Na čemu se zasniva
Četvrta stavka objašnjava zašto ovakvi pozivi deluju stvarno. Podaci za priču uzimaju se iz javnih izvora: veb-sajta kompanije, društvenih mreža zaposlenih i oglasa za posao. Dosije o organizaciji možeš da sastaviš za jedno veče.
Klasičan scenario je poziv službi za podršku u ime zaposlenog koji je izgubio pristup. Upornost i poznavanje nekoliko internih detalja često deluju uverljivije od bilo koje procedure provere.
Zašto tehnika ne pomaže
Svaka zaštita podrazumeva da legitimni korisnik može da uđe. Socijalni inženjering iskorišćava upravo taj put: ne obija bravu, već uzima ključ od osobe koja ga poseduje.
U tome je caka: jačanje tehničkih mera gotovo da ne pomaže, a ponekad i odmaže. Što su procedure složenije, zaposleni češće traže prečice, a upravo te prečice postaju tačka ulaska.
- Proveri drugim kanalom: uzvrati poziv na poznat broj, a ne na broj koji ti je poslat.
- Hitnost sama po sebi može biti znak upozorenja: prave procedure mogu da sačekaju.
- Nijedna služba ne traži kodove iz poruka ni celu lozinku.
- Molba da razgovor zadržiš u tajnosti od kolega gotovo je uvek znak napada.
- Prijavljivanje sumnjivog poziva mora biti bezbedno i bez okrivljavanja.
Poslednja stavka važnija je od tehničkih mera. Ako se zaposleni plaši da će biti kažnjen zbog greške, ćutaće, a organizacija za napad možda neće saznati nedeljama. Kultura prijavljivanja incidenata štiti bolje od uputstava.
Vredi zapamtiti i da cilj nije uvek lozinka. Često se traži nešto sitno: da potvrdiš poziciju kolege, kažeš interni broj ili proslediš fajl. Od takvih sitnica sastavlja se sledeća, već uverljiva priča.
Šta napada socijalni inženjering?
Koja zaštita funkcioniše protiv svake priče?
Izvori
- Socijalni inženjering koristi hitnost, autoritet, uzajamnost i uverljive priče sastavljene iz javnih izvora
- provera putem nezavisnog kanala smatra se osnovnom zaštitnom merom
Dalje u serijalu „Sajberkriminal“
2 članka u celosti na sajtu, još 3 u aplikaciji
