HTTPS та безпека вебсайтів

Learn why the padlock icon is not proof of safety.

Що ви дізнаєтесь у HTTPS та безпека вебсайтів

HTTPS та безпека вебсайтів — Кроки навчання

  1. Робота з кав'ярні

    Ваш домашній Інтернет не працює сьогодні вранці, і вам потрібно завершити термінове завдання з нарахування зарплати до кінця дня. Ви пішли до сусідньої кав’ярні та під’єдналися до їхньої безкоштовної мережі Wi-Fi — «CafeConnect Free WiFi» — відкритої мережі без пароля.

  2. Електронний лист від HR

    Від відділу кадрів надійшов новий електронний лист про щорічну перевірку прямого депозиту.

  3. Перехід до порталу Payroll Portal

    Аліса натискає посилання в електронному листі відділу кадрів, щоб відкрити портал із заробітної плати. Вона робила це раніше – це рутинна річна задача. Невідомо Алісі, зловмисник у тій самій Wi-Fi-мережі кав’ярні проводить SSL-атаку. Зловмисник перехопив запит Аліси та мовчки знизив рівень підключення з HTTPS до HTTP. Сторінка завантажується нормально, але без шифрування.

  4. Вхід в систему

    Платіжний портал виглядає саме так, як пам’ятає Аліса – логотип «Меридіан», знайома синя колірна схема, стандартна форма входу. Вона без вагань вводить свої робочі дані. Аліса не помітила, що її менеджер паролів не запропонував автозаповнення – URL-адреса порталу не відповідає жодному збереженому запису.

  5. Підтвердження банківських реквізитів

    Після входу в систему портал просить Алісу підтвердити дані свого банківського рахунку для прямого депозиту. У формі запитується номер маршруту та номер рахунку – стандартна інформація для щорічної перевірки.

  6. Доступ до іншої системи

    Перед тим, як піти додому, Аліса вирішує швидко перевірити внутрішню інформаційну панель проекту, щоб переглянути розклад на завтра.

  7. Прислухаючись до попередження

    Замість інформаційної панелі Аліса бачить різке попередження: «Ваше підключення не є приватним». Вона не впевнена, що це стало причиною, але попередження виглядає серйозним. Попередження про сертифікат з’явилося через те, що зловмисник MITM намагався перехопити це з’єднання HTTPS, але браузер виявив недійсний сертифікат і заблокував сторінку. Аліса вирішує не продовжувати.

  8. Сповіщення про банківське шахрайство

    Через два дні Аліса сідає за свій стіл, щоб почати день. Терміновий електронний лист від її банку чекає на її вхідні.

  9. Сповіщення безпеки ІТ

    Перш ніж Аліса встигла обробити сповіщення про банківське шахрайство, надійшов ще один електронний лист — цього разу від команди ІТ-безпеки Meridian.

  10. З’єднання точок

    У Аліси опускається живіт. Несанкціоноване зняття коштів банком. Підозрілий вхід з України. Обидва випадки відбулися одразу після того, як вона скористалася Wi-Fi у кафе два дні тому. Вона знову читає попередження про безпеку ІТ, цього разу зі зростаючим страхом.