобільний номер вже не ваш, а шахрая.
Це тільки початок
Заволодівши вашим мобільним номером, шахрай отримає доступ до Інтернет-банку, Bank-ID, Google Account (iCloud), Gmail, телефонної книги та SMS, Facebook та Instagram жертви… і само собою, до коштів на ваших платіжних картках.
Неприємний бонус
На додаток, крім крадіжки коштів з карток, жертва отримає оформлення онлайн-кредитів на її ім’я, крадіжку персональної інформації та шантаж, шахрайство стосовно до друзів і знайомих від імені жертви тощо.
https://game.ema.com.ua/play/5f440ca3946b425ea607975e
Уважно читайте всі умови перед тим, як натиснути кнопку «зареєструватися». Особливо, якщо вони прописані дрібним шрифтом. Якщо це розіграш від відомої компанії, то він має проводитися тільки на її офіційному сайті! Читайте відгуки в Інтернет. Перевіряйте, як сам сайт розіграшу, так і назву акції. Припиніть вірити в «халяву». Вчіть англійську. Знадобиться!
Шахрайські розіграші призів.
«iPhone за долар!» – повідомляє реклама у соціальних мережах. Якщо перейти за цим посиланням, то вам запропонують пройти реєстрацію «для участі в акції-розіграші», а насправді в електронній бібліотеці, грі тощо.
Реєстрація буде безкоштовна, багато різного тексту англійською та необхідність ввести реквізити платіжної картки «для списання долара».
Клієнт, який проходить таку реєстрацію, навіть не розуміє, що насправді він реєструється не в «акції», а оформлює платну підписку на сервіс і з його картки тепер буде щомісяця списуватися сума від 20 до 90 доларів США до тих пір, поки він не скасує цю підписку. А скасувати її буде складно, тому що самому клієнту дуже нелегко буде здогадатися, де і коли він підписався на такий сервіс, оскільки він і надалі думатиме, що реєструвався в акції «iPhone за долар!»
Легше – закрити картку або перевипустити її з новим номером!
https://game.ema.com.ua/play/5f440cba946b42bde4079895
Тест Тюрінга — тест, створений у 1950 році задля визначення здатності машини проявляти інтелектуально обумовлену поведінку, що тотожна до поведінки людини і яку неможливо відрізнити від поведінки людини. Ідею запропонував Алан Тюрінг у статті «Обчислювальні машини та розум».
Фейкові банківські боти.
У стандартній інтерпретації на підставі відповідей на питання людина має визначити, з ким він розмовляє: з людиною чи з комп’ютерною програмою. Завдання комп’ютерної програми — ввести людину в оману, змусивши зробити неправильний вибір.
У нашій інтерпретації, завдання людини, звичайного громадянина, користувача банківських послуг, визначити, з чим він має справу: зі справжнім банківським ботом чи з шахрайським. Завдання шахрайського бота очевидне.
Шахрайський бот прикидатиметься не шахрайським, спокушатиме вас призами й бонусами, робитиме все, щоб ви провалили цей тест, але в решті решт, – він все одно зробить те, чого ніколи, за жодних умов не зробить справжній банківський бот. Шахрайський бот спитає ваш CVV2/CVC2-код.
CVV2/CVC2-код банківські чат-боти не запитують!
“Розроблено Асоціацією ЄМА за підтримки Проєкту USAID.
Автор ідеї та шахраєзнавиця — Раїса Федоровська. Креатив & дизайн — Papacarlo Works”

Персональна кібергігієна.

Базові правила гігієни в інтернеті.
Експерти: Трохим Бабич, Дмитро Золотухін.
Прекрасний мінісеріал від Дія освіта про персональну кібергігієну.
Хочете бути впевненими, що всі ваші робочі та особисті файли захищені? Що дані вашої зарплатної картки та фотографії з галереї не потраплять у чужі руки? Що вас не обдурять під час оформлення OLX-доставки? Для цього варто знати базові правила гігієни в інтернеті. В освітньому серіалі з кібербезпеки ми розберемо психологію та прийоми онлайн-шахраїв, природу фейків, вірусів і зрозуміємо, як цьому ефективно протидіяти.
контакти