Социјални инжењеринг је техника напада која не циља на техничку рањивост система, већ на људску психологију — поверење, журбу, страх или жељу да се помогне. Уместо да пробија "firewall", нападач једноставно убеди неког да му сам отвори врата. Зато је ова категорија претњи изричито препозната и у Каталогу претњи уз општу методологију за процену ризика, као део намерних напада које свака процена ризика мора да размотри.
Фишинг — најраспрострањенији облик
Фишинг ("phishing") је социјални инжењеринг спроведен путем лажне поруке — најчешће имејла, али све чешће и SMS-а (смишинг) или позива (вишинг) — која се представља као легитимна, са циљем да жртва кликне на линк, отвори прилог или открије податке (лозинке, бројеве картица). У пословном окружењу посебно је опасна варијанта позната као "CEO fraud" или „превара директора" — порука која изгледа као да долази од руководиоца и тражи хитну уплату или слање осетљивих података.
Како препознати фишинг поруку
- Осећај хитности — порука инсистира да се нешто уради „одмах", без времена за проверу;
- Неуобичајен захтев — тражи се нешто што та особа или служба иначе не тражи тим путем (нпр. директор који имејлом тражи хитну уплату, мимо уобичајене процедуре);
- Адреса пошиљаоца која личи, али није иста — ситна разлика у домену (нпр. замењено слово) која се лако превиди на брзину;
- Линкови који не воде тамо где тврде — вреди превући миша преко линка (без клика) и проверити стварну адресу;
- Необичан језик или формат — грешке у преводу, неуобичајен тон за ту особу или институцију;
- Прилог који није био најављен — посебно фајлови типа .exe, .зип или макро-омогућени Оффице документи.
Други облици социјалног инжењеринга
- "Pretexting" — нападач измишља веродостојан сценарио (нпр. представља се као ИТ подршка) да би извукао информацију или приступ;
- "Baiting" — остављање мамца, на пример USB уређаја са злонамерним софтвером, на месту где ће га неко из радозналости прикључити;
- "Tailgating" — физичко улажење у просторије фирме праћењем запосленог кроз врата која се откључавају картицом, без сопственог приступа.
Зашто техничка заштита сама није довољна
Филтер нежељене поште и антивирус могу да зауставе велики део покушаја, али довољно уверљива порука увек може да прође — циљ социјалног инжењеринга је управо да заобиђе техничку одбрану кроз особу која има легитиман приступ. То је разлог зашто Закон о информационој безбедности обуку запослених третира као равноправну меру заштите уз техничка решења (чл. 10) — писали смо о томе детаљније у тексту о обуци запослених.
Шта фирма може конкретно да уради
- увести јасну процедуру за потврду неуобичајених захтева (нпр. свака уплата изнад одређеног износа потврђује се телефонским позивом, не само имејлом);
- редовно тестирати запослене симулираним фишинг порукама, уз обуку, не кажњавање;
- увести вишефакторску аутентикацију, тако да украдена лозинка сама по себи није довољна за приступ;
- дефинисати јасан, брз начин да запослени пријави сумњиву поруку, без страха од последица ако погреши.
Овај текст је информативног карактера и не представља технички савет прилагођен конкретном систему.