Socijalni inženjering je tehnika napada koja ne cilja na tehničku ranjivost sistema, već na ljudsku psihologiju — poverenje, žurbu, strah ili želju da se pomogne. Umesto da probija "firewall", napadač jednostavno ubedi nekog da mu sam otvori vrata. Zato je ova kategorija pretnji izričito prepoznata i u Katalogu pretnji uz opštu metodologiju za procenu rizika, kao deo namernih napada koje svaka procena rizika mora da razmotri.
Fišing — najrasprostranjeniji oblik
Fišing ("phishing") je socijalni inženjering sproveden putem lažne poruke — najčešće imejla, ali sve češće i SMS-a (smišing) ili poziva (višing) — koja se predstavlja kao legitimna, sa ciljem da žrtva klikne na link, otvori prilog ili otkrije podatke (lozinke, brojeve kartica). U poslovnom okruženju posebno je opasna varijanta poznata kao "CEO fraud" ili „prevara direktora" — poruka koja izgleda kao da dolazi od rukovodioca i traži hitnu uplatu ili slanje osetljivih podataka.
Kako prepoznati fišing poruku
- Osećaj hitnosti — poruka insistira da se nešto uradi „odmah", bez vremena za proveru;
- Neuobičajen zahtev — traži se nešto što ta osoba ili služba inače ne traži tim putem (npr. direktor koji imejlom traži hitnu uplatu, mimo uobičajene procedure);
- Adresa pošiljaoca koja liči, ali nije ista — sitna razlika u domenu (npr. zamenjeno slovo) koja se lako previdi na brzinu;
- Linkovi koji ne vode tamo gde tvrde — vredi prevući miša preko linka (bez klika) i proveriti stvarnu adresu;
- Neobičan jezik ili format — greške u prevodu, neuobičajen ton za tu osobu ili instituciju;
- Prilog koji nije bio najavljen — posebno fajlovi tipa .exe, .zip ili makro-omogućeni Office dokumenti.
Drugi oblici socijalnog inženjeringa
- "Pretexting" — napadač izmišlja verodostojan scenario (npr. predstavlja se kao IT podrška) da bi izvukao informaciju ili pristup;
- "Baiting" — ostavljanje mamca, na primer USB uređaja sa zlonamernim softverom, na mestu gde će ga neko iz radoznalosti priključiti;
- "Tailgating" — fizičko ulaženje u prostorije firme praćenjem zaposlenog kroz vrata koja se otključavaju karticom, bez sopstvenog pristupa.
Zašto tehnička zaštita sama nije dovoljna
Filter neželjene pošte i antivirus mogu da zaustave veliki deo pokušaja, ali dovoljno uverljiva poruka uvek može da prođe — cilj socijalnog inženjeringa je upravo da zaobiđe tehničku odbranu kroz osobu koja ima legitiman pristup. To je razlog zašto Zakon o informacionoj bezbednosti obuku zaposlenih tretira kao ravnopravnu meru zaštite uz tehnička rešenja (čl. 10) — pisali smo o tome detaljnije u tekstu o obuci zaposlenih.
Šta firma može konkretno da uradi
- uvesti jasnu proceduru za potvrdu neuobičajenih zahteva (npr. svaka uplata iznad određenog iznosa potvrđuje se telefonskim pozivom, ne samo imejlom);
- redovno testirati zaposlene simuliranim fišing porukama, uz obuku, ne kažnjavanje;
- uvesti višefaktorsku autentikaciju, tako da ukradena lozinka sama po sebi nije dovoljna za pristup;
- definisati jasan, brz način da zaposleni prijavi sumnjivu poruku, bez straha od posledica ako pogreši.
Ovaj tekst je informativnog karaktera i ne predstavlja tehnički savet prilagođen konkretnom sistemu.