Իսկ որտեղի՞ց գիտի հարձակվողը, թե ում խաբել

Հարձակվողը հաճախ սկսում է ոչ թե գաղտնաբառից, այլ տեղեկատվությունից. LinkedIn, կայք, սոցիալական ցանցեր։ Ինչպես է OSINT-ը վերածվում համոզիչ phishing նամակի և ինչպես պաշտպանվել։

Cybersecurity_am Տելեգրամյան ալիք7 րոպե ընթերցանություն
Իսկ որտեղի՞ց գիտի հարձակվողը, թե ում խաբել

Պատկերացրու՝ առավոտյան աշխատանքի ես։

Բացում ես email-ը ու տեսնում հաղորդագրություն.

«Շտապ․ անհրաժեշտ է հաստատել վերջին վճարումը»

Ուղարկողը՝ քո ընկերության տնօրենն է։

Կցված է invoice։

Տեքստը նորմալ է։

Անունը ճիշտ է։

Ընկերության անունը ճիշտ է։

Նույնիսկ տնօրենիդ ստորագրության նման բան կա։

Դու բացում ես ֆայլը։

Մի քանի րոպե անց արդեն կարող է ուշ լինել։

Բայց այստեղ ամենահետաքրքիր հարցը սա է.

Հարձակվողը որտեղի՞ց գիտեր, որ հենց քեզ պետք է ուղարկեր այդ նամակը։

Նա պատահական չէր ընտրել քեզ։

Հարձակվողը սկսում է ոչ թե գաղտնաբառից, այլ տեղեկատվությունից

Կիբերհարձակման ամենակարևոր փուլերից մեկը հաճախ հենց «կոտրելը» չէ։

Դա տեղեկատվություն հավաքելն է։

Այս գործընթացը կոչվում է OSINT — Open-Source Intelligence, այսինքն՝ բաց աղբյուրներից տեղեկատվության հավաքագրում և վերլուծություն։

Հարձակվողը կարող է ուսումնասիրել այն ամենը, ինչ ընկերությունն ու աշխատակիցները հրապարակել են ինտերնետում։

Եվ այստեղ խնդիրն այն է, որ շատ դեպքերում ոչ մի գաղտնի բան պետք չէ։

LinkedIn-ը կարող է արդեն բավական լինել

Ենթադրենք՝ հարձակվողը գտնում է ընկերության LinkedIn էջը։

Մի քանի րոպե անց նա արդեն կարող է հասկանալ.

  • ով է տնօրենը,
  • ով է հաշվապահը,
  • ով է վաճառքի մենեջերը,
  • ով է HR-ը,
  • ով է IT մասնագետը,
  • ովքեր են նոր աշխատակիցները։

Օրինակ՝

Աննա — Accountant

Դավիթ — Sales Manager

Կարեն — IT Specialist

Արամ — CEO

Հիմա հարձակվողն արդեն ունի ընկերության փոքրիկ «կազմակերպական քարտեզը»։

Եվ հաջորդ հարցը դառնում է.

ո՞վ է ամենահարմար թիրախը։

Տարբեր մարդուն՝ տարբեր խայծ

Եթե հարձակվողը ընտրել է հաշվապահին, իմաստ չունի նրան ուղարկել «նոր հաճախորդի հարցում»։

Ավելի համոզիչ կլինի՝

«Բարև Աննա, կից ուղարկում եմ այս ամսվա վճարման invoice-ը։ Խնդրում եմ ստուգել և հաստատել»։

Sales Manager-ի դեպքում կարող է լինել.

«Նոր հաճախորդի պայմանագիրը կցված է։ Խնդրում եմ ստուգել մինչև օրվա վերջ»։

Իսկ ղեկավարին կարելի է ուղարկել.

«Շտապ անհրաժեշտ է հաստատել այս փաստաթուղթը»։

Այսինքն՝ հարձակվողը պարզապես phishing email չի ուղարկում։

Նա փորձում է ստեղծել քո աշխատանքի կոնտեքստին համապատասխան պատմություն։

Սա է Social Engineering-ի ուժը։

Իսկ որտեղի՞ց գիտի email-ը

Այստեղ արդեն սկսվում է հաջորդ շերտը։

Ընկերության կայքում կարող են հրապարակված լինել.

info@company.am

hr@company.am

sales@company.am

կամ աշխատակիցների կոնտակտները։

Հետո այլ աղբյուրներից հնարավոր է հասկանալ ընկերության email-ների ձևաչափը։

Օրինակ՝

name.surname@company.am

Եթե արդեն գիտես մարդու անունն ու ազգանունը, այդ ձևաչափը կարող է բավականին օգտակար լինել թիրախավորման համար։

Բացի դրանից, email հասցեները երբեմն հայտնվում են տարբեր հրապարակային տվյալներում կամ նախկինում տեղի ունեցած տվյալների արտահոսքերում։

Ու արդյունքում հարձակվողը կարող է ստանալ ոչ միայն.

«Աննան աշխատում է այս ընկերությունում»

այլ նաև.

«Աննայի email-ը սա է»։

Սոցիալական ցանցերը նույնպես տեղեկատվության աղբյուր են

Մարդիկ հաճախ մտածում են.

«Ես ոչ մի գաղտնի բան չեմ հրապարակում»։

Բայց տեղեկատվությունը պարտադիր չէ, որ գաղտնի լինի։

Օրինակ՝ աշխատակիցը Instagram-ում կամ Facebook-ում հրապարակում է.

«Վերջապես արձակուրդ 😎✈️»

Հարձակվողի համար սա կարող է նշանակել, որ տվյալ մարդը որոշ ժամանակ հասանելի չի լինելու։

Մեկ ուրիշը գրում է.

«Այսօր առաջին օրն է նոր աշխատանքում»։

Հիմա հարձակվողը գիտի, որ ընկերությունում նոր աշխատակից կա։

Նոր աշխատակիցը կարող է դեռ չիմանալ ներքին ընթացակարգերը, օգտագործվող համակարգերը կամ անվտանգության կանոնները։

Եվ դա արդեն կարող է դառնալ լրացուցիչ ռիսկ։

Բայց OSINT-ը միայն մարդկանց մասին չէ

Հարձակվողին հետաքրքրում է նաև ընկերության տեխնիկական միջավայրը։

Օրինակ՝ ինչ subdomain-ներ ունի ընկերությունը.

crm.company.am

mail.company.am

vpn.company.am

dev.company.am

Կամ ինչ ծառայություններ է օգտագործում։

Կարող են հետաքրքրել նաև.

  • public IP հասցեները,
  • DNS records-ը,
  • բաց ծառայությունները,
  • օգտագործվող տեխնոլոգիաները,
  • public repositories-ը,
  • հրապարակված փաստաթղթերը,
  • metadata-ն,
  • նախկին տվյալների արտահոսքերը։

Այս ամբողջ տեղեկատվությունը միասին կարող է ստեղծել ընկերության բավականին մանրամասն պատկերը։

Եվ այստեղ է սկսվում իրական Social Engineering-ը

Ենթադրենք՝ հարձակվողը արդեն գիտի.

Արամ — CEO

Աննա — Accountant

Դավիթ — Sales

CRM — օգտագործվում է վաճառքի բաժնում

Email — օգտագործվում է ամբողջ ընկերությունում

Հիմա նա կարող է ստեղծել ոչ թե ընդհանուր phishing, այլ կոնկրետ սցենար։

Օրինակ՝

Աննա,
խնդրում եմ ստուգել այս invoice-ը և հաստատել վճարումը։
Արամ

Եթե նույնիսկ նամակը իրականում Արամից չէ, Աննան կարող է չկասկածել։

Որովհետև հարձակվողը չի փորձում պարզապես խաբել նրան։

Նա փորձում է դառնալ նրա աշխատանքային միջավայրի մի մասը։

Իսկ եթե աշխատակիցը չսեղմի՞ հղումը

Այդ դեպքում հարձակվողը կարող է փորձել այլ ճանապարհ։

Օրինակ՝ ուղարկել login էջի նմանվող էջ։

Աշխատակիցը տեսնում է.

Microsoft 365 Login

կամ

Company CRM Login

Մուտքագրում է email-ն ու password-ը։

Եվ վերջ։

Այդ տվյալները կարող են հայտնվել հարձակվողի մոտ։

Հետո արդեն կարող են սկսվել account takeover-ի, տվյալների հասանելիության կամ ներքին համակարգեր ներթափանցելու փորձերը։

Իսկ CRM-ը այստեղ ինչ կապ ունի

Շատ բիզնեսներում CRM-ը պարզապես «հաճախորդների ցուցակ» չէ։

Այն կարող է պարունակել.

  • հաճախորդների անուններ,
  • հեռախոսահամարներ,
  • email-ներ,
  • հասցեներ,
  • պատվերներ,
  • պայմանագրեր,
  • վճարումների վերաբերյալ տվյալներ,
  • աշխատակիցների գործողություններ,
  • ներքին նշումներ։

Այսինքն՝ CRM-ը կարող է դառնալ ընկերության համար շատ կարևոր տեղեկատվական համակարգ։

Հետևաբար հարցը միայն այն չէ՝

«CRM-ը կարո՞ղ է կոտրվել»։

Ավելի կարևոր հարցն է.

«Եթե ինչ-որ մեկը ստանա աշխատակցի account-ը, ի՞նչ կարող է անել այդ account-ով»։

Այդ պատճառով կարևոր է Access Control-ը

Օրինակ՝ վաճառող աշխատակցին պարտադիր չէ տալ այն նույն հասանելիությունը, ինչ administrator-ին։

Եթե աշխատակցին պետք է միայն հաճախորդների հետ աշխատել, նրան պետք չէ թույլ տալ.

  • համակարգի բոլոր կարգավորումները փոխել,
  • օգտատերեր ստեղծել,
  • ամբողջ տվյալների բազան export անել,
  • ջնջել կարևոր տվյալներ։

Սա կոչվում է Least Privilege սկզբունք։

Յուրաքանչյուր օգտատեր պետք է ունենա այնքան իրավունք, որքան անհրաժեշտ է իր աշխատանքը կատարելու համար։

Ոչ ավել։

Իսկ եթե ինչ-որ մեկը տվյալը փոխի՞

Այստեղ արդեն կարևոր է Audit Log-ը։

Օրինակ՝

09:41 — Աննա — փոխեց հաճախորդի phone number-ը

10:03 — Դավիթ — փոխեց պատվերի կարգավիճակը

10:17 — Admin — ստեղծեց նոր օգտատեր

Այսպիսի գրանցումները թույլ են տալիս հասկանալ ոչ միայն՝ ինչ է կատարվել, այլ նաև՝ ով է դա արել և երբ։

Սա կարևոր է ինչպես անվտանգության, այնպես էլ սովորական բիզնես գործընթացների վերահսկման համար։

Իսկ աշխատակիցը գնաց ընկերությունից

Սա էլ շատ հաճախ մոռացվող թեմա է։

Աշխատակիցը դուրս է գալիս աշխատանքից։

Բայց նրա account-ը մնում է ակտիվ։

Նա դեռ կարող է ունենալ հասանելիություն.

  • CRM-ին,
  • email-ին,
  • cloud storage-ին,
  • VPN-ին,
  • ներքին համակարգերին։

Անվտանգության տեսանկյունից սա լուրջ խնդիր է։

Աշխատակցի onboarding-ը և offboarding-ը նույնպես պետք է լինեն վերահսկվող գործընթացներ։

Այսպիսով՝ ինչ է տեսնում հարձակվողը

Դու կարող ես տեսնել.

LinkedIn → աշխատանքի հայտարարություն → կայք → CRM

իսկ հարձակվողը կարող է տեսնել.

մարդիկ → պաշտոններ → email-ներ → համակարգեր → հասանելիություններ → հնարավոր թիրախներ

Եվ այդ տեղեկատվությունը կարող է օգտագործել մեկ շատ համոզիչ phishing հաղորդագրություն ստեղծելու համար։

Ինչ կարող է անել բիզնեսը

Պետք չէ սպասել, մինչև ինչ-որ մեկը սեղմի phishing link-ը։

Սկսել կարելի է շատ պարզ քայլերից.

1. Յուրաքանչյուր աշխատակից՝ առանձին account

2. Administrator իրավունքները՝ սահմանափակ

3. MFA՝ հնարավոր բոլոր կարևոր համակարգերում

4. Պարբերաբար վերանայել user permissions-ը

5. Հեռացած աշխատակցի account-ը անմիջապես անջատել

6. Audit logging

7. Backup

8. Աշխատակիցների phishing awareness training

9. Չհրապարակել ավելորդ ներքին տեղեկատվություն

10. Պարբերաբար ստուգել՝ ինչ տեղեկատվություն է ընկերության մասին հասանելի ինտերնետում

Ամենավտանգավոր vulnerability-ն երբեմն software-ը չէ

Կիբերանվտանգության մեջ մենք հաճախ մտածում ենք.

«Պետք է պաշտպանենք server-ը»։

Այո։

Պետք է պաշտպանել server-ը։

Բայց պետք է պաշտպանել նաև մարդուն։

Որովհետև հարձակվողը կարող է չփորձել կոտրել server-ը։

Կարող է պարզապես փորձել համոզել մեկ աշխատակցի, որ ինքը տնօրենն է։

Եվ եթե դա ստացվի, տեխնիկական պաշտպանությունների մի մասը շրջանցելու ճանապարհ կարող է բացվել։

Հարձակվողին երբեմն պետք չէ կոտրել ձեր համակարգը։

Բավական է այնպես անել, որ դուք ինքներդ բացեք դուռը։

TM Hub × Cybersecurity

Ժամանակակից բիզնեսում CRM-ը միայն վաճառքների կառավարման գործիք չէ։

Այն նաև այն վայրն է, որտեղ հավաքվում և մշակվում է բիզնեսի կարևոր տեղեկատվությունը։

Այդ պատճառով CRM ընտրելիս պետք է մտածել ոչ միայն ֆունկցիոնալի մասին, այլ նաև՝

Ո՞վ ունի հասանելիություն։

Ո՞վ կարող է փոփոխել տվյալը։

Ո՞վ կարող է ջնջել։

Ո՞վ կարող է տեսնել։

Ի՞նչ է գրանցվում համակարգում։

Ի՞նչ տեղի կունենա, եթե աշխատակցի account-ը compromise արվի։

Կիբերանվտանգությունը առանձին «IT թեմա» չէ։

Այն բիզնեսի ամենօրյա գործընթացների մի մասն է։

Քանի որ տվյալները արժեք ունեն։ Իսկ արժեք ունեցող ամեն ինչ պետք է պաշտպանել։

Մեկնաբանություններ

    Տեսեք, ինչպես են TM Hub-ում կառավարվում աշխատակիցների հասանելիությունները

    Ոչ սլայդեր, այլ իրական աշխատանք՝ ձեր պատվերների, պահեստի ու կասսայի օրինակով։ Առանց պարտավորությունների։

    • Անհատական ցուցադրություն
    • Օգնում ենք կարգավորել և ներմուծել տվյալները
    • Հստակ առաջարկ դեմոյից հետո

    Կամ գրեք մեզ: info@tmhub.am

    Հայտը գնում է ուղիղ մեր թիմին։