Диплом: Разработка методов защиты информации от социальной инженерии в ООО "Трансвертикаль"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ .............................................................................................................. 4
ГЛАВА 1. АНАЛИЗ ТЕОРЕТИЧЕСКИХ И МЕТОДОЛОГИЧЕСКИХ ОСНОВ
СОЦИАЛЬНОГО ИНЖИНИРИНГА .................................................................... 7
1.1. Понятие и цели социального инжиниринга ............................................... 7
1.2. Классификация атак и анализ техники ....................................................... 9
1.2.1. Сетевые угрозы ........................................................................................ 10
1.2.2. Телефонные атаки .................................................................................... 13
1.2.3. Персональные (личностные) подходы .................................................. 15
1.2.4. Обратная социальная инженерия ........................................................... 16
1.3. Анализ применение социальной инженерии ........................................... 18
1.3.1. Финансовые махинации в организациях ............................................... 22
1.3.2. Бесплатное приобретение программных продуктов ............................ 23
1.3.3. Бесплатный наем рабочей силы ............................................................. 24
1.3.4. Информация о маркетинговых планах организации ........................... 25
1.3.5. Кража клиентских баз ............................................................................. 26
ГЛАВА 2. АНАЛИЗ СОСТОЯНИЯ ИЗУЧАЕМОЙ ПРОБЛЕМЫ В ООО
«ТРАНСВЕРТИКАЛЬ»......................................................................................... 29
2.1. Анализ деятельности организации ........................................................... 29
2.2. Анализ уязвимостей компании «Трансвертикаль» и оценка рисков .... 31
2.3. Методика защиты персональных данных компании .............................. 39
ГЛАВА 3. РАЗРАБОТКА МЕТОДОВ ПРОТИВОДЕЙСТВИЯ
СОЦИАЛЬНОМУ ИНЖИНИРИНГУ ................................................................. 43
3.1. Теоретические аспекты создания методов противодействия ................ 43
3.2. Методы защиты информации от социальной инженерии ...................... 45
3.2.1 Методы защиты информации по средству сетевых атак ...................... 47
3.2.2. Методы защиты информации по средству телефонных атак ............. 59
3.2.3. Методы защиты информации на бумажных носителях ...................... 62
3.2.4. Методы защиты информации при физическом доступе ..................... 65
3
3.3. Экономическое обоснование предложенных мероприятий ................... 69
ЗАКЛЮЧЕНИЕ ..................................................................................................... 73
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ ............................................. 76
ПРИЛОЖЕНИЯ ..................................................................................................... 80
4
ВВЕДЕНИЕ
На сегодняшний день, большую актуальность в мире, имеет
распространённость компьютерных преступлений во многих сферах
человеческой деятельности. Такие преступления обычно характеризуются
высоким уровнем скрытности и низкой вероятностью раскрытия в виду
малого количества улик.
Приблизительно 80% всех взломов и проникновений в компьютерные
системы компаний, происходят за счёт применения методик социальной
инженерии. Поэтому надо понимать насколько важно изучение опасностей,
вызываемой социальной инженерией, чтобы минимизировать риски потери
корпоративной информации.
Актуальность темы обусловлена тем, что большинство утечек в
информационной структуре безопасности предприятия происходят именно
по вине человека. Многие компании, сильно ошибаются, когда думают, что
проблему информационной безопасности можно решить просто с помощью
аппаратных и программных средств. Компания может разработать надёжную
систему защиты, составить подробные инструкции для обеспечения
сохранности информации. Но это всё не поможет, если сотрудник
организации, будет халатно подходить к своему рабочему процессу и
проявлять излишние доверие к незнакомым ему людям.
Сегодня, понятие «социальная инженерия» для общества является
синонимом набором прикладных психологических и аналитических методов,
которыми мошенники пользуются для скрытой мотивации пользователей
публичной или корпоративной сети, нарушая установленные правила и
политики в области информационной безопасности.
Главная задача для социнженера – это получить доступ к защищённым
системам компании для кражи определённой информации. Отличительной
особенностью от обычного взлома является то, что социнженер производит
5
взаимодействия не с машиной, а с сотрудниками компании. Для достижения
своих целей, социальный инженер использует многочисленные техники,
которые позволяют манипулировать человеком. Чтобы защитить себя от
подобных угроз, необходимо иметь представление о классификации таких
угроз, а также знать какие меры нужно применить для обеспечения
безопасности компании.
Социальная инженерия с каждым днём вызывает все больший интерес
во всем мире. Это подтверждается резким ростом проиндексированных
страниц в поисковых системах по запросу «социальная инженерия». Если
смотреть статистику запроса «социальная инженерия» в Google Trends, то
можно увидеть, как интерес среди пользователей вырос в 2 раза за последние
5 лет. Также, всё чаще можно увидеть различные курсы специалистов по
вопросам информационной безопасности, которые подробно рассказывают
про явление социального инжиниринга в современном обществе.
Объектом исследования выпускной квалификационной работы
является коммерческое учреждение, занимающееся продажей программного
обеспечения и компьютерного оборудования ООО «ТрансВертикаль».
Предметом исследования - корпоративная среда компании ООО
«ТрансВертикаль».
Цель работы – разработать методы защиты персональной информации
в ООО «ТрансВертикаль» по средству применения на них социальной
инженерии.
Для достижения поставленной цели необходимо решить следующие
задачи:
провести анализ техники атак;
провести анализ применения социальной инженерии;
провести анализ деятельности организации;
провести анализ уязвимостей у организации и оценка рисков;
провести анализ мер по защите персональных данных компании;
6
разработать методы защиты информации от социальной инженерии в
ООО «ТрансВертикаль».
Для проведения анализа в выпускной квалификационной работе были
применены: теоретические методы (анализ, синтез, формализация),
экспериментальные методы (наблюдение, моделирование проблемы), а также
эмпирические методы, которые отражены в приложение.
Поставленные задачи определили структуру выпускной
квалификационной работы, которая включает в себя введение, 3 главы,
заключение, список использованной литературы, приложения.
В работе представлены исследования зарубежных и отечественных
авторов в области информационной безопасности: Кузнецов М.В., Конри-
Мюррей Э., Шейнов В.П., Митник К.Д., Скиба В.Ю. и ряда других авторов.
Также, в числе использованной литературы, представлены исследования,
взятые с популярных электронных библиотек, интернет-изданий и форумов:
habrhabr.ru, xaker.ru, wikipedia.ru.
7
ГЛАВА 1. АНАЛИЗ ТЕОРЕТИЧЕСКИХ И
МЕТОДОЛОГИЧЕСКИХ ОСНОВ СОЦИАЛЬНОГО
ИНЖИНИРИНГА
1.1. Понятие и цели социального инжиниринга
Социальная инженерия - (англ. engineering, social; нем. Ingenieurwesen,
soziales.) различные подходы в прикладных социальных науках, которые
ориентированы:
‒ на коррекцию поведения и установок людей;
‒ на разрешение социальных вопросов;
‒ на адаптацию социальных институтов к постоянно меняющимся
условиям;
‒ на поддержание социальной активности.
Основные цели социальной инженерии такие же, как взлом в целом:
получить несанкционированный доступ к системам или информации, чтобы
совершить мошенничество, вторжение в сеть, промышленный шпионаж,
кражи личных данных или просто нарушить работу системы или
сети. Типичные цели включают телефонные компании и автоответчики,
крупные корпорации и финансовые учреждения, военные и
правительственные учреждения, а также больницы [13].
тец социальной инженерии" - известный хакер К. Митник. Ему
противостояли лучшие эксперты по защите данных из ФБР. Осужден в 90-х
годах XX века в Соединенных Штатах за взлом многих правительственных и
корпоративных секретных баз. Как считают большинство экспертов, у
Митника не было ни большой технической базы, ни обширных познаний в
программировании. Но он владел искусством общения по телефону для
получения нужных данных и того, что сегодня кроется под термином
«социальная инженерия».
Митник был одним из первых, кто стал использовать искусство
манипулирования личностью касаемо компьютерной системы, осуществляя
8
взлом не "программного обеспечения", а человека, который трудится за
компьютером. Так, что имеет связь с кражей данных с помощью
манипулирования личностью, стали называть социальной инженерией [23].
Основная схема влияния социального инженера при прямой
социальной инженерии показана на рисунке 1.
Рисунок 1 - Основная схема воздействия в социальной инженерии
Эту схему еще называют схемой Шейнова. В общем виде она
рассмотрена в книге психолога и социолога В. П. Шейнова из Белоруссии,
который на протяжении долгого времени работал над психологией
мошенничества. В немного подкорректированном нами виде данная схема
подходит и для социальной инженерии.
В качестве «объекта» здесь и ниже по тексту будет иметься ввиду
жертва, на которую направлена социоинженерная атака.
Прежде всего, сначала формулируется цель влияния на какой-либо
объект. Далее идет сбор данных об объекте для обнаружения самых удобных
мишеней влияния. Затем приходит черед этапу, который психологи называют
аттракцией (от лат. attrahere - привлекать, притягивать) - формирование
нужных условий для влияния социального инженера на объект.
Принуждение к нужному для соционженера шагу, иными словами,
навязывание действий, когда объект воспринимает подобные действия как
свои «собственные» и в последующем, «самостоятельно» принимает
решение осуществить нужные социоинженеру действия, которые происходят
9
по факту наступления аттракции. Но есть и исключения. Иногда данный этап
аттракции становится самостоятельным, например, когда принуждение к
какому-либо шагу осуществляется с помощью введения в транс,
психологического давления и т.д. [33]
Социальный инжиниринг бывает двух видов:
1. Краткосрочный.
2. Долговременный.
Краткосрочный осуществляется за небольшой временной отрезок. Его
преимущество в том, что для него не нужны дополнительные временные
ресурсы. Отрицательная черта сводится к тому, что социальный инженер не
имеет возможности вынудить человека на совершение каких-либо значимых
действий.
Долговременный значит, что надо потратить много времени на то,
чтобы подчинить себе человека. Недостаток длительность подготовки,
плюс в том, что можно вынудить человека осуществить более значимые
действия.
1.2. Классификация атак и анализ техники
Компьютерной системы, что взламывает хакер, нет самой по себе. Она
всегда имеет в себе еще один компонент - человека. Иными словами,
компьютерная система может быть выражена в простой схеме, которая
показана на рисунке 2.
В социальной инженерии есть два противоположных подхода.
Первый подход является прямой социальной инженерией, или просто
социальной инженерией. Второй подход является обратным социальной
инженерии. Он является продолжением первого, и методы, к которым
прибегают в прямой социальной инженерии, регулярно используются в
обратной социальной инженерии.
10
Рисунок 2 – Схема взлома компьютерной системы
У мошенников есть большое число отработанных средств и
наработанного опыта, который регулярно пополняется, и даже
профессионалу иногда очень непросто дать оценку ситуации, чтобы не стать
жертвой. Из-за того, что на сегодняшний день большая часть данных какой-
либо компании обрабатывается в электронном виде и передается, как по
внутренним, так и внешним телекоммуникационным каналам связи, изучим
самые опасные угрозы. Это электронная почта, сеть Интернет, службы
мгновенного обмена сообщениями.
Изучим популярные техники и виды атак, которые применяют
социальные инженеры. Все они имеют под собой основу, которая строится на
особенностях принятия людьми решений, известных как когнитивные
предубеждения. Эти предрассудки применяются во всевозможных
комбинациях для формирования самых лучших стратегии обмана в каждом
конкретном случае. Но общая черта всех этих методов - введение в
заблуждение, целью которых - вынудить человека осуществить какой-либо
шаг, который нужен социальному инженеру.
1.2.1. Сетевые угрозы
Интернет - отличный инструмент для социальных инженеров, которые
при помощи него, получают доступ к информации. Основная слабость
11
заключается в том, что многие пользователи часто повторяют использование
одного простого пароля для каждой учетной записи: экосистемы от Google,
Яндекс, Apple. Поэтому, как только у хакера есть один пароль, он, вероятно,
может войти в несколько учетных записей. Один из способов, с помощью
которого хакеры могут получить такой пароль - это онлайн форма: они
могут, например, отправлять определённую информацию о тотализаторах и
просить пользователя ввести имя (включая адрес электронной почты - таким
образом, она может даже получить пароль учетной записи этого человека) и
пароль. Эти формы могут быть отправлены по электронной почте или через
US Mail.
Еще один способ, с помощью которого хакеры могут получать
информацию в режиме онлайн, заключается в том, что он является сетевым
администратором, отправляет электронную почту через сеть и запрашивает
пароль пользователя. Этот тип атаки на социальную инженерию обычно не
работает, потому что пользователи, как правило, больше осведомлены о
хакерах в Интернете, но это то, что нужно принять к сведению [35].
Электронная почта также может использоваться для более прямых средств
получения доступа к системе. Например, почтовые вложения, отправленные
от кого-то подлинности, могут содержать вирусы, черви и троянские кони.
Рассмотрим несколько видов сетевых атак, которые наиболее актуальны на
данный момент у социальных инженеров.
Фишинг – это техника интернет-мошенничества, направленная на
получение конфиденциальной информации пользователей - данных
различных систем. Основным видом фишинговых атак является поддельное
письмо, отправленное жертве по электронной почте, которое выглядит как
официальное письмо от платежной системы или банка. В письме содержится
форма для ввода персональных данных (пин-кодов, логина и пароля и т.п.)
или ссылка на web-страницу, где располагается такая форма. Причины
доверия жертвы подобным страницам могут быть разные: блокировка

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран