На чому це тримається
Четвертий пункт пояснює, чому такі дзвінки здаються справжніми. Дані для легенди беруть із відкритих джерел: сайту компанії, соцмереж працівників, оголошень про вакансії. Досьє на організацію можна зібрати за один вечір.
Класичний сценарій - дзвінок до служби підтримки від імені працівника, який втратив доступ. Наполегливість і знання кількох внутрішніх деталей часто виявляються переконливішими за будь-яку процедуру перевірки.
Чому техніка не рятує
Будь-який захист передбачає, що законний користувач може увійти. Соціальна інженерія використовує саме цей шлях: вона не ламає замок, а отримує ключ у того, хто ним володіє.
Ось у чому особливість: посилення технічних заходів майже не допомагає, а іноді й заважає. Що складніші процедури, то частіше працівники шукають обхідні шляхи, і саме вони стають точкою входу.
- Перевіряй через інший канал: передзвони за відомим номером, а не за надісланим.
- Сприймай терміновість як ознаку небезпеки: справжні процедури витримують паузу.
- Жодна служба не просить повідомляти коди з повідомлень і паролі повністю.
- Прохання зберегти розмову в таємниці від колег майже завжди є ознакою атаки.
- Повідомляти про підозрілий дзвінок має бути безпечно і без покарання.
Останній пункт важливіший за технічні заходи. Якщо працівниця боїться, що її покарають за помилку, вона промовчить, і організація дізнається про атаку через кілька тижнів. Культура повідомлень про інциденти захищає краще за інструкції.
Варто пам’ятати й про те, що ціллю не завжди є пароль. Часто просять про дрібницю: підтвердити посаду колеги, назвати внутрішній номер, переслати файл. Саме з таких дрібниць і складається наступна, уже переконлива легенда.
Що зламує соціальна інженерія?
Який захист працює проти будь-якої легенди?
Джерела
- Соціальна інженерія використовує терміновість, авторитет, взаємність і правдоподібні легенди, зібрані з відкритих джерел
- перевірка через незалежний канал вважається основним захисним заходом
Далі в серії «Кіберзлочини»
2 статті повністю на сайті, ще 3 - у застосунку
