TĂ€naseks on vĂ”rguadministraator vĂ”i turbeinsener kulutanud palju aega ja vaeva, et kaitsta ettevĂ”tte vĂ”rgu piiri erinevate ohtude eest ning Ă”pib pidevalt uusi sĂŒndmuste ennetamise ja jĂ€lgimise sĂŒsteeme, kuid isegi see ei garanteeri talle tĂ€ielikku kaitset. Sotsiaalset inseneriat kasutatakse aktiivselt kurjategijate poolt ja see vĂ”ib kaasa tuua tĂ”siseid tagajĂ€rgi.
Kui sageli olete endalt kĂŒsinud: "Oleks hea korraldada töötajate teadlikkuse kontroll turvalisuse osas"? Kahjuks takistavad selle mĂ”tte rakendamist arvukad ĂŒlesanded vĂ”i piiratud tööpĂ€ev. Plaanime rÀÀkida teile kaasaegsetest toodetest ja tehnoloogiatest, mis aitavad automatiseerida töötajate koolitust ning ei nĂ”ua pikaajalist ettevalmistust proovide vĂ”i rakendamise jaoks, kuid kĂ”igest jĂ€rjekorras.
Teoreetiline alus
TĂ€naseks on enam kui 80% pahavara failidest levinud e-kirjade kaudu (andmed on saadud Check Pointi spetsialistide raportitest viimase aasta jooksul Intelligence Reports teenuse kaudu).
Viimase 30 pĂ€eva rĂŒnnakuvoogude raport pahavara failide levitamise kohta (Eesti) â Check Point
See nÀitab, et e-kirjade sisu on piisavalt haavatav kurjategijate kasutamiseks. Kui vaadata kÔige populaarsemaid pahavara failiformaatide lisandeid (EXE, RTF, DOC), tuleb mÀrkida, et neis on tavaliselt automaatseid koodide tÀitmise elemente (skriptid, makrod).
Aastaraport failiformaatide kohta saadud pahavara e-kirjades â Check Point
Kuidas vĂ”idelda selle rĂŒnnakusuunaga? E-kirjade kontrollimine hĂ”lmab turbeinstrumentide kasutamist:Â
ViirusetĂ”rje â allkirjapĂ”hine ohtude tuvastamine.
Emulatsioon â liivakast, kus lisandid avatakse isoleeritud keskkonnas.
Sisu teadlikkus â aktiivsete elementide eemaldamine dokumentidest. Kasutaja saab puhastatud dokumendi (tavaliselt PDF formaadis).
AntiSpam â saaja/saatja domeeni reputatsiooni kontrollimine.
Ja teoreetiliselt piisab sellest, kuid on olemas veel ĂŒks mitte vĂ€hem vÀÀrtuslik ressurss ettevĂ”tte jaoks â töötajate ettevĂ”tte- ja isiklikud andmed. Viimastel aastatel on aktiivselt suurenenud jĂ€rgmise internetipettuse vormi populaarsus:
Phishing (ingl. phishing, tulenud sĂ”nast fishing â kalapĂŒĂŒk) â internetipettuse liik, mille eesmĂ€rk on hankida kasutajate isikut tĂ”endavaid andmeid. Siia kuuluvad paroolide, krediitkaartide numbrite, pangaarvete ja muu tundliku teabe vargus.
Kurjategijad tĂ€iustavad fÀÀnlimeetodeid: nad suunavad DNS-pĂ€ringud populaarsetelt saitidelt, korraldavad tĂ€ielikke kampaaniaid sotsiaalsete inseneride kasutamisega kirjade saatmiseks.Â
Seega on soovitatav rakendada kahte lĂ€henemist teie ettevĂ”tte e-posti kaitsmiseks kalapĂŒĂŒgi eest, kusjuures nende kombineeritud kasutamine toob parimaid tulemusi:
Tehnilised kaitsevahendid. Nagu varem mainitud, kasutatakse erinevaid tehnoloogiaid ainult legitiimsete kirjade kontrollimiseks ja edastamiseks.
Teoreetiline personali ettevalmistamine. See seisneb töötajate komplekssetes testimistes vĂ”imalike ohvrite tuvastamiseks. Edasi viiakse lĂ€bi nende koolitus, pidevalt jĂ€lgitakse statistikat.  Â
Ăra usu ja kontrolli
TĂ€nane teema on teise lĂ€henemise kohta kalapĂŒĂŒgi rĂŒnnakute vĂ€ltimisel, nimelt töötajate automatiseeritud koolitus, et tĂ”sta ettevĂ”tte ja isikuandmete ĂŒldist kaitsetaset. Miks see vĂ”ib nii ohtlik olla?
Sotsiaalne inseneritehnika â inimeste psĂŒhholoogiline manipuleerimine teatud tegude sooritamiseks vĂ”i konfidentsiaalse teabe avaldamiseks (infoturbe kontekstis).
TĂŒĂŒpilise kalapĂŒĂŒgirĂŒnnaku stsenaariumi skeem
Vaadakem huvitavat vooskeemi, mis lĂŒhidalt kajastab kalapĂŒĂŒgikampaania edendamise teed. Siin on erinevad etapid:
Esialgsete andmete kogumine.
21. sajandil on raske leida inimest, kes ei oleks registreeritud ĂŒheski sotsiaalmeedias vĂ”i erinevatel temaatilistel foorumitel. Loomulikult jĂ€tab paljusid meist endist teavet: praegune töökoht, kolleegide grupp, telefon, e-post jne. Lisage sellele isikupĂ€rastatud teave inimese huvide kohta ja saate andmed kalapĂŒĂŒgimalli koostamiseks. Isegi kui sellise teabe leidmine on vĂ”imatu, on alati olemas ettevĂ”tte veebisait, kust saab kogu huvitava teabe (domeenipost, kontaktid, sidemed) kĂ€tte.
Kampaania kÀivitamine.
PÀrast "platvormi" ettevalmistamist saate tasuta vÔi tasuliste tööriistade abil alustada oma sihitud phishing-kampaaniat. Kampaania kÀigus koguneb statistika: saadetud post, avatud post, lingi klikkimine, sisselogimisandmete sisestamine jne.
Turu tooted
Phishingut vĂ”ivad kasutada nii kurjategijad kui ka ettevĂ”tte teabejulgeoleku töötajad, et teha pidevat auditi töötajate kĂ€itumise ĂŒle. Mida pakub meile tasuta ja kommertslahenduste turg töötajate automatiseeritud koolitussĂŒsteemide osas:
â avatud lĂ€htekoodiga projekt, mis vĂ”imaldab kĂ€ivitada phishing-kampaaniat, et testida teie töötajate IT-teadlikkust. Eelisteks pean ma lihtsat seadistamist ja madalaid sĂŒsteeminĂ”udeid. Puudusteks on valmis postituste mallide puudumine, testide ja koolitusmaterjalide olematus.
â platvorm, kus on saadaval suur hulk tooteid töötajate testimiseks.
â automatiseeritud sĂŒsteem töötajate testimiseks ja koolitamiseks. Sellel on erinevad tooteversioonid, mis toetavad 10 kuni ĂŒle 1000 töötajat. Koolituskursused sisaldavad teooriat ja praktilisi ĂŒlesandeid, samuti on vĂ”imalus tuvastada vajadusi saadud statistika pĂ”hjal pĂ€rast phishing-kampaaniat. Kommersantlahendus, millel on prooviversiooni valik.
â automatiseeritud koolituse ja turvalisuse kontrollimise sĂŒsteem. Kaubanduslik toode pakub perioodiliste koolitusrĂŒnnakute lĂ€biviimist, töötajate koolitamist jne. Toote demoversioonina pakutakse kampaaniat, mis sisaldab mallide kĂ€ivitamist ja kolme koolitusrĂŒnnaku lĂ€biviimist.
Ălaltoodud lahendused on vaid osa turul olevatest automatiseeritud töötajate koolitustoodetest. Loomulikult on igal neist omad plussid ja miinused. TĂ€na tutvume , simuleerime phishingurĂŒnnakut, uurime saadaval olevaid vĂ”imalusi.
GoPhish
Nii et on aeg praktiseerida. GoPhish'i valimine ei olnud juhuslik: see on kasutajasÔbralik tööriist, millel on jÀrgmised omadused:
Lihtne seadistamine ja kÀivitamine.
REST API tugi. Lubab teha pĂ€ringuid ja rakendada automatiseeritud stsenaariume.Â
Mugav juhtpaneel.
Ristplatvormilisus.
Arendajate meeskond on loonud suurepĂ€rase GoPhishi juurutamise ja seadistamise jaoks. Tegelikult peate lihtsalt minema , alla laadima ZIP-arhiivi vastava operatsioonisĂŒsteemi jaoks, kĂ€ivitama sisemise binaarfaili, pĂ€rast mida tööriist installitakse.
OLULINE MĂRKUS!
LĂ”puks peaksite terminalis saama teavet juurutatud portaali ja ka volituste andmete kohta (kehtib alates versioonist 0.10.1). Ărge unustage endale parooli ĂŒles kirjutada!
msg="Palun logige sisse kasutajanimega admin ja parooliga "GoPhishi seadistamisega tegeleme
PĂ€rast installimist luuakse rakenduse kataloogis konfiguratsioonifail (config.json). Kirjeldame parameetreid selle muutmiseks:
VÔti
Va value (vaikimisi)
Kirjeldus
admin_server.listen_url
127.0.0.1:3333
GoPhishi serveri IP-aadress
admin_server.use_tls
false
Kas TLS-i kasutatakse GoPhishi serveriga ĂŒhendamiseks
admin_server.cert_path
example.crt
SSL-sertifikaadi tee GoPhishi haldusportaali jaoks
admin_server.key_path
example.key
Privaatse SSL-vÔtme tee
phish_server.listen_url
0.0.0.0:80
Phishing-lehe majutamise IP-aadress ja port (vaikimisi majutatakse GoPhishi serverisse 80. porti)
â> Minge juhtpaneelile. Meie puhul: https://127.0.0.1:3333
â> Teile pakutakse, et muudate piisavalt pika parooli lĂŒhemaks vĂ”i vastupidi.
Saatja profiili loomine
Minge vahekaardile âSaatja profiilidâ ja mĂ€rkige andmed kasutaja kohta, kellelt meie sĂ”num saadetakse:
Kus:
Nimi
Saatja nimi
From
Saatja e-post
Host
Postiserveri IP-aadress, mis kuulab sissetulevat posti.
Kasutajanimi
Postiserveri kasutajakonto sisselogimisandmed.
Parool
Postiserveri kasutajakonto parool.
Samuti vĂ”ite saata testsposti, et veenduda, et kohaletoimetamine on Ă”nnestunud. Salvestage seaded nupu âSalvesta profiilâ abil.
Saajate grupi loomine
SeejĂ€rel tuleb luua saajate grupp âĂ”nne kirjadâ. Minge âKasutajad ja rĂŒhmadâ â âUus gruppâ. On kaks vĂ”imalust lisamiseks: kĂ€sitsi vĂ”i CSV-faili importimise kaudu.
Teise vÔimaluse jaoks on vajalik olemasolu kohustuslikud vÀljad:
Eesnimi
Perekonnanimi
E-post
Ametikoht
NĂ€iteks:
First Name,Last Name,Position,Email
Richard,Bourne,CEO,rbourne@morningcatch.ph
Boyd,Jenius,Systems Administrator,bjenius@morningcatch.ph
Haiti,Moreo,Sales & Marketing,hmoreo@morningcatch.phPhishing-uue e-kirja ĆĄablooni loomine
PĂ€rast seda, kui oleme mÀÀratlenud kujuteldava rĂŒndaja ja potentsiaalsed ohvrid, tuleb luua sĂ”numimall. Selleks minge jaossa âEmail Templatesâ â âNew Templatesâ.
Mallide loomisel kasutatakse nii tehnilist kui ka loovat lÀhenemist, tuleb osutada teenuse sÔnumile, mis on ohvritele tuttav vÔi tekitab neis teatud reaktsiooni. VÔimalikud valikud:
Nimi
Malli nimi
Teema
Kirja teema
Text / HTML
Teksti vÔi HTML-koodi sisestamise vÀli
Gophish toetab kirjade importimist, kuid me loome enda oma. Selleks simuleerime stsenaariumi: ettevĂ”tte kasutaja saab kirja parooli muutmise ettepanekuga oma ettevĂ”tte postkastist. SeejĂ€rel analĂŒĂŒsime tema reaktsiooni ja vaatame, milline on meie âsaakâ.
Mallides kasutame sisseehitatud muutujad. Nendega saate lĂ€hemalt tutvuda ĂŒlaltoodud jaotises .
Alustuseks laadime jÀrgmise teksti:
{{.FirstName}},
Parool {{.Email}} on aegunud. Palun taastage oma parool siit.
TĂ€nan,
IT TeamSeega asendatakse automaatselt kasutaja nimi (vastavalt varem mÀÀratud punktile âNew Groupâ) ja tema e-posti aadress.
Edasi peame osutama linki meie phishing-resursile. Selleks tĂ”stame tekstis esile sĂ”na âhereâ ja valime juhtpaneelilt valiku âLinkâ.
URL-ina mÀÀrame sisseehitatud muutuja {{.URL}}, mille tÀidame hiljem. See lisatakse automaatselt phishing-kirja texti.
Enne malli salvestamist Ă€rge unustage lubada valikut âAdd Tracking Imageâ. See lisab 1Ă1 pikslise meediaelemendi, mis jĂ€lgib kirja avamist kasutaja poolt.
Nii, natuke on veel jÀÀnud, aga enne teeme kokkuvĂ”tte kohustuslikest sammudest pĂ€rast Gophishi portaali sisenemist:Â
Loo saatja profiil;
Loo jaotusgrupp, kuhu lisada kasutajad;
Loo phishing-kirja mall.
Kokkuleppel ei vÔtnud seadistamine palju aega ja oleme juba peaaegu valmis meie kampaania kÀivitamiseks. JÀÀnud on veel phishing-lehe lisamine.
Phishing-lehe loomine
Minge vahekaardile âLanding Pagesâ.
Meilt palutakse objekti nime. On vÔimalik importida allika veebisaiti. Meie nÀites proovisin ma mÀrkida töötava veebivÀrava postiserveri. Vastavalt sellele imporditi see HTML-koodina (kuigi mitte tÀielikult). Edasi tulevad huvitavad valikud kasutaja sisestatud andmete kogumiseks:
Koguge saadetud andmeid. Kui mÀrgitud veebileht sisaldab erinevaid sisestusvorme, siis kÔik andmed salvestatakse.
Koguge paroolid â sisestatud paroolide kogumine. Andmed salvestatakse GoPhishi andmebaasi ilma krĂŒpteerimiseta, nagu on.
Lisaks saame kasutada valikut 'Redirect to', mis suunab kasutaja pÀrast sisselogimisandmete sisestamist mÀÀratud lehele. Kordan, et oleme seadnud stsenaariumi, kus kasutajale pakutakse corporate emaili parooli muutmist. Selleks pakutakse talle vale postiserveri autentimise lehte, mille jÀrel saab kasutaja saata igale ettevÔtte kergesti ligipÀÀsetavale ressursile.
Ărge unustage salvestada tĂ€idetud lehte ja liikuda 'New Campaign' sektsiooni.
GoPhishi pĂŒĂŒgivĂ”rgustiku kĂ€ivitamine
Oleme mÀÀranud kÔik vajalikud andmed. 'New Campaign' vahekaart kontuurime uue kampaania.
Kampaania kÀivitamine
Kus:
Nimi
Kampaania nimi
Emaili mall
SÔnumi mall
Landing Page
Phishingu leht
URL
Teie GoPhishi serveri IP (peab olema vÔrgu juurdepÀÀs ohvri majutusele)
KÀivituskuupÀev
Kampaania alguskuupÀev
Saada e-kirju lÀbi
Kampaania lĂ”ppkuupĂ€ev (edastamine toimub ĂŒhtlaselt)
Saateprofiil
Saatja profiil
RĂŒhmad
Saajate grupp
PÀrast algust saame alati tutvuda statistikaga, milles on nÀha: saadetud sÔnumid, avatud sÔnumid, lingile klikkimised, sissekantud andmed ning rÀmpsposti viimine.
Statistikast nÀeme, et 1 sÔnum saadeti, kontrollime saaja postkasti:
TĂ”epoolest, ohver sai edukalt kĂ€tte kalapĂŒĂŒgi e-kirja palvega minna parooli muutmise lingile. Teeme taotletud toimingud, see suunab meid Landing Pages lehele, kuidas statistikaga on?
KokkuvĂ”ttes lĂ€ks meie kasutaja kalapĂŒĂŒgi lingile, kus ta vĂ”is potentsiaalselt jĂ€tta oma konto andmed.
Autori mĂ€rkus: andmete sisestamise protsess ei fikseeritud, kuna kasutati testimist, kuid see vĂ”imalus on olemas. Samas sisu ei krĂŒpteerita ja see salvestatakse GoPhishi andmebaasis, pidage seda meeles.
LÔpetuseks
TĂ€na arutasime tĂ€htsat teemat automatiseeritud koolituse korraldamisest töötajate kaitsmiseks phishingu rĂŒnnakute eest ja IT-oskuste kasvatamiseks. Saime lahenduseks Gophishi, mille rakendamine oli ajaliselt tĂ”hus ning tulemused olid head. Selle abiga saate kontrollida oma töötajaid ja koostada nende kĂ€itumise aruandeid. Kui see toode teid huvitab, pakume abi selle juurutamisel ja teie töötajate auditil.sales@tssolution.ru).
Kuid me ei kavatse jÀÀda ĂŒksnes ĂŒhe lahenduse kirjelduse juurde, vaid plaanime jĂ€tkata tsĂŒklit, kus rÀÀgime ettevĂ”tte lahendustest koolituse ja töötajate turvalisuse kontrollimise automatiseerimise kohta. JĂ€tkake meiega ja olge ettevaatlikud!
Allikas: habr.com
