Per pastarąjį dešimtmetį kibernetinio saugumo kontekste vis daugiau dėmesio sulaukianti socialinė inžinerija iš tikrųjų - vienas seniausių žmonijos išradimų. Gyvename laikotarpyje kai vienos iš efektyviausių kibernetinių atakų nukreipiamos ne į techninę ar programinę įrangą, jos nukreiptos į žmones. Taip yra todėl, kad žmonės dažniau klysta ir jais yra lengviau manipuliuoti nei programine įranga.
Socialinė inžinerija - tai taktika, kai kibernetiniai įsilaužėliai manipuliuoja vartotojais, siekdami įtikinti juos atlikti tam tikrus veiksmus (pvz.: atskleisti prisijungimo duomenis ar kitą slaptą informaciją). Socialinė inžinerija - tai įvairių tipų atakos, kurių metu pasinaudojant žmogaus psichologija išgaunama jautri informacija. Stiprūs jausmai neleidžia blaiviai mąstyti ir žmonės tampa pažeidžiami: jie pasiruošę savo noru atskleisti informaciją, kurios įprastomis aplinkybėmis neatskleistų.
Dažniausi socialinės inžinerijos metodai
Duomenų viliojimas („phishing“) - tai, ko gero, dažniausiai naudojamas socialinės inžinerijos metodas. Duomenis vilioti sukčiai bando pasinaudodami įvairiomis platformomis - el. paštu, pokalbių programėlėmis, internetinėmis reklamomis arba svetainėmis. Tačiau dažniausiai įsilaužėlis atsiunčia apgaulingą el. laišką su kenkimo programine įranga arba kenkėjiška nuoroda, skirta naudotojo prisijungimo duomenims išvilioti.
Labiausiai paplitęs socialinės inžinerijos metodas - fišingas (angl. phishing, verčiant pažodžiui „žvejojimas“), kai daugybei žmonių siunčiami suklastoti laiškai iš programinės įrangos gamintojų, bankų, advokatų ir t. t. „Fišingo žanro klasika - el. t. - vis dar plačiai naudojama taktika.
Kibernetinio saugumo ekspertai išskiria du pagrindinius fišingo pogrupius: tikslinis fišingas (angl. spear phishing), kai taikomasi į vertingos informacijos galinčius turėti darbuotojus, ir aukščiausio lygio vadovų atakavimas arba „banginių medžioklė“ (angl. whale phishing). „Abu šie metodai yra išskirtiniai ir turintys savo logiką, su kurios prielaidomis verta susipažinti detaliau“.
Taip pat skaitykite: Privalumai ir trūkumai: socialinė medija
Tikslinis sukčiavimas yra panašus į duomenų viliojimą, tačiau reikalauja daugiau pastangų, todėl tokios atakos dažniau pasiseka. Duomenų viliojimas apgaulingais el. laiškais ir panašaus pobūdžio sukčiavimas yra nukreiptas prieš tūkstančius žmonių, apie kuriuos įsilaužėlis nieko nežino. O tikslinio sukčiavimo atveju nusikaltėlis pasirenka konkretų taikinį: asmenį arba įmonę. Tada jis surenka žinias apie auką ir sukuria nuoseklią strategiją duomenis išgauti.
Atakos su pretekstu - tai atakos, kur sukčiai pasitelkia įtikinamą pretekstą arba istoriją, kuri padeda užmegzti draugiškus santykius su auka ir nepalieka vietos abejonei. Atakos su pretekstu gali būti vykdomos tiek virtualioje, tiek fizinėje erdvėje.
Masinimo atakose sukčiai pasitelkia kokį nors viliojantį objektą arba pasiūlymą, kad užkrėstų jūsų įrenginį ar net visą tinklą. „Quid Pro Quo“ atakos metu sukčius pateikia viliojantį pasiūlymą prašydamas kažko mainais, dažniausiai jūsų prisijungimo duomenų. Gąsdinančios atakos - reklaminiai skelbimai arba iššokančiosios reklamjuostės, kurios ragina atsisiųsti programinę įrangą, kuri neva apsaugos jus nuo virusų, tačiau pati yra kenkėjiška.
Kam dažniausiai taikomos atakos
Kaip dažniausius taikinius galima išskirti administraciją ir vadovų asistentus, personalo skyrių ir pardavimų vadybininkus. Šios auditorijos išsiskiria gana ryškiais skiriamaisiais bruožais. Pavyzdžiui, pardavimų vadybininkai pratę gauti svarbius pasiūlymus el. paštu, greitai į juos reaguoti ir nebijo užmegzti kontakto su nepažįstamais žmonėmis. Personalo skyriaus darbuotojai taip pat turi kibernetiniams nusikaltėliams naudingų įpročių: jie gauna daug laiškų iš išorės, dažniausiai - iš fizinių asmenų, siunčiančių savo gyvenimo aprašymus, todėl nedvejodami atidaro laiškų prisegtukus.
Viena vertus, aukščiausi vadovai paprastai neturi laiko gilintis į kiekvieną gautą laišką ir jiems dažnai suteikiamos tam tikros nuolaidos įgyvendinant saugumo politiką. Kita vertus, tai žmonės, turintys priėjimą prie pačios svarbiausios įmonės informacijos ir sistemų, todėl vadovai - kibernetinių nusikaltėlių „idealas“.
Taip pat skaitykite: Socialinės atskirties iniciatyvos Lietuvoje
Realūs incidentai kaip pavyzdžiai
2022 m. rudenį įvykęs „Uber“ duomenų saugumo pažeidimas tik įrodė kokia svarbi kibernetinė apsauga yra įvairiuose sektoriuose dirbančioms įmonėms. Aštuoniolikmetis paauglys įsilaužė į pavėžėjimo paslaugų bendrovės IT sistemas ir gavo darbuotojo prieigą prie svarbiausios organizacijos vidinės informacijos bei išteklių. Įsilaužėlis teigė, kad gavęs darbuotojo slaptažodį, autentifikavimo programėlėje pakartotinai įjungė daugiafaktorinio autentifikavimo (angl. MFA) stumiamuosius pranešimus.
Debesijos ryšio platformos teikėja „Twilio“ taip pat neseniai paskelbė apie rimtą pažeidimą, kuris įvyko dėl socialinės inžinerijos atakos prieš darbuotojus. Šio incidento metu kibernetiniai nusikaltėliai išviliojo kelių „Twilio“ darbuotojų prisijungimus ir jais pasinaudoję pateko į bendrovės vidaus sistemas. Apsimetę „Twilio“ IT skyriaus darbuotojais sukčiai gavo prieigą prie 125 „Twilio“ klientų duomenų.
Kodėl organizacijos turi reaguoti
Ne visos organizacijos apsirinka, manydamos, kad siekiant užtikrinti kibernetinį saugumą reikia rūpintis tik technologijomis. Nors jos vaidina itin svarbų vaidmenį, net ir pažangūs technologiniai sprendimai gali neįveikti didžiausios kibernetinio saugumo problemos - žmogaus. Remiantis „Verizon“ 2022 m. duomenų saugumo pažeidimų tyrimų ataskaita, net 82 proc. pažeidimų yra susiję su žmogiškuoju faktoriumi.
Kibernetinio saugumo įstatymas (įsigaliojęs 2024.10.18) įpareigoja darbdavį užtikrinti, kad ne rečiau kaip kartą per metus darbuotojai išklausytų kibernetinės higienos praktikos mokymus. „Blue Bridge“ saugumo ekspertas pastebi, kad ilgalaikėje perspektyvoje organizacijos turėtų investuoti ne tik į teorines, bet ir į praktines žinias apie socialinę inžineriją.
Technologiniai sprendimai ir ką jie duoda
Tokie sprendimai kaip elektroninio pašto filtrai (angl. spam filters), antivirusinės programos, ugniasienės, naršyklių įskiepai (angl. anti-phishing addons), įspėjantys apie galimą grėsmę, ir kitos el. pašto apsaugos sistemos nufiltruoja dalį tipinių fišingo laiškų ir jie tiesiog nepasiekia adresato arba pasiekia su žyme „pavojinga“. ESET debesijoje veikiančia smėlio dėžės technologija ir patikimas filtras nuo Spam tipo laiškų gali aptikti, perkelti į karantiną, neutralizuoti ir ištrinti nepageidaujamus ir apgaulingus pranešimus.
Taip pat skaitykite: Dalyvaukite socialinėje akcijoje
Laimei, egzistuoja technologiniai sprendimai, kurie gali padėti sumažinti šią riziką. „Bitdefender“ XDR bei MDR sprendimai užtikrina didesnį matomumą, palyginti su tradicinėmis kibernetinio saugumo priemonėmis, ir reaguoja į pažangias kibernetines grėsmes (įskaitant ir socialinės inžinerijos atakas). „Bitdefender“ MDR komanda, atlikdama rutininę „Tikslinės grėsmių medžioklės“ paslaugą, aptinka duomenis juodojoje rinkoje ir iš karto informuoja įmonę apie grėsmę bei nurodo jog visi prisijungimai turi būti tuoj pat atnaujinti.
Praktiniai žingsniai ir kasdienės gairės darbuotojams
Yra ir keletas kasdienių įpročių, susijusių su el. pašto naudojimu, kurie padeda išsiugdyti tam tikrą „imunitetą“ fišingui. „Visų šių įpročių pagrindas, be abejo, yra dėmesingumas, nes fišingo esmė - priversti jus priimti sprendimą greitai, vos gavus laišką. Todėl pirmiausia reikėtų įprasti visada stabtelėti, patikrinti gauto laiško el. paštą ir siuntėją, o prieš atidarant prisegtuką, patikrinti jį antivirusine programa.
- Neskubėkite - patikrinkite faktus prieš imdamiesi veiksmų.
- Nepaspauskite įtartinų nuorodų: užveskite pelę virš nuorodos ir patikrinkite, ar išsiskleidusi tikroji svetainė sutampa su pateikta nuorodoje.
- Neatidarinėkite įtartinų el. laiškų ir priedų; jei draugas atsiuntė nuorodą, pasitikslinkite, ar tikrai ji išsiųsta juo.
- Prieš atidarant prisegtuką, patikrinkite jį antivirusine programa. Jokiu būdu neaktyvuokite tekstinio prisegtuko Macros komandų.
- Nustatykite pažangius brukalo filtrus ir naudokite kelių veiksnių autentifikaciją (MFA).
- Neatskleiskite prisijungimų: jei įsilaužėlis gaus vartotojo vardą ir slaptažodį, įgalinta MFA neleis jam patekti į paskyras.
- Nesidalinkite savo kompiuteriu su kitais asmenimis ir užrakinkite jį, kai nenaudojate.
Darbo vietos politika ir procedūros
Sukurkite suprantamą saugumo politiką, kuria darbuotojai galėtų naudotis ir kuri padėtų jiems nustatyti, kokių veiksmų reikia imtis susidūrus su socialine inžinerija. Jei jūsų organizacija - tikslinės atakos taikinys, gali būti naudojami ir kombinuoti metodai, t. y. ataka vykdoma pasitelkus ir telefoną, ir įprastą paštą, ir net - susitikus akis į akį.
Vienas iš būdų ugdyti atsparumą - atlikti organizacijos atsparumo socialinei inžinerijai testą, o po to pateikti jo rezultatus, t. y. parodyti, kiek sėkmingas buvo bandymas išgauti iš darbuotojų informaciją. „Toks testų ir mokymų ciklas - būdas aktualizuoti organizacijos kibernetinio saugumo politiką ir leisti patiems darbuotojams pamatyti, kad suvesti prisijungimo duomenys suklastotame portale, paspausta kenksminga nuoroda, paskubomis išsiųstas atsakymas į vieną el. laišką - reali problema“.
Mokymai ir sąmoningumo ugdymas
Reguliarūs kibernetinio saugumo mokymai darbuotojams, įskaitant aukščiausio lygio vadovus ir IT personalą, yra būtini. Atminkite, kad tokiuose mokymuose turėtų būti rodomi arba imituojami realūs scenarijai. Mokomoji medžiaga turi būti pritaikoma kasdieniuose darbuose ir nuolat atnaujinama. „Blue Bridge“ saugumo ekspertas ragina ugdyti kūrybišką atsparumą socialinės inžinerijos metodams, žvelgiant į socialinę inžineriją kaip į fenomeną, apimantį ir virtualią, ir įprastą realybę.
Kibernetinio saugumo mokymai ir praktiniai pratimai - tiesus kelias parodyti darbuotojams, kaip jų kasdieniai veiksmai gali padidinti arba sumažinti riziką. ESET kibernetinio saugumo mokymai ir kursai bei įmonių vidiniai pratimai padeda darbuotojams suprasti rizikas ir įgyti praktinių įgūdžių.
Kaip atpažinti sukčiavimo el. laišką
IT administratorių kontrolinis sąrašas
IT administratoriams parengtas kontrolinis sąrašas apima žingsnius, nuo ko pradėti siekiant apsaugoti įmonę nuo socialinės inžinerijos atakų. Rekomenduotini veiksmai apima silpnų slaptažodžių paiešką, dviejų veiksnių autentifikacijos diegimą, el. pašto apsaugos sprendimų įdiegimą, nuotolinio administravimo įrankių saugumo užtikrinimą (pvz., ESET Protect) ir periodinius testus bei auditus.
| Veiksmas | Trumpas paaiškinimas |
|---|---|
| Periodiniai mokymai | Metiniai ir praktiniai mokymai su realių scenarijų imitacija |
| Įrankiai (spam, antivirus) | Pašto filtrai, smėlio dėžės technologija, antivirusinės, ugniasienės |
| Autentifikacija | MFA visiems svarbiems prisijungimams |
| Atsparumo testavimas | Simuliuoti atakas ir pateikti rezultatus darbuotojams |
| Saugumo politika | Aiškios procedūros, kaip elgtis įtartinų situacijų metu |
Kaip atpažinti apgaulingus pasiūlymus ir el. laiškus
- Būkite budrūs: jei pasiūlymas skamba nerealiai, greičiausiai jis toks ir yra.
- Stabtelėkite ir patikrinkite: užduokite sau klausimą, ar siuntėjas yra tas, kuo jis sako esąs.
- Neskubėkite - patikrinkite el. pašto adresą ir siuntėjo tapatybę kitu kanalu (telefonu ar gyvai).
- Per daug nesidalinkite internetu: socialiniai tinklai suteikia daug informacijos, kurią gali panaudoti sukčiai.
„Kai sulaukiate abejotino skambučio ar el. laiško, svarbiausia neskubėti ir patikrinti. Žmonės daro klaidų, kai veikia per greitai, todėl svarbu priminti darbuotojams, kad į tokias situacijas jie neprivalo reaguoti iš karto.“ - Jack Mott, „Microsoft“ grėsmių žvalgyba.
Jeigu protingai rūpinsitės savo privatumu ir sauga, galite įveikti įsilaužėlius. Pirmiausia nurodykite vartotojams, kad jų asmeninės paskyros liktų asmeninės ir nebūtų maišomos su darbiniu el. paštu ar su darbu susijusiomis užduotimis. Naudokite MFA ir nuolat atnaujinkite saugumo procedūras.
tags: #socialine #inzinerija #ir #kibernetiniai #incidentai