Socialinė inžinerija: kaip darbuotojai tampa atakų taikiniu ir kaip apsisaugoti

Gyvename laikotarpyje kai vienos iš efektyviausių kibernetinių atakų nukreipiamos ne į techninę ar programinę įrangą, jos nukreiptos į žmones. Taip yra todėl, kad žmonės dažniau klysta ir jais yra lengviau manipuliuoti nei programine įranga. Socialinė inžinerija tai manipuliavimo forma, kurios pagalba išnaudojamos žmogaus silpnybės, klaidos, psichologiniai aspektai, kad būtų gauta privati informacija, prieiga ar vertingų dalykų.

Kibernetinio saugumo įstatymas (įsigaliojęs 2024.10.18) įpareigoja darbdavį užtikrinti, kad ne rečiau kaip kartą per metus darbuotojai išklausytų kibernetinės higienos praktikos mokymus. Aptarkime seminare kaip gebėti atpažinti socialinės inžinerijos atakas ir neužkibti ant manipuliatorių kabliukų. Kiekvienas mokymų dalyvis supras kas yra socialinė inžinerija. Išmoks geriau atpažinti socialinės inžinerijos atakas vykdomas įvairiais manipuliavimo būdais. Sužinos kaip efektyviau apsisaugoti nuo socialinės inžinerijos atakų.

Kas yra socialinė inžinerija

Socialinė inžinerija - tai įvairių tipų atakos, kurių metu pasinaudojant žmogaus psichologija išgaunama jautri informacija. Dažniausiai sukčiai manipuliuoja tokiais aukos jausmais kaip baimė, pasitikėjimas, godumas, stresas, skuba. Stiprūs jausmai neleidžia blaiviai mąstyti ir žmonės tampa pažeidžiami: jie pasiruošę savo noru atskleisti informaciją, kurios įprastomis aplinkybėmis neatskleistų.

Šios atakos gali būti vykdomos tiek virtualiai, tiek realiai, ir dažnai pasirinktas tikslas - gauti prisijungimo duomenis, slaptažodžius, banko informaciją ar kitą vertingą informaciją. Sukčiai gali naudoti įvairius metodus, įskaitant phishingą, spear phishing, vishing, smishing, impersonation ir kt. Lietuvoje dažniausiai pastebimos fišingo atakos ir vadinamosios „banginių medžioklės“ (whale phishing), kai taikoma aukštesnio lygio vadovų ar įmonės įgytojo lygmens informacija.

Fišingas, tikslinis fišingas ir kiti atakų tipai

  • Duomenų viliojimas (phishing) - dažniausiai siunčiami apgaulingi el. laiškai su kenksmingomis nuorodomis ar priedais, kurių tikslas - išvilioti prisijungimo duomenis.
  • Tikslinis fišingas (spear phishing) - atakos prieš konkrečius asmenis ar grupes, pavyzdžiui, įmonės darbuotojus ar vadovus.
  • Višingas (vishing) - balso ryšio sukčiavimas per telefoną.
  • Smišingas (smishing) - SMS fišingas su kenksmingomis nuorodomis.
  • Impersonation - apsimetinėjimas įmonės vadovu ar kitu įtakingu asmeniu siekiant gauti informaciją ar lėšas.
  • Quid Pro Quo - mainai už paslaugas (dažnai prašoma keistis informacija ar gauti nuotolinės pagalbos leidimą).
  • Gąsdinančios programinės įrangos (scareware) platinimas - klaidingos grėsmės norint įsigyti vadinamas apsaugos priemones.

Taip pat svarbu atskirti preteksto atakas ir atakas be preteksto: pretekstas išdėsto įtikinamą istoriją, kuri padeda įtvirtinti pasitikėjimą, o bepretekštės atakos dažnai remiasi greitai vykdomais veiksmais be pakankamo patikrinimo.

Taip pat skaitykite: Privalumai ir trūkumai: socialinė medija

Kaip atpažinti socialinės inžinerijos atakas

  • Prasta gramatika ir rašybos klaidos; skubumas ar baimės jausmas vietoje blaivaus mąstymo.
  • Nezinomas ar įtartinas siuntėjas; netikėtos el. pašto adresų kombinacijos.
  • Prašymai atskleisti jautrią informaciją arba įvesti duomenis; per daug įtikinamai atrodančios nuorodos.
  • Signalai, kad žinia skirta konkrečiam asmeniui ar įmonei, o ne visai auditorijai.
  • Pagalba ar imituojama teisėta įmonė, kuri gali būti apgaulė, ir įtikinama laikytis nurodymų be papildomo patikrinimo.

Kaip apsisaugoti nuo socialinės inžinerijos atakų

  • Neskubėkite - visada patikrinkite informaciją ir patikimumą per kitą kanalą (telefonu, gyvai).
  • Naudokite gerą antivirusinę programą ir reguliariai ją atnaujinkite.
  • Nepasitikėkite įtartinomis nuorodomis, neatidarinėkite įtartinų priedų ir neatspauskite sukeliančių veiksmų.
  • Nustatykite daugiapį autentifikavimą (2FA) ir stiprius slaptažodžius; naudokite slaptažodžių tvarkytuvus.
  • Laikykite skaitmenines vertybes saugiai, apribokite prieigą, naudokite saugumo politiką ir administravimo įrankius organizacijoje.
  • Plačiau įtraukti organizacijos atsparumo socialinei inžinerijai testavimą - praktiniai mokymai bei įsivertinimas parodo, kur reikia patobulinti saugumo politiką.

Seminaro apibendrinimai ir duomenys

Seminaras transliuojamas per Zoom platformą. Dalyviai gauna nuorodą ir prisijungimo instrukciją el. paštu dieną prieš renginį. Pažymėjimas ir mokymo medžiaga išduodami visiems dalyviams. Be to galimas įrašas, jei informuojama iš anksto.

Organizuojame vidinius mokymus įmonėms: individualios programos, mokymai vietoje ar nuotoliniu būdu, poreikiams prisitaikanti trukmė ir forma. Susisiekite užpildydami formą arba telefonu +370 5 263 9922.

Žinios ir praktika iš Lietuvos ekspertų

Kibernetinio saugumo inžinieriai ir IT specialistai aiškina, kad socialinė inžinerija yra vienas seniausių žmonijos išradimų ir vis dar laikoma vienu iš veiksmingiausių nusikaltimų įrankių. Fišingas ir spearfishing dažnai laikomi dažniausiai pasitaikantys metodai, o smišingas ir vishing augo su SMS bei balso ryšio plėtra. Organizacijoms rekomenduojama taikyti papildomus patikrinimus, kada prašoma finansinių operacijų ar jautrios informacijos.

Svarbiausia - ugdyti suaugusiųjų ir visuomenės informuotumą, įgyvendinti praktines mokymų programas, skatinti vartotojus būti atsargesnius, neplatinti įtarimų keliančios informacijos ir pasitikrinti kanalu įmonės darbuotojams skiriamus nurodymus. Tuo tikslu rekomenduojama įmonėms kurti aiškias saugumo politikas ir reguliarų pažangių įrankių diegimą, įskaitant antivirusinę apsaugą, el. pašto filtrus, anti-phishing papildinius ir daugiapakopę autentifikaciją.

Pristatymo ir mokymų papildomumas

„Baltimax“ ir ESET profesionalai akcentuoja, kad būtina ne tik teorija, bet ir praktika: testai, mokymų atmintinės, realių scenarijų demonstracijos, kurių tikslas - parodyti darbuotojams kaip elgtis įmanoma situacijoje, kai bando išvilioti duomenis ar įsilaužti į įmonės sistemas. Tokie pratimai padeda įtraukti saugumo kultūrą į kasdieninį darbą ir sukurti atsparumo mechanizmus, kurie išlaiko organizaciją saugią net ir pažangiausių nusikaltėlių atakų laikais.

Taip pat skaitykite: Socialinės atskirties iniciatyvos Lietuvoje

Kas yra socialinė inžinerija kibernetinio saugumo srityje? Paaiškinimas

Nuo tikslinių atakų gali padėti apsisaugoti ir technologijos pačia plačiausia prasme. Pavyzdžiui, gavus svarbų, bet įtartiną el. laišką, verta pasitikslinti kitu kanalu - telefonu arba gyvai - ar tikrai laiškas parašytas ir išsiųstas jūsų organizacijos darbuotojo. Be to, svarbu nuolat lavinti įgūdžius ir organizacijos atsparumo testus kartoti periodiškai, kad darbuotojai įgautų realią patirtį ir žinotų kaip tinkamai reaguoti į įžeidžiančias ar įtartinas situacijas.

Atakos tipasAprašymasKą daryti
PhishingEl. laiškai su kenksmingomis nuorodomis ar priedaisNepaspausti nuorodų, patikrinti siuntėją, naudoti antivirusinę tikrinimą
Spear phishingTaikomosios atakos prieš konkrečius asmenis ar grupesPapildomi įgaliojimai, dvigubi patvirtinimai
VishingTelefoniniai sukčiavimaiNeatskleisti informacijos, skambinti į įmonės patvirtintą numerį
SmishingSMS fišingasNebe atsakykite į įtartinas žinutes

Taip pat skaitykite: Dalyvaukite socialinėje akcijoje

tags: #socialine #inzinerija #slides