Диплом: Разработка методов защиты информации от социальной инженерии в ООО "Трансвертикаль"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
аккаунта, поломка в системе, утеря данных и прочее [28].
Фарминг - это еще более опасный вид мошенничества по сравнению с
фишингом, это так называемый фарминг. Он состоит в изменении DNS-
адресов так, чтобы страницы, на которые заходил пользователь, были не
оригинальными страницами, к примеру, кредитных организаций, а фишинг-
страницами [1]. Так как сущность фарминга - автоматическое
перенаправление пользователей на фальшивые сайты, фарминг несет в себе
большую угрозу по сравнению с фишингом, потому что в отличие от
последнего для нового метода похищения информации нет необходимости в
отправке писем потенциальным жертвам и соответственно их ответа на них.
Это, безусловно, более изощренный, хотя и с технической точки зрения
более трудоемкий метод мошенничества, чем фишинг. Однако при фарминге
у пользователя почти нет причин к недоверию: писем никто не присылал,
посещать сайт не просил. Пользователь сам по своему желанию решил зайти
на сайт банка, и зашел. Только не на оригинальный, а на поддельный сайт.
Угрозу фарминга большинство аналитиков связывают еще и с тем, что
для его развития хакеры будут осуществлять все больше атак на DNS-
серверы, и эти атаки будут все изощреннее. Угроза здесь в том, что, если
число взломов DNS-серверов увеличится, это вызовет настоящий хаос во
всемирной паутине.
Троянский конь - техника основывается на любопытстве, страхе или
других эмоциях пользователей. Злоумышленник отправляет письмо жертве
посредством электронной почты, во вложении которого находится
«обновление» антивируса, ключ к денежному выигрышу или компромат на
сотрудника [30]. На самом же деле во вложении находится вредоносная
программа, которая после того, как пользователь запустит ее на своем
компьютере, будет использоваться для сбора или изменение информации
злоумышленником.
Дорожное яблоко - это адаптация троянского коня, заключается в
13
использовании физических носителей (CD, флэш-накопителей).
Злоумышленник обычно подбрасывает такой носитель в общедоступных
местах на территории компании (парковки, столовые, рабочие места
сотрудников, туалеты). Для того, чтобы у сотрудника возник интерес к
данному носителю, злоумышленник может нанести на носитель логотип
компании и какую-нибудь подпись [30]. Например, «данные о продажах»,
«зарплата сотрудников», «отчет в налоговую» и другое.
Кви про кво (услуга за услугу) – это техника предполагает обращение
злоумышленника к пользователю по электронной почте или корпоративному
телефону [34]. Злоумышленник может представиться, например,
сотрудником технической поддержки и информировать о возникновении
технических проблем на рабочем месте. Далее он сообщает о необходимости
их устранения. В процессе «решения» такой проблемы, злоумышленник
подталкивает жертву на совершение действий, позволяющих атакующему
выполнить определенные команды или установить необходимое
программное обеспечение на компьютере жертвы.
1.2.2. Телефонные атаки
Наиболее распространенный тип нападений социальной инженерии
осуществляется по телефону. Хакер будет вызывать и подражать кому-либо,
находящемуся в положении власти или релевантности, и постепенно
выводить информацию из пользователя. Службы поддержки особенно
подвержены этому типу атаки. Хакеры могут притворяться, что звонят
изнутри корпорации, манипулируя оператором компании, поэтому
идентификатор вызывающего абонента не всегда является лучшей защитой.
Справочные службы особенно уязвимы, поскольку они специально
предназначены для помощи, что может быть использовано людьми, которые
пытаются получить незаконную информацию. Сотрудники службы
поддержки обучаются быть дружелюбными и выдавать информацию,
14
поэтому это золотая жила для социальной инженерии. Большинство
сотрудников службы поддержки имеют минимальное образование в области
безопасности, поэтому они просто отвечают на вопросы и переходят к
следующему телефонному звонку. Это может создать огромную дыру в
безопасности [9].
Претекстинг - это набор действий, отработанных по определенному,
заранее составленному сценарию, в результате которого жертва может
выдать какую-либо информацию или совершить определенное действие.
Чаще всего данный вид атаки предполагает использование голосовых
средств, таких как Skype, телефон и т.п. [39]
Для использования этой техники злоумышленнику необходимо изначально
иметь некоторые данные о жертве (имя сотрудника; должность; название
проектов, с которыми он работает; дату рождения). Злоумышленник
изначально использует реальные запросы с именем сотрудников компании и,
после того как войдет в доверие, получает необходимую ему информацию.
Вишинг – эта техника основана на применении системы
предварительно записанных голосовых сообщений, цель которых -
воссоздание «официальных звонков» от банковских и прочих IVR (англ.
Interactive Voice Response) систем. Алгоритм работы IVR систем показан на
рисунке 3. [36]
В большинстве своем, жертве приходит запрос (часто, посредством
фишинга электронной почты) о том, что надо связаться с банком для
подтверждения или обновления каких-либо данных. Система просит
аутентификации пользователя при помощи ввода PIN-кода или пароля.
Ключевое отличие вишинга в том, что в любом случае задействован
телефон.
По данным от «Secure Computing», мошенники конфигурируют war
dialer (автонабиратель), набирающий номера в определенном регионе и при
ответе на звонок происходит процесс выполнения следующего алгоритма:
15
‒ автоответчик предупреждает клиента, что с банковской картой
производятся мошеннические действия, и дает инструкции – перезвонить по
определенному номеру сразу же;
‒ когда клиент перезванивает, на другом конце провода, отвечает
компьютерный голос, который доводит до сведения, что надо пройти сверку
информации и ввести 16-значный номер карты с клавиатуры телефона;
‒ после введения номера, у вишера есть вся нужная информация (номер
телефона, полное имя, адрес);
далее, используя данный звонок, можно получить и дополнительные
сведения, к примеру, PIN-код, период действия карты, дата рождения, номер
банковского счета и т.д.
Рисунок 3 - Принцип действия IVR систем
1.2.3. Персональные (личностные) подходы
Простейший способ получения данных это личное воздействие на
человека. Есть несколько способов подобного подхода:
‒ запугивание (использование мнимых полномочий, для совершения
жертвой определённых действий);
‒ убеждение (сюда можно отнести классические формы убеждения -
лесть);
16
‒ использование доверительных отношений (требуется большое
количество времени, за которое подчиненный или коллега создадут
доверительных отношения для получения данных от жертвы);
‒ помощь (здесь предлагается помочь жертве. Эта помощь будет
требовать, чтобы жертва обнародовала личные данные).
Также, очень часто социнженерами при персональном подходе
используется личный визуальный контакт. Реализовать такую технику под
силу лишь профессиональным психологам или специально подготовленным
людям. Техника реализуется так: к жертве находится подход, определяется
слабое место при помощи анализа ответов на вопросы. Основное для
социального инженера здесь – разговор с жертвой «в рамках слабого места».
Это приводит к эмоциональной привязанности социнженера и жертвы, и
жертва рассказывает всю нужную информацию, полагая при этом, что ничего
секретного не раскрывает [17].
1.2.4. Обратная социальная инженерия
На данный момент у социоинженеров наиболее популярен такой
подход, как обратная социальная инженерия (ОСИ). Эта техника
воздействия, дает возможность максимально скрыть последствия своих
действий. Однако для такого подхода требуется более серьезная подготовка.
Сущность ОСИ заключается в том, что социальный инженер напрямую не
склоняет человека к определенному действию, а формирует такие условия,
что жертва сама обращается за помощью к нему без каких-либо подозрений.
Объект воздействия будет считать социоинженера человеком, которому
можно довериться, вследствие чего не будет видить причин скрывать от него
информацию. Даже если объект влияния опытный человек,
проинформированный о методах социальной инженерии, выявления этих
методов может оказаться затруднительно. При успешном решении
сформированной социоинженером «проблемы», объект может часто
17
обращаться как к его мнимой помощи, так и для поддержания дружеских
отношения. Это желанный результат любого социоинженера [18].
Диверсия - это первый этап ОСИ, когда инженер формирует такую
неполадку в атакуемой системе, при которой объект не смог бы с ней
работать. Это может быть внесение корректив в какой-либо параметр
(установка монитора, принтера, изменение параметров файла и даже
переключение регистра клавиатуры), формирование аппаратных неполадок,
активация вредоносных программ и программ-имитаторов. Наряду с этим,
неполадки должны быть такими, чтобы их можно было легко устранить, так
как инженеру надо будет решить создаваемую им проблему достаточно
быстро.
Реклама - это второй этап ОСИ. На этом этапе социальный инженер
должен сообщить жертве о собственных навыках и о способности решить
появившуюся проблему в максимально короткие сроки и любое время суток.
Социнженер намеренно оставляет данные о себе в доступном для объекта
месте, предоставляя объекту возможность самому его найти. В этом случае у
жертвы появляется иллюзия свободного выбора.
Помощь - общение инженера с объектом, когда последний получает
решение проблемы, а первый - нужную ему информацию.
Надо сказать, что этот метод стал популярен среди мошенников,
которые именуют себя «инсайдерами». При этом, им может быть и
специалист с профессиональными навыками владения информационными
технологиями, и работник организации, который вошел в сговор с
заказчиком информации за вознаграждение со стороны. Заказ на получение
информации может быть разный: от клиентских баз до регулярных отчетов о
деятельности компании и её отдельных должностных лиц, что активно
используется в коммерческом шпионаже.
18
1.3. Анализ применение социальной инженерии
Сегодня у социальной инженерии есть все тенденции, чтобы
осусществить переход из разряда ремесленичества в разряд индустрии. С
точки зрения типологии деятельности, социальную инженерию делят на
четыре типа производства:
‒ проектирование,
‒ консультирование,
‒ обучение,
‒ управление.
Большая часть направлений, где используется социальная инженерия,
носит интегральное включение и пересечение, иными словами, содержат
несколько или все типы производства. Уже сегодня, можно назвать
несколько отраслей, где применяется социальная инженерия [36].
Личностное проектирование - формрование жизненной стратегии,
профориентация, сопровождение личностных кризисов и
перепрограммирование, социализация и разрешение конфликтов в
коллективе. У личностного проектирования есть много общего с
психоанализом, однако, это все еше новая и мало практикуемая сфера
деятельности. У данного вида проектирования задача - не устранить
психологический дискомфорт, ликвидировать комплексы или решить
всевозможные психические трудности, а возведение и сопровождение
личной жизненной стратегии, которая в наибольшей степени отвечает
притязаниям и процессу мышления личности, ее часто скрытым амбициям,
архетипам и смыслообразам.
Психотерапия межличностных и корпоративных отношений - довольно
развитая в России отрасль. Можно только добавить необходимость ее
социализации и теоретического обсуждения.
Рекрутмент - подбор кадров, проведение рейтингового анализа
профессионального уровня специалистов в каждой области деятельности,
19
организация крупных предприятий целевого отбора для службы занятости,
проектирование и продвижение специалистов с редкими профессиями.
Организационное проектирование - формирование и трансформация
организаций (институциональных и корпоративных структур). Это работа,
которой на сегодняшний день оформляется в отдельную отрасль. Речь идет о
формировании жизнеспособных социально-культурных и экономически
эффективных схем, где обозначена определенная оргструктура. Заказчик
приобретает проект как готовый продукт и реализует его сам [8].
Консалтинг (как отрасль состоит из экспертной аналитики,
стратегического планирования, оптимизации институциональных и
корпоративных оргструктур в условиях реальной деятельности, инжиниринга
корпоративного и институционального управления, коррекции стандартной
оргструктуры для поддержания продвижения посредством нее
специфических проектов и т.п.).
Открытое лоббирование законов и исполнительных решений. Эта
обычная сфера работы политических партий также нуждается в услугах
гуманитарных технологов. Партии уже поняли, что в любом направлении
работы есть большое число групп влияния, и их все контролировать не
представляется возможным, вследствие этого нужна организация
коммуникации и открытого продвижения какого-либо проекта в
общественное мнение и в системы мотиваций существующих групп влияния
для поддержки легализации в будущем лоббируемых законов или решений.
Проектный менеджмент - формирование проектов под определенные
социальные цели и задачи, открытое обсуждение и продвижение этих
проектов в институтах массовой коммуникации (ИМК), запуск проекта в
исполнение и текущее управление в рамках существующего проекта.
Выделяют корпоративный и институциональный менеджмент,
стратегический и текущий менеджмент.
Имиджмейкинг - инженерия СМИ, шоу-бизнеса, публичной политики:
20
«создание смыслообразов и смысло-лингвистическое конструирование целых
имиджевых кампаний, работа с институтами массовой коммуникации;
разработка кампаний для ИМК и продвижение через них заданных образов,
разработка рекламных кампаний в контексте формирования и продвижения
определенного образа или стиля жизни, формирование и продвижение новых
стилей».
Производство и организация коммуникации - инженерия институтов
массовой коммуникации, в том числе компьютеризация и интернетизация,
PR и социологические исследования, сбор и обработку данных, производство
новостной и аналитической публичной информации (журналистика): «сюда
относится и организация единой коммуникации в области
институциональной науки, которая имеет задачу свести к минимуму разрыв
между вузовской, академической и прикладной наукой».
Образование - уже действующая отрасль индустрии, где идет
коммерциализация: «формирирование частных структур образования и
предоставление коммерческих услуг в структурах некоммерческого
образования». Одно из ключевых направлений - формирование условий и
технологий самообразования. Проведение междисциплинарных лекций,
круглых столов и семинаров.
Сегодня весь колоссальный арсенал методов этой науки используется
в различных отраслях и сферах.
По мере роста коммерческой ценности данных и продвижения
информационных технологий в область обеспечения жизнедеятельности
цивилизованного общества, ситуации существенно изменялась. Результат
масштабного роста ИТ-грамотности - всплеск новых видов охоты за
содержанием хранилищ информации.
В процессе подобной эволюции сформировались довольно
прагматичные цели и виртуальные мошенники и бизнесмены, которые
получают выгоду от потоковой продажи краденных данных, успешно стали
21
применять кроме хакерских приемов достижения современной психологии.
Подобная связка дала возможность с наименьшими издержками получать
желаемый результат, а иногда, часто превосходящий ожидания. Современная
статистика по угрозам информационной безопасности неутешительная и
ежегодно заставляет в корне пересмотреть свое отношение к большинству
вопросов и самой проблеме информационной безопасности [38].
Так, в отчете Dalott Global Security Survey за 2015 год, как считают
респонденты, в числе ключевых внешних угроз информационной
безопасности уверенное лидерство у вирусов и компьютерных червей (64%
респондентов), технологии фишинга и фарминга (50%), шпионского ПО
(49%), приемов социальной инженерии (24%).
Что касается внутренних угроз, как считают опрошенные, во главе
рейтинга так же вирусы, однако их значимость ими оценивается в два раза
ниже.
Результатами успешных атак на ресурсы корпораций являются
большие финансовые затраты. При этом картина подобных инцидентов что
за границей, что в нашей стране примерно схожа. Отчет английской
исследовательской компании ISBS доказывает это. В денежном эквиваленте
финансовые потери, как результат подобных атак пропорциональны
результатам опроса ФБР и Института компьютерной безопасности, что был
проведен среди американских топ - менеджеров и ИТ- специалистов.
Статистика проведенных исследований аналитического центра РФ Info
Watch, который специлизируется в сфере защиты данных от внутренних
угроз «инсайдерства», подтверждает эту статистику. Внутренние инциденты,
в большинстве своем, вызывают утечку личных и конфиденциальных
данных. Вместе с тем, ежегодно котери от каждого из таких видов утечек
увеличивается на 20-25%.
По оценкам аналитического центра Info Watch, в 2015 г. только
экономика Соединенных Штатов потеряла свыше $60-65 млрд из-за утечек

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран