← Назад на блог

Социјални инжењеринг и фишинг — како их препознати и заштитити фирму

Социјални инжењеринг је техника напада која не циља на техничку рањивост система, већ на људску психологију — поверење, журбу, страх или жељу да се помогне. Уместо да пробија "firewall", нападач једноставно убеди неког да му сам отвори врата. Зато је ова категорија претњи изричито препозната и у Каталогу претњи уз општу методологију за процену ризика, као део намерних напада које свака процена ризика мора да размотри.

Фишинг — најраспрострањенији облик

Фишинг ("phishing") је социјални инжењеринг спроведен путем лажне поруке — најчешће имејла, али све чешће и SMS-а (смишинг) или позива (вишинг) — која се представља као легитимна, са циљем да жртва кликне на линк, отвори прилог или открије податке (лозинке, бројеве картица). У пословном окружењу посебно је опасна варијанта позната као "CEO fraud" или „превара директора" — порука која изгледа као да долази од руководиоца и тражи хитну уплату или слање осетљивих података.

Како препознати фишинг поруку

  • Осећај хитности — порука инсистира да се нешто уради „одмах", без времена за проверу;
  • Неуобичајен захтев — тражи се нешто што та особа или служба иначе не тражи тим путем (нпр. директор који имејлом тражи хитну уплату, мимо уобичајене процедуре);
  • Адреса пошиљаоца која личи, али није иста — ситна разлика у домену (нпр. замењено слово) која се лако превиди на брзину;
  • Линкови који не воде тамо где тврде — вреди превући миша преко линка (без клика) и проверити стварну адресу;
  • Необичан језик или формат — грешке у преводу, неуобичајен тон за ту особу или институцију;
  • Прилог који није био најављен — посебно фајлови типа .exe, .зип или макро-омогућени Оффице документи.

Други облици социјалног инжењеринга

  • "Pretexting" — нападач измишља веродостојан сценарио (нпр. представља се као ИТ подршка) да би извукао информацију или приступ;
  • "Baiting" — остављање мамца, на пример USB уређаја са злонамерним софтвером, на месту где ће га неко из радозналости прикључити;
  • "Tailgating" — физичко улажење у просторије фирме праћењем запосленог кроз врата која се откључавају картицом, без сопственог приступа.

Зашто техничка заштита сама није довољна

Филтер нежељене поште и антивирус могу да зауставе велики део покушаја, али довољно уверљива порука увек може да прође — циљ социјалног инжењеринга је управо да заобиђе техничку одбрану кроз особу која има легитиман приступ. То је разлог зашто Закон о информационој безбедности обуку запослених третира као равноправну меру заштите уз техничка решења (чл. 10) — писали смо о томе детаљније у тексту о обуци запослених.

Шта фирма може конкретно да уради

  • увести јасну процедуру за потврду неуобичајених захтева (нпр. свака уплата изнад одређеног износа потврђује се телефонским позивом, не само имејлом);
  • редовно тестирати запослене симулираним фишинг порукама, уз обуку, не кажњавање;
  • увести вишефакторску аутентикацију, тако да украдена лозинка сама по себи није довољна за приступ;
  • дефинисати јасан, брз начин да запослени пријави сумњиву поруку, без страха од последица ако погреши.

Овај текст је информативног карактера и не представља технички савет прилагођен конкретном систему.

Организујте обуку запослених