Диплом: Разработка методов защиты информации от социальной инженерии в ООО "Трансвертикаль"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
корпоративной среды. Подобный вид мошенничества именуют «Фарминг».
Фарминг – это технология мошенничества в интернете, заключающаяся
в краже персональной информации. Смысл этой техники - перенаправление
жертвы на IP-адрес злоумышленника, который не имеет никакого отношения
с подлинным ресурсом.
В случае активации присланной гиперссылки, работник может
произвести загрузку в сеть компании троянскую программу или вирус, что
даст возможность быстро обойти большинство видов защиты. Гиперссылка к
тому же может указывать на узлы с всплывающими приложениями, которые
спрашивают какие-либо сведения или предлагают помощь. Самый
эффективный способ защиты от таких атак - скептическое отношение к
каким-либо неожиданным входящим письмам. С целью распространить
такого подхода в компании в политику безопасности вносят конкретные
принципы пользования электронной почтой, охватывающие прописанные
составляющие:
‒ вложенные файлы;
‒ гиперссылки;
‒ запросы личных или корпоративных данных, исходящие изнутри
предприятия;
‒ запросы личных или корпоративных сведений, что идут из-за
границ компании.
Примерами могут явиться электронные письма, содержащие
предложения, которые призывают действовать быстро, прибегая к таким
ключевым фразам как «действуйте сейчас», «осталось только 20 мест» и т.д.
Если легитимность письма с запросом под сомнением, то надо
связаться непосредственно с компанией, от чьего имени оно пришло.
Недопустимо полагаться на контактные данные, что указаны в письме или на
сайте, который связан с этим запросом; вместо этого надо воспользоваться
координатами, уже известными из прошлых контактов с данной компанией.
53
Необходимо сохранить несколько таких писем для наглядного примера
и напоминания персоналу о существующей проблеме.
Также, важно проводить проверку доменных имен, в связи с тем, что
прикрепленный в электронном письме файл может иметь двойное
расширение типа «creditcard.doc.exe» и значком, в большинстве случаев
используемым для файлов Microsoft Word, второе расширение в большинстве
своем скрыто, и у сотрудника нет сомнений, что он получил именно
текстовый документ. Для этого надо включить отображение расширения
файлов, осуществив команду: «Сервис - Свойства папки» и убрать флажок:
«скрывать расширение для зарегистрированных типов файлов на вкладке
Вид»). Это связано с тем, что по большей части персонал все еще полагает,
что запускаемую программу определяет значок (к примеру, щелкнув на
значке, где изображен калькулятор, работник полагает, что запустится
именно он, а не какой-нибудь «W32.Bagle-F»). В большинстве случаев в
фишинговых сообщениях имеется информация, которая показана на рисунке
9.
Рисунок 9 - Распознавание фишинг-атак
Распространенные схемы фишинга:
‒ мошенничество, которое использует известные бренды каких-либо
крупных компаний (в такого рода фишинговых схемах применяются
поддельные сообщения электронной почты или веб-сайты, на которых есть
названия больших или популярных предприятий, в сообщениях может быть
54
поздравление о победе в каком-либо конкурсе, проводимом компанией,
сообщение о том, что срочно необходимо изменить учетную информацию
или пароль);
‒ подложные лотереи (работник может получить сообщение, где
будет говориться о том, что он выиграл в лотерею, которая была проведена
какой-либо известной компанией);
‒ ложные антивирусы или программы для поддержания безопасности
(такое мошенническое ПО – это программы, которые выглядят
антивирусами, однако осуществляют абсолютно иные функции, они создают
ложные уведомления о различные рода угрозах, а также пытаются завлечь
персонал в мошеннические транзакции. Персонал может столкнуться с ними
в электронном ящике, в социальных сетях, в результатах поиска и даже во
всплывающих окнах на компьютере, имитирующими системные сообщения).
Способы борьбы с фишингом, которые созданы для защиты от
фишинга:
‒ Собственноручный ввод веб-адреса компании в адресную строку
браузера, вместо того, чтобы использовать какие-либо гиперссылки в
подозрительном письме (почти все настоящие сообщения компаний
содержат в себе данные, которые недоступна для хакеров).
‒ Установка расширений в браузере, предупреждающие об угрозе атаки.
‒ Формирование перечня фишинговых сайтов и дальнейшая сверка с
ним.
‒ Применение специальных DNS-сервисов, проводящие фильтрацию
распространенных фишинговых адресов.
‒ Усложнение процедуры авторизации.
‒ Интеграция специализированных фильтров спама, которые могут
снизить количество фишинговых электронных писем (подобная
методика опирается на машинное обучение и обработку естественного
языка в процессе анализа фишинговых писем).
55
‒ Услуги сервисов мониторинга (компании, оказывающие услуги по
круглосуточному контролю, анализу и помощи в закрытии
фишинговых ресурсов).
Помимо этого, большой вред могут нанести всплывающие приложения
и диалоговые окна из-за просмотра интернета работниками в личных целях,
эти шаги могут быть опасными. Одна из самых распространенных целей
злоумышленников - интеграция почтового сервера в пределах компьютерной
сети, с помощью которой в будущем начинается фишинг-атака или другие
почтовые атаки на компании или физические лица.
Для классификации нападения и определения рисков в компании, надо
воспользоваться матрицей векторов атак, показанной в таблице 2.
Защита персонала от всплывающих приложений заключается, в первую
очередь, в понимании. Надо на техническом уровне заблокировать
всплывающие окна и автоматические загрузки.
Таблица 2 - Онлайн атака при помощи всплывающих приложений или
диалоговых окон
Цели атаки
Описание
Направленность
Воровство персональных
данных
Хакер запрашивает личные данные
работника
Конфиденциальная
информация
Деньги
Загрузка вредоносного ПО
Хакер обманывает персонал при
помощи гиперссылки или вложения,
заражает сети копании
Доступность
Загрузка хакерского ПО
Хакер обманывает работника при
помощи гиперссылки или вложения,
интегрирует хакерское ПО
Атака на ресурсы
Доступность
Деньги
Персонал должен знать, что они не должны идти по ссылкам на
всплывающих окнах, не посоветовавшись с IT-отделом. Но при этом
56
работник должен быть уверен, что этот отдел не будут поверхностно
относиться к просьбам работников о помощи, если он пользуется
интернетом.
При запросе сведений от незнакомого адресата, надо предпринять ряд
шагов для подтверждения его личности. К тому же, надо установить разные
уровни доступа к данным.
Методы, которые лучше использовать:
1. Установить, насколько сильно необходимо обладать запрашиваемой
информацией интересующемуся адресату (этот шаг может потребовать
получения одобрения со стороны владельца данных).
2. Всегда сохранять историю всех транзакций.
3. Утверждать перечень работников, у которых будет право
отправлять важные сведения. Лучше требовать, чтобы только у этих
сотрудников было право отсылать информацию за границы компании.
4. При запросе на сведения в письменной форме (электронная почта,
факс или обычная почта).
Недопустимо раскрывать персональные и финансовые данные в
письмах по электронной почте, недопустимо отвечать на письма, которые
просят указать эту информацию (также недопустимо переходить по ссылкам
в подобных письмах).
Для того, чтобы контролировать электронную почту, в компаниях
лучше сделать общий почтовый сервер, которым будут пользоваться весь
персонал компании или филиалов в отдельности.
С целью классификации атак и определения рисков в компании,
требуется воспользоваться матрицей векторов атак, показанной в таблице 3.
57
Таблица 3 - Интерактивные Почтовые атаки
Цели атаки
Описание
Направленность
Воровство данных,
которые принадлежит
компании
Хакер выступает в роли внутреннего
пользователя, для получения сведений
компании
Конфиденциальные
сведения
Деловое доверие
Воровство данных по
финансам
Хакер применяет фишинг, вишинг,
фарминг для запроса
конфиденциальных данных (к
примеру, подробности учетной
записи)
Деньги
Конфиденциальные
сведения
Загрузка
вредоносного ПО
Хакер обманывает пользователя и, при
помощи открытия гиперссылки или
открытия вложенного файла, заражает
сеть компании вирусами
Доступность
Загрузка хакерского
ПО
Хакер обманывает пользователя, и при
помощи открытия гиперссылки или
открытия вложенного файла,
загружает вредоносное ПО
Атака на ресурсы
Доступность
Деньги
Весь персонал, у которого есть доступ к данным, должен ясно
понимать, что такая простая процедура, как смена пароля, может
спровоцировать серьезную брешь в безопасности системы.
Работникам надо с крайней аккуратностью относиться к любому
запросу касательно их учетной информации, так как именно с паролями
связана большая часть атак хакеров.
Недопустимо ни в коем случае использовать обычные пароли, а также
нельзя пользоваться традиционными ответами на секретные вопросы.
Паролю надо быть довольно простым, чтобы его невозможно было
забыть, но не так, чтобы его можно было обойти и воспользоваться им.
По версия аналитической компании ESET, которая произвела анализ
свыше 450 тысяч взломанных паролей с поисковой системы Yahoo.com,
определила 10 наиболее простых паролей, которые показаны на рисунке 10.
Такие комбинации паролей крайне не рекомендуются в использовании.
58
Рисунок 10 – Комбинация наиболее часто взламываемых паролей
Чтобы уберечь данные от взлома, компания ESET, предлагает:
‒ создавать длинные пароли (10-15 символов);
‒ указывать в пароли строчные, малые буквы и цифры;
‒ создавать отдельный пароль для каждого сервиса;
‒ пароль не должен пересекаться с личной информацией сотрудника.
Оптимально придумать уникальный пароль: для обмена электронными
сообщениями и платежных систем. Прочие пароли можно группировать. К
примеру: «простой пароль и логин для регистрации во всех временных и не
важных мест; надежный пароль для всех форумов и социальных сетей и т.д.».
Недопустимо создавать на компьютере папку с паролями. Если пароли
есть на бумаге, то надо сделать вторую копию и хранить оригинал и копию в
сложно доступном месте, подальше от чужих глаз.
Не рекомендуется вводить пароль на чужих и подозрительных ресурсах
и отсылать по почте, даже если это надо администрации сайта, как вариант,
это могут быть мошенники. К тому же, недопустимо вводить пароль с
чужого компьютера, и в общественных местах, такие как: кафе с доступом в
59
интернет, торговые центры.
При хранении на самом деле важных сведений, оптимально менять
пароль ежемесячно. Подобный метод рекомендует Microsoft, и так поступают
крупные структуры, в том числе банки.
3.2.2. Методы защиты информации по средству телефонных атак
Для защиты информации необходимо, чтобы все в компании, а
особенно те, кто общается с клиентами, соблюдали определенные правила
безопасности в процессе разговоров с пользователями услуг и работниками.
При заочной беседе надо полностью убедиться, что с обратной стороны
провода действительно тот человек, кем он представляется
Надо обучить работников тому, чтобы они задавали уточняющие
вопросы с целью идентифицировать личность (к примеру, просьба
подтвердить беседу по телефону письмом на электронную почту).
Есть три основных типа атак, которые направлены на офисные АТС, во
время которых:
‒ просят данные, в большинстве случаев имитируя законного
пользователя. Делается это с целью получить удаленный доступ к
компьютерным системам;
‒ получают доступ к «свободному» пользованию телефоном;
‒ получают доступ к системам связи с остальными сотрудниками.
Термин для атак подобным методом носит название «фрикинг».
Наиболее традиционный подход хакера – это выступление в роли
телефонного инженера, как показано на рисунке 11.
60
Рисунок 11 - Схема нападения хакера на корпоративную АТС
Злоумышленник не может добиться успеха в получении нужных
данных от работника, который отвечает на все звонки. Подобный тип атаки,
работает только когда хакер беседует с работниками, чей номер телефона
мало кто знает, в связи, с чем формируется впечатление, что тот, кто звонит,
трудится в той же компании.
Несмотря на убедительность представления запрашиваемого, несмотря
на статус или должность в компании, никакого рода данные, что не
предназначена для общественного доступа, не должны быть предоставлены,
пока личность того, кто звонил, не будет установлена (недопустимо
пользоваться визитными карточками и прочими контактными данными,
предоставленными самим неизвестным лицом).
Работникам следует сразу же связываться с IT-отделом, если к ним
обращается некто, который выдает себя за работника технической
поддержки.
Даже когда личность звонящего установлена, недопустимо разглашать
конфиденциальные данные, используя телефон и электронную почту, если
обратное не указано в инструкции. При четком регламентировании правила
передачи конфиденциальной информации на бумаге из рук в руки, отходить
от этого правила недопустимо, даже если обратившийся убеждает, что эта
информация ему очень нужна [26].
Работники обязаны фиксировать фамилию, имя и отчество того, кто
61
звонил, телефон и наименование компании, офиса или подразделения, перед
тем, как повесить трубку. Если надо перезвонить, работник должен быть
уверен, что в указанной компании на самом деле работает человек с такой
фамилией и что телефон, по которому надо перезвонить, на самом деле
телефон этой компании.
Если у работника нет возможности проверить номер телефона по
независимому источнику, его надо проинструктировать об остальных
методах сделать это, к примеру, обратившись к непосредственному
руководителю.
IT-отделу надо найти баланс между безопасностью и высокой деловой
активностью, а политика и процедуры безопасности обязаны оказывать в
этом помощь.
Злоумышленники создают такие моменты, когда обычный телефонный
звонок становится неприменимым.
Секретарь, который принимает большее количество звонков, должен
быть проинструктирован, что опасно переводить подозрительные внешние
звонки на внутреннюю линию (связано это с тем, у работника, которому был
направлен такой звонок, появляется чувство, что ему звонят по внутреннему
номеру, и его предусмотрительность падает). К тому же необходимо, чтобы
секретарь при просьбах предоставить номер любого работника, директора
или руководителя, уточнял личность того, кто звонит, заносил данные о нем
в журнал, прописывал цель звонка (описывать подобные ситуации надо как
можно подробнее: кто звонил, с каким вопросом, полезно к тому же указать
сущность разговора).
Необходимо защищать аналитика IT-отдела. Процедуры защиты
должны поддерживать двойную роль в подобной ситуации:
у аналитика IT-отдела должны быть гарантии аудита всех шагов
(надо вести журнал всех действий так, чтобы оперативно откорректировать
или ограничить любой ущерб при атаке);

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран