На чём это строится
Четвёртый пункт объясняет, почему такие звонки кажутся настоящими. Данные для легенды берут из открытых источников: сайта компании, соцсетей сотрудников, объявлений о вакансиях. Собрать досье на организацию можно за вечер.
Классический сценарий - звонок в службу поддержки от имени сотрудника, потерявшего доступ. Настойчивость и знание пары внутренних деталей часто оказываются убедительнее любой процедуры проверки.
Почему техника не спасает
Любая защита предполагает, что законный пользователь может войти. Социальная инженерия эксплуатирует именно этот путь: она не ломает замок, а получает ключ у того, кто им владеет.
Отсюда и особенность: усиление технических мер почти не помогает, а иногда мешает. Чем сложнее процедуры, тем чаще сотрудники ищут обходные пути, и именно эти пути становятся точкой входа.
- Проверка идёт по другому каналу: перезвонить по известному номеру, а не по присланному.
- Срочность - сама по себе признак: настоящие процедуры выдерживают паузу.
- Никакая служба не просит коды из сообщений и пароли целиком.
- Просьба сохранить разговор в тайне от коллег - почти всегда признак атаки.
- Сообщать о подозрительном звонке должно быть безопасно и без разбирательств.
Последний пункт важнее технических мер. Если сотрудник боится, что его накажут за ошибку, он промолчит, и организация узнает об атаке через недели. Культура сообщений о происшествиях защищает лучше инструкций.
Стоит помнить и о том, что цель не всегда пароль. Часто просят мелочь: подтвердить должность коллеги, назвать внутренний номер, переслать файл. Из таких мелочей и собирается следующая, уже убедительная легенда.
Что взламывает социальная инженерия?
Какая защита работает против любой легенды?
Источники
- Социальная инженерия использует срочность, авторитет, взаимность и правдоподобные легенды, собранные из открытых источников
- проверка по независимому каналу считается основной защитной мерой
Дальше в серии «Киберпреступления»
2 статьи целиком на сайте, ещё 3 - в приложении
