Պատկերացրու՝ առավոտյան աշխատանքի ես։
Բացում ես email-ը ու տեսնում հաղորդագրություն.
«Շտապ․ անհրաժեշտ է հաստատել վերջին վճարումը»
Ուղարկողը՝ քո ընկերության տնօրենն է։
Կցված է invoice։
Տեքստը նորմալ է։
Անունը ճիշտ է։
Ընկերության անունը ճիշտ է։
Նույնիսկ տնօրենիդ ստորագրության նման բան կա։
Դու բացում ես ֆայլը։
Մի քանի րոպե անց արդեն կարող է ուշ լինել։
Բայց այստեղ ամենահետաքրքիր հարցը սա է.
Հարձակվողը որտեղի՞ց գիտեր, որ հենց քեզ պետք է ուղարկեր այդ նամակը։
Նա պատահական չէր ընտրել քեզ։
Հարձակվողը սկսում է ոչ թե գաղտնաբառից, այլ տեղեկատվությունից
Կիբերհարձակման ամենակարևոր փուլերից մեկը հաճախ հենց «կոտրելը» չէ։
Դա տեղեկատվություն հավաքելն է։
Այս գործընթացը կոչվում է OSINT — Open-Source Intelligence, այսինքն՝ բաց աղբյուրներից տեղեկատվության հավաքագրում և վերլուծություն։
Հարձակվողը կարող է ուսումնասիրել այն ամենը, ինչ ընկերությունն ու աշխատակիցները հրապարակել են ինտերնետում։
Եվ այստեղ խնդիրն այն է, որ շատ դեպքերում ոչ մի գաղտնի բան պետք չէ։
LinkedIn-ը կարող է արդեն բավական լինել
Ենթադրենք՝ հարձակվողը գտնում է ընկերության LinkedIn էջը։
Մի քանի րոպե անց նա արդեն կարող է հասկանալ.
- ով է տնօրենը,
- ով է հաշվապահը,
- ով է վաճառքի մենեջերը,
- ով է HR-ը,
- ով է IT մասնագետը,
- ովքեր են նոր աշխատակիցները։
Օրինակ՝
Աննա — Accountant
Դավիթ — Sales Manager
Կարեն — IT Specialist
Արամ — CEO
Հիմա հարձակվողն արդեն ունի ընկերության փոքրիկ «կազմակերպական քարտեզը»։
Եվ հաջորդ հարցը դառնում է.
ո՞վ է ամենահարմար թիրախը։
Տարբեր մարդուն՝ տարբեր խայծ
Եթե հարձակվողը ընտրել է հաշվապահին, իմաստ չունի նրան ուղարկել «նոր հաճախորդի հարցում»։
Ավելի համոզիչ կլինի՝
«Բարև Աննա, կից ուղարկում եմ այս ամսվա վճարման invoice-ը։ Խնդրում եմ ստուգել և հաստատել»։
Sales Manager-ի դեպքում կարող է լինել.
«Նոր հաճախորդի պայմանագիրը կցված է։ Խնդրում եմ ստուգել մինչև օրվա վերջ»։
Իսկ ղեկավարին կարելի է ուղարկել.
«Շտապ անհրաժեշտ է հաստատել այս փաստաթուղթը»։
Այսինքն՝ հարձակվողը պարզապես phishing email չի ուղարկում։
Նա փորձում է ստեղծել քո աշխատանքի կոնտեքստին համապատասխան պատմություն։
Սա է Social Engineering-ի ուժը։
Իսկ որտեղի՞ց գիտի email-ը
Այստեղ արդեն սկսվում է հաջորդ շերտը։
Ընկերության կայքում կարող են հրապարակված լինել.
info@company.am
hr@company.am
sales@company.am
կամ աշխատակիցների կոնտակտները։
Հետո այլ աղբյուրներից հնարավոր է հասկանալ ընկերության email-ների ձևաչափը։
Օրինակ՝
name.surname@company.am
Եթե արդեն գիտես մարդու անունն ու ազգանունը, այդ ձևաչափը կարող է բավականին օգտակար լինել թիրախավորման համար։
Բացի դրանից, email հասցեները երբեմն հայտնվում են տարբեր հրապարակային տվյալներում կամ նախկինում տեղի ունեցած տվյալների արտահոսքերում։
Ու արդյունքում հարձակվողը կարող է ստանալ ոչ միայն.
«Աննան աշխատում է այս ընկերությունում»
այլ նաև.
«Աննայի email-ը սա է»։
Սոցիալական ցանցերը նույնպես տեղեկատվության աղբյուր են
Մարդիկ հաճախ մտածում են.
«Ես ոչ մի գաղտնի բան չեմ հրապարակում»։
Բայց տեղեկատվությունը պարտադիր չէ, որ գաղտնի լինի։
Օրինակ՝ աշխատակիցը Instagram-ում կամ Facebook-ում հրապարակում է.
«Վերջապես արձակուրդ 😎✈️»
Հարձակվողի համար սա կարող է նշանակել, որ տվյալ մարդը որոշ ժամանակ հասանելի չի լինելու։
Մեկ ուրիշը գրում է.
«Այսօր առաջին օրն է նոր աշխատանքում»։
Հիմա հարձակվողը գիտի, որ ընկերությունում նոր աշխատակից կա։
Նոր աշխատակիցը կարող է դեռ չիմանալ ներքին ընթացակարգերը, օգտագործվող համակարգերը կամ անվտանգության կանոնները։
Եվ դա արդեն կարող է դառնալ լրացուցիչ ռիսկ։
Բայց OSINT-ը միայն մարդկանց մասին չէ
Հարձակվողին հետաքրքրում է նաև ընկերության տեխնիկական միջավայրը։
Օրինակ՝ ինչ subdomain-ներ ունի ընկերությունը.
crm.company.am
mail.company.am
vpn.company.am
dev.company.am
Կամ ինչ ծառայություններ է օգտագործում։
Կարող են հետաքրքրել նաև.
- public IP հասցեները,
- DNS records-ը,
- բաց ծառայությունները,
- օգտագործվող տեխնոլոգիաները,
- public repositories-ը,
- հրապարակված փաստաթղթերը,
- metadata-ն,
- նախկին տվյալների արտահոսքերը։
Այս ամբողջ տեղեկատվությունը միասին կարող է ստեղծել ընկերության բավականին մանրամասն պատկերը։
Եվ այստեղ է սկսվում իրական Social Engineering-ը
Ենթադրենք՝ հարձակվողը արդեն գիտի.
Արամ — CEO
Աննա — Accountant
Դավիթ — Sales
CRM — օգտագործվում է վաճառքի բաժնում
Email — օգտագործվում է ամբողջ ընկերությունում
Հիմա նա կարող է ստեղծել ոչ թե ընդհանուր phishing, այլ կոնկրետ սցենար։
Օրինակ՝
Աննա,
խնդրում եմ ստուգել այս invoice-ը և հաստատել վճարումը։
Արամ
Եթե նույնիսկ նամակը իրականում Արամից չէ, Աննան կարող է չկասկածել։
Որովհետև հարձակվողը չի փորձում պարզապես խաբել նրան։
Նա փորձում է դառնալ նրա աշխատանքային միջավայրի մի մասը։
Իսկ եթե աշխատակիցը չսեղմի՞ հղումը
Այդ դեպքում հարձակվողը կարող է փորձել այլ ճանապարհ։
Օրինակ՝ ուղարկել login էջի նմանվող էջ։
Աշխատակիցը տեսնում է.
Microsoft 365 Login
կամ
Company CRM Login
Մուտքագրում է email-ն ու password-ը։
Եվ վերջ։
Այդ տվյալները կարող են հայտնվել հարձակվողի մոտ։
Հետո արդեն կարող են սկսվել account takeover-ի, տվյալների հասանելիության կամ ներքին համակարգեր ներթափանցելու փորձերը։
Իսկ CRM-ը այստեղ ինչ կապ ունի
Շատ բիզնեսներում CRM-ը պարզապես «հաճախորդների ցուցակ» չէ։
Այն կարող է պարունակել.
- հաճախորդների անուններ,
- հեռախոսահամարներ,
- email-ներ,
- հասցեներ,
- պատվերներ,
- պայմանագրեր,
- վճարումների վերաբերյալ տվյալներ,
- աշխատակիցների գործողություններ,
- ներքին նշումներ։
Այսինքն՝ CRM-ը կարող է դառնալ ընկերության համար շատ կարևոր տեղեկատվական համակարգ։
Հետևաբար հարցը միայն այն չէ՝
«CRM-ը կարո՞ղ է կոտրվել»։
Ավելի կարևոր հարցն է.
«Եթե ինչ-որ մեկը ստանա աշխատակցի account-ը, ի՞նչ կարող է անել այդ account-ով»։
Այդ պատճառով կարևոր է Access Control-ը
Օրինակ՝ վաճառող աշխատակցին պարտադիր չէ տալ այն նույն հասանելիությունը, ինչ administrator-ին։
Եթե աշխատակցին պետք է միայն հաճախորդների հետ աշխատել, նրան պետք չէ թույլ տալ.
- համակարգի բոլոր կարգավորումները փոխել,
- օգտատերեր ստեղծել,
- ամբողջ տվյալների բազան export անել,
- ջնջել կարևոր տվյալներ։
Սա կոչվում է Least Privilege սկզբունք։
Յուրաքանչյուր օգտատեր պետք է ունենա այնքան իրավունք, որքան անհրաժեշտ է իր աշխատանքը կատարելու համար։
Ոչ ավել։
Իսկ եթե ինչ-որ մեկը տվյալը փոխի՞
Այստեղ արդեն կարևոր է Audit Log-ը։
Օրինակ՝
09:41 — Աննա — փոխեց հաճախորդի phone number-ը
10:03 — Դավիթ — փոխեց պատվերի կարգավիճակը
10:17 — Admin — ստեղծեց նոր օգտատեր
Այսպիսի գրանցումները թույլ են տալիս հասկանալ ոչ միայն՝ ինչ է կատարվել, այլ նաև՝ ով է դա արել և երբ։
Սա կարևոր է ինչպես անվտանգության, այնպես էլ սովորական բիզնես գործընթացների վերահսկման համար։
Իսկ աշխատակիցը գնաց ընկերությունից
Սա էլ շատ հաճախ մոռացվող թեմա է։
Աշխատակիցը դուրս է գալիս աշխատանքից։
Բայց նրա account-ը մնում է ակտիվ։
Նա դեռ կարող է ունենալ հասանելիություն.
- CRM-ին,
- email-ին,
- cloud storage-ին,
- VPN-ին,
- ներքին համակարգերին։
Անվտանգության տեսանկյունից սա լուրջ խնդիր է։
Աշխատակցի onboarding-ը և offboarding-ը նույնպես պետք է լինեն վերահսկվող գործընթացներ։
Այսպիսով՝ ինչ է տեսնում հարձակվողը
Դու կարող ես տեսնել.
LinkedIn → աշխատանքի հայտարարություն → կայք → CRM
իսկ հարձակվողը կարող է տեսնել.
մարդիկ → պաշտոններ → email-ներ → համակարգեր → հասանելիություններ → հնարավոր թիրախներ
Եվ այդ տեղեկատվությունը կարող է օգտագործել մեկ շատ համոզիչ phishing հաղորդագրություն ստեղծելու համար։
Ինչ կարող է անել բիզնեսը
Պետք չէ սպասել, մինչև ինչ-որ մեկը սեղմի phishing link-ը։
Սկսել կարելի է շատ պարզ քայլերից.
1. Յուրաքանչյուր աշխատակից՝ առանձին account
2. Administrator իրավունքները՝ սահմանափակ
3. MFA՝ հնարավոր բոլոր կարևոր համակարգերում
4. Պարբերաբար վերանայել user permissions-ը
5. Հեռացած աշխատակցի account-ը անմիջապես անջատել
6. Audit logging
7. Backup
8. Աշխատակիցների phishing awareness training
9. Չհրապարակել ավելորդ ներքին տեղեկատվություն
10. Պարբերաբար ստուգել՝ ինչ տեղեկատվություն է ընկերության մասին հասանելի ինտերնետում
Ամենավտանգավոր vulnerability-ն երբեմն software-ը չէ
Կիբերանվտանգության մեջ մենք հաճախ մտածում ենք.
«Պետք է պաշտպանենք server-ը»։
Այո։
Պետք է պաշտպանել server-ը։
Բայց պետք է պաշտպանել նաև մարդուն։
Որովհետև հարձակվողը կարող է չփորձել կոտրել server-ը։
Կարող է պարզապես փորձել համոզել մեկ աշխատակցի, որ ինքը տնօրենն է։
Եվ եթե դա ստացվի, տեխնիկական պաշտպանությունների մի մասը շրջանցելու ճանապարհ կարող է բացվել։
Հարձակվողին երբեմն պետք չէ կոտրել ձեր համակարգը։
Բավական է այնպես անել, որ դուք ինքներդ բացեք դուռը։
TM Hub × Cybersecurity
Ժամանակակից բիզնեսում CRM-ը միայն վաճառքների կառավարման գործիք չէ։
Այն նաև այն վայրն է, որտեղ հավաքվում և մշակվում է բիզնեսի կարևոր տեղեկատվությունը։
Այդ պատճառով CRM ընտրելիս պետք է մտածել ոչ միայն ֆունկցիոնալի մասին, այլ նաև՝
Ո՞վ ունի հասանելիություն։
Ո՞վ կարող է փոփոխել տվյալը։
Ո՞վ կարող է ջնջել։
Ո՞վ կարող է տեսնել։
Ի՞նչ է գրանցվում համակարգում։
Ի՞նչ տեղի կունենա, եթե աշխատակցի account-ը compromise արվի։
Կիբերանվտանգությունը առանձին «IT թեմա» չէ։
Այն բիզնեսի ամենօրյա գործընթացների մի մասն է։
Քանի որ տվյալները արժեք ունեն։ Իսկ արժեք ունեցող ամեն ինչ պետք է պաշտպանել։
