← Nazad na blog

Socijalni inženjering i fišing — kako ih prepoznati i zaštititi firmu

Socijalni inženjering je tehnika napada koja ne cilja na tehničku ranjivost sistema, već na ljudsku psihologiju — poverenje, žurbu, strah ili želju da se pomogne. Umesto da probija "firewall", napadač jednostavno ubedi nekog da mu sam otvori vrata. Zato je ova kategorija pretnji izričito prepoznata i u Katalogu pretnji uz opštu metodologiju za procenu rizika, kao deo namernih napada koje svaka procena rizika mora da razmotri.

Fišing — najrasprostranjeniji oblik

Fišing ("phishing") je socijalni inženjering sproveden putem lažne poruke — najčešće imejla, ali sve češće i SMS-a (smišing) ili poziva (višing) — koja se predstavlja kao legitimna, sa ciljem da žrtva klikne na link, otvori prilog ili otkrije podatke (lozinke, brojeve kartica). U poslovnom okruženju posebno je opasna varijanta poznata kao "CEO fraud" ili „prevara direktora" — poruka koja izgleda kao da dolazi od rukovodioca i traži hitnu uplatu ili slanje osetljivih podataka.

Kako prepoznati fišing poruku

  • Osećaj hitnosti — poruka insistira da se nešto uradi „odmah", bez vremena za proveru;
  • Neuobičajen zahtev — traži se nešto što ta osoba ili služba inače ne traži tim putem (npr. direktor koji imejlom traži hitnu uplatu, mimo uobičajene procedure);
  • Adresa pošiljaoca koja liči, ali nije ista — sitna razlika u domenu (npr. zamenjeno slovo) koja se lako previdi na brzinu;
  • Linkovi koji ne vode tamo gde tvrde — vredi prevući miša preko linka (bez klika) i proveriti stvarnu adresu;
  • Neobičan jezik ili format — greške u prevodu, neuobičajen ton za tu osobu ili instituciju;
  • Prilog koji nije bio najavljen — posebno fajlovi tipa .exe, .zip ili makro-omogućeni Office dokumenti.

Drugi oblici socijalnog inženjeringa

  • "Pretexting" — napadač izmišlja verodostojan scenario (npr. predstavlja se kao IT podrška) da bi izvukao informaciju ili pristup;
  • "Baiting" — ostavljanje mamca, na primer USB uređaja sa zlonamernim softverom, na mestu gde će ga neko iz radoznalosti priključiti;
  • "Tailgating" — fizičko ulaženje u prostorije firme praćenjem zaposlenog kroz vrata koja se otključavaju karticom, bez sopstvenog pristupa.

Zašto tehnička zaštita sama nije dovoljna

Filter neželjene pošte i antivirus mogu da zaustave veliki deo pokušaja, ali dovoljno uverljiva poruka uvek može da prođe — cilj socijalnog inženjeringa je upravo da zaobiđe tehničku odbranu kroz osobu koja ima legitiman pristup. To je razlog zašto Zakon o informacionoj bezbednosti obuku zaposlenih tretira kao ravnopravnu meru zaštite uz tehnička rešenja (čl. 10) — pisali smo o tome detaljnije u tekstu o obuci zaposlenih.

Šta firma može konkretno da uradi

  • uvesti jasnu proceduru za potvrdu neuobičajenih zahteva (npr. svaka uplata iznad određenog iznosa potvrđuje se telefonskim pozivom, ne samo imejlom);
  • redovno testirati zaposlene simuliranim fišing porukama, uz obuku, ne kažnjavanje;
  • uvesti višefaktorsku autentikaciju, tako da ukradena lozinka sama po sebi nije dovoljna za pristup;
  • definisati jasan, brz način da zaposleni prijavi sumnjivu poruku, bez straha od posledica ako pogreši.

Ovaj tekst je informativnog karaktera i ne predstavlja tehnički savet prilagođen konkretnom sistemu.

Organizujte obuku zaposlenih