Pređi na sadržaj
FIN-CSIRT
EN
Prijavi incident

FIN-CSIRT / Praktična lekcija

Javni Wi-Fi: proverite mrežu i odredište

Razdvojite rizik mreže od rizika lažnog sajta i izaberite vezu za osetljive radnje.

Korisnici onlajn i finansijskih uslugaOko 5 minuta čitanja + 3 pitanja
Pogledajte primer Potrebna vam je pomoć odmah?

Šta ćete naučiti

  • Šifrovana veza ne dokazuje da je sajt pouzdan.
  • Proverite mrežu i zvanično odredište pre unosa podataka.
  • Za osetljive radnje na neproverenoj mreži izaberite mobilnu vezu ili sačekajte.

Primer za vežbu

Wi-Fi traži bankarsku lozinku

Wi-Fi traži bankarsku lozinku

U hotelu se povezujete na mrežu poznatog naziva. Otvara se stranica sa HTTPS adresom koja za besplatan internet traži prijavu na vaš bankarski nalog.

Poznat naziv nije potvrdaZahtev nema smisla za pristup mrežiHTTPS ima ograničenu ulogu
Izmišljen primer za vežbu.
Pogledajte objašnjenje
Poznat naziv nije potvrda
Naziv mreže može da se kopira. Proverite ga sa osobljem, ali proverite i zahtev na samoj stranici.
Zahtev nema smisla za pristup mreži
Lozinka bankarskog naloga nije podatak koji treba dati portalu za Wi-Fi.
HTTPS ima ograničenu ulogu
Šifruje prenos do sajta; ne proverava nameru onoga ko ga vodi.

Mreža, veza i sajt nisu isto

Na javnoj mreži možda ne znate ko upravlja opremom. Ipak, javni Wi-Fi ne znači automatski da su svi podaci vidljivi drugim korisnicima: HTTPS šifruje vezu između pregledača i sajta.

HTTPS ne potvrđuje da je sajt pošten. I prevarantski sajt može da ima šifrovanu vezu. Proveravajte adresu i smisao zahteva, a ne samo oznaku zaštite veze; detaljne korake daje naš vodič za proveru domena.

Pre nego što unesete podatke

  1. Proverite tačan naziv mreže kod osoblja. Sličan ili poznat naziv sam po sebi ne potvrđuje vlasnika mreže.
  2. Za bankarstvo koristite zvaničnu aplikaciju ili poznatu adresu banke. Ako mrežu ne možete da proverite, pređite na mobilni internet ili odložite osetljivu radnju.
  3. Ne zaobilazite upozorenja pregledača o problemu sa sertifikatom. Ne instalirajte nepoznate programe ili profile da biste dobili Wi-Fi.
  4. Isključite nepotrebno deljenje datoteka i održavajte sistem, aplikacije i pregledač ažuriranim.

Šta VPN i 2FA mogu da dodaju

VPN šifruje saobraćaj između vašeg uređaja i VPN servisa. To ne čini lažnu stranicu pouzdanom i ne sprečava njene vlasnike da pročitaju podatke koje joj pošaljete. Za poslovni uređaj pratite pravila organizacije za mrežu i VPN.

Dvofaktorska autentifikacija dodatno štiti pristup nalozima. Ne štiti podatke kartice koje unesete na lažni sajt.

Ako ste već dali podatke

Prekinite rad na sumnjivoj stranici. Sa pouzdanog uređaja i veze promenite otkrivenu lozinku i proverite nalog prema vodiču za oporavak. Ako ste uneli bankarske podatke ili potvrdili sumnjivo plaćanje, odmah pozovite banku preko zvaničnog broja.

Ako ste instalirali nepoznat program ili omogućili pristup uređaju, sledite korake za oporavak uređaja. Zabeležite vreme, naziv mreže i adresu stranice bez ponovnog otvaranja sumnjivog sadržaja.

Provera znanja · 3

Kako biste postupili?

Za svako prikazano pitanje izaberite jedan odgovor. Složenije lekcije pri svakom učitavanju biraju tri pitanja iz šire baze.

Otvorite pitanje da pročitate odgovore i objašnjenja. Ovaj prikaz radi i bez JavaScripta.

Portal javne mreže sa HTTPS oznakom traži lozinku za bankarstvo. Šta radite?

Zašto je ovo važno? Šifrovanje štiti put do sajta, ali vlasnik tog sajta prima ono što mu pošaljete. Bankarska lozinka ne služi za pristup hotelskoj mreži, pa takav zahtev ne postaje opravdan uz HTTPS ili VPN.

  1. Uneti je jer je veza šifrovana.

    HTTPS ne čini zahtev portala opravdanim. Podatke možete šifrovano dostaviti upravo pogrešnoj osobi; zaštita prenosa ne menja primaoca.

  2. Ne unositi podatke, prekinuti povezivanje i proveriti mrežu sa osobljem.Tačan odgovor

    Neočekivani bankarski zahtev je razlog da zaustavite radnju. Zaustavljate otkrivanje podataka dok ne razjasnite mrežu, umesto da pokušate da neobičan zahtev učinite bezbednim.

  3. Uključiti VPN i zatim uneti lozinku.

    VPN ne sprečava da podatke predate vlasniku lažnog sajta. Tunel štiti deo puta prenosa, ali ne oduzima lažnom sajtu podatke koje mu dobrovoljno unesete.

Morate da izvršite plaćanje, a poreklo Wi-Fi mreže ne možete da proverite. Koji je bolji izbor?

Zašto je ovo važno? Kod osetljive radnje važno je i preko čega se povezujete i gde unosite podatke. Promena mreže ne proverava sajt umesto vas, a upozorenje pregledača ne treba zanemariti zbog hitnosti plaćanja.

  1. Koristiti mobilnu vezu i zvaničnu bankarsku aplikaciju ili odložiti plaćanje.Tačan odgovor

    Time izbegavate neproverenu mrežu, uz obaveznu proveru aplikacije ili sajta. Smanjujete neizvesnost oko mreže i istovremeno birate poznato odredište; nijedan od ta dva koraka ne zamenjuje drugi.

  2. Otvoriti prvi rezultat pretrage za naziv banke.

    Rezultat može voditi na lažni sajt; koristite poznato zvanično odredište. Pretraga pokazuje rezultate, ali ne daje odobrenje da baš prvom poverite bankarske podatke.

  3. Prihvatiti upozorenje o sertifikatu da biste nastavili.

    Upozorenje ne treba zaobilaziti radi osetljive radnje. Zaobilaženjem upozorenja nastavljate iako pregledač ne može da potvrdi očekivanu zaštitu veze.

Koristite VPN. Šta on ne rešava?

Zašto je ovo važno? VPN može zaštititi deo prenosa, ali nije provera poslovnog identiteta svakog sajta. Ako odredište kontroliše prevarant, šifrovan put do njega ne sprečava da pročita poslati obrazac.

  1. Šifrovanje saobraćaja do VPN servisa.

    To je osnovna funkcija VPN veze. Pitanje traži ograničenje VPN-a; opis šifrovanja navodi njegovu funkciju, a ne problem koji ostaje nerešen.

  2. Dodatnu zaštitu prenosa preko lokalne mreže.

    VPN može pomoći pri zaštiti tog dela prenosa. To je deo zaštite koju tunel može pružiti, dok pouzdanost krajnjeg sajta ostaje posebno pitanje.

  3. Predaju podataka lažnom sajtu koji ste otvorili.Tačan odgovor

    Vlasnik lažnog sajta dobija podatke koje mu sami pošaljete, i kroz VPN. Zato se adresa, identitet i opravdanost zahteva proveravaju i kada je VPN uključen.

Kviz možete da uradite bez registracije. Odgovori se ne šalju, a rezultat služi za ličnu proveru znanja.

Zapamtite

Šifrovana veza ne dokazuje da je sajt pouzdan.

Prepoznajte lažne stranice i poruke

Reference

Izvori i dodatno čitanje

Preporuka da se javna mreža koristi oprezno i da se izbegava unos osetljivih podataka pojavljuje se u publikacijama Nacionalnog CERT-a Republike Srbije. FTC objašnjenje javnih Wi-Fi mreža i HTTPS-a (SAD) dopunjuje tehničku razliku između mreže, šifrovane veze i pouzdanosti sajta; američki kanali prijave nisu deo lekcije.

Poslednja provera sadržaja