TĂ€napĂ€eval kulutab vĂ”rguadministraator vĂ”i infokaitse insener hulgaliselt aega ja ressursse ettevĂ”tte vĂ”rgu piiri kaitsmiseks erinevate ohtude eest, omandades uusi sĂŒndmuste ennetamise ja jĂ€lgimise sĂŒsteeme, kuid isegi see ei taga tĂ€ielikku kaitset. Sotsiaalne inseneritehnika on kurjategijate seas laialdaselt kasutuses ja vĂ”ib kaasa tuua tĂ”siseid tagajĂ€rgi.
Kuidas tihti olete end tabanud mĂ”ttelt: âOlgu, vĂ”iks töötajatele korraldada infokaitse teadlikkuse kontrolliâ? Kahjuks takistavad seda suure hulga ĂŒlesannete vĂ”i tööpĂ€eva ajapiirangud. Planeerime rÀÀkida kaasaegsetest toodetest ja tehnoloogiatest personali koolitamise automatiseerimise valdkonnas, mis ei nĂ”ua pikaajalist ettevalmistust pilootide lĂ€biviimiseks vĂ”i kasutuselevĂ”tmiseks, kuid sellest kĂ”igest jĂ€rgemööda.
Teoreetiline alus
TÀnapÀeval levib enam kui 80% pahavara e-posti kaudu (andmed on saadud Check Pointi spetsialistide raportitest möödunud aasta jooksul, kasutades Intelligence Reports teenust).
Viimane 30 pĂ€eva rĂŒnnakute aruannet kahjulike failide leviku kohta (Eesti) â Check Point
See nĂ€itab, et e-kirjade sisu on piisavalt haavatav kurjategijate Ă€rakasutamiseks. Kui vaadata kĂ”ige populaarsemaid kahjulikke failitĂŒĂŒpe manusena (EXE, RTF, DOC), siis tuleb mĂ€rkida, et need sisaldavad tavaliselt automaatseid koodi tĂ€itmise elemente (skripte, makrosid).
Aastaaruanne kahjulike e-kirjade failivormingute kohta â Check Point
Kuidas selle rĂŒnnakute vektoriga vĂ”idelda? E-kirjade kontrollimine hĂ”lmab turvameetmete kasutamist:Â
ViirusetĂ”rje â ohte tuvastav allkirja kontroll.
Emulatsioon â liivakast, mille abil avatakse manus isolatsioonikeskkonnas.
Sisu teadlikkus â dokumentidest aktiivsete elementide eemaldamine. Kasutaja saab puhastatud dokumendi (tavaliselt PDF-faili formaadis).
AntiSpam â saaja/saataja domeeni maine kontrollimine.
Ja, sellest piisab, kuid ettevĂ”tte jaoks on veel ĂŒks mitte vĂ€hem vÀÀrtuslik ressurss â töötajate ettevĂ”tte- ja isikuandmed. Viimastel aastatel on kasvanud jĂ€rgmise tĂŒĂŒpi internetipettuste populaarsus:
Phishing (ingl. phishing, sĂ”na otseses mĂ”ttes âkalapĂŒĂŒkâ) â internetipettuste liik. Selle eesmĂ€rk on saada kasutajate isikuandmeid. Siia kuuluvad paroolide, krediitkaartide numbrite, pangakontode ja muu konfidentsiaalse teabe vargus.
Kurjategijad tĂ€iustavad phisingu rĂŒnnakute meetodeid, suunavad DNS-pĂ€ringud populaarselt veebilehelt, korraldavad kogu kampaaniaid sotsiaalse inseneeria abil e-kirjade saatmiseks.Â
Seega on soovitatav kasutada kahte lÀhenemist teie ettevÔtte e-posti kaitsmiseks phishingu eest, ning nende kooskasutamine toob parimaid tulemusi:
Kaitse tehnilised tööriistad. Nagu eelnevalt mainitud, kasutatakse erinevaid tehnoloogiaid, et kontrollida ja edastada ainult legitiimset kirja.
Teoreetiline personali vĂ€ljaĂ”pe. Soodneb komplekssele töötajate testimisega potentsiaalsete ohvrite tuvastamiseks. Edasi toimub nende ĂŒmberkoolitus ja pidev statistika fikseerimine.  Â
Ăra usalda, vaid kontrolli
TĂ€na rÀÀgime teisest lĂ€henemisest, et ennetada fiĆĄingurĂŒnnakut, nimelt automatiseeritud töötajate koolitusest, et tĂ”sta ettevĂ”tte ja isiklike andmete ĂŒldist kaitsetaset. Miks see vĂ”iks olla nii ohtlik?
Sotsiaalne inseneritegevus â psĂŒhholoogiline manipuleerimine inimestega, et nad sooritaksid teatud tegevusi vĂ”i avalikustaksid konfidentsiaalset teavet (tehnilise kaitse kontekstis).
TĂŒĂŒpilise fiĆĄingurĂŒnnaku stsenaariumi skeem
Vaatame huvitavat blokkskeemi, mis lĂŒhidalt nĂ€itab fiĆĄingukampaania edendamise teed. Seal on mitmeid etappe:
Esialgsete andmete kogumine.
21. sajandil on raske leida inimest, kes ei oleks registreerunud ĂŒheski sotsiaalvĂ”rgustikus vĂ”i erinevates foorumites. Loomulikult jĂ€tavad paljud meist enda kohta pĂ”hjalikku teavet: praeguse töökoht, kolleegide grupp, telefon, e-post jne. Lisage sellele isikupĂ€rased andmed inimese huvide kohta ja teil on andmed, et luua phishingu mall. Ieven kui selliste andmetega inimesi ei Ă”nnestu leida, on alati ettevĂ”tte veebisait, kust saab koguda kogu vajaliku teabe (domeenipost, kontaktid, suhted).
Kampaania kÀivitamine.
PĂ€rast seda, kui âplatvormâ on valmis, saate tasuta vĂ”i tasuliste tööriistade abil kĂ€ivitada oma sihitud phishing-kampaania. Kampaania kĂ€igus kogute statistikat: edastatud kirjad, avatud kirjad, lingi klikkimised, kasutajate andmete sisestamine jne.
Tooted turul
Phishingut vĂ”ivad kasutada nii kurjategijad kui ka ettevĂ”tte infotehnoloogia töötajad, et teostada pidevat auditit töötajate kĂ€itumise kohta. Mida pakub turg tasuta ja tasuliste lahendustega ettevĂ”tte töötajate automatiseeritud koolitussĂŒsteemi jaoks:
â avatud lĂ€htekoodiga projekt, mis vĂ”imaldab korraldada phishingu kampaaniat teie töötajate IT-oskuste kontrollimiseks. Selle plusse kuulub lihtne seadistamine ja minimaalsed sĂŒsteeminĂ”uded. Miinusteks on valmis e-kirjade mallide puudumine ning testide ja koolitusmaterjalide nappus.
â platvorm, kus on suur hulk tooteid töötajate testimiseks.
â automatiseeritud sĂŒsteem töötajate testimiseks ja koolitamiseks. Pakub erinevaid tooteversioone, mis toetavad 10 kuni ĂŒle 1000 töötaja. Koolituskursused hĂ”lmavad teooriat ja praktilisi ĂŒlesandeid, lisaks on vĂ”imalik tuvastada vajadusi saadud statistika pĂ”hjal pĂ€rast phishingu kampaaniat. Kommersiaalne lahendus, millel on prooviversioon.
â automatiseeritud Ă”petamise ja kaitse kontrolli sĂŒsteem. Kaubanduslik toode pakub perioodiliste harjutusrĂŒnnakute lĂ€bi viimist, töötajate koolitamist jne. Toote demoversioonina pakutakse kampaaniat, mis sisaldab mallide kĂ€ivitamist ja kolme harjutusrĂŒnnaku lĂ€biviimist.
Ălaltoodud lahendused on vaid osa automatiseeritud personaliĂ”ppe toodetest turul. Kindlasti on igal ĂŒhel oma eelised ja puudused. TĂ€na tutvume , simuleerime kalastusrĂŒnnakut, uurime saadaolevaid valikuid.
GoPhish
Nii et on aeg harjutamiseks. GoPhish valiti mitte juhuslikult: see on kasutajasÔbralik tööriist, millel on jÀrgmised omadused:
Lihtsustatud paigaldamine ja kÀivitamine.
REST API tugi. Lubab genereerida pĂ€ringuid ja rakendada automatiseeritud skripte.Â
Mugav juhtimisliides.
Platvormidevaheline ĂŒhilduvus.
Arendajate meeskond on valmistanud suurepĂ€rase GoPhishi paigaldamise ja konfigureerimise dokumentatsiooni. Tegelikult peate lihtsalt minema , laadige alla ZIP-arhiiv vastava operatsioonisĂŒsteemi jaoks, kĂ€ivitage sisemine binaarfail, pĂ€rast mida tööriist installitakse.
OLULINE MĂRKUS!
LĂ”puks peaksite terminalis nĂ€gema teavet kĂ€ivitatud portaali kohta ning ka autentimisandmeid (kehtib versioonidele alates 0.10.1). Ărge unustage endale parooli ĂŒles kirjutada!
msg="Palun logige sisse kasutajanimega admin ja parooliga <PAROOL>"Töötame GoPhishi seadistamise kallal
PĂ€rast installimist luuakse rakenduse kausta konfiguratsioonifail (config.json). Kirjeldame parameetreid selle muutmiseks:
Ala
Va waarde (vaikimisi)
Kirjeldus
admin_server.listen_url
127.0.0.1:3333
GoPhishi serveri IP-aadress
admin_server.use_tls
false
Kas TLS on serveriga ĂŒhenduse loomiseks kasutusel
admin_server.cert_path
example.crt
SSL-sertifikaadi asukoht GoPhishi halduriportaali jaoks
admin_server.key_path
example.key
Isikliku SSL-vÔtme asukoht
phish_server.listen_url
0.0.0.0:80
Phishing-lemikulehe IP-aadress ja port (vaikimisi on see GoPhishi serveris ja kasutab porti 80)
â> Liikuda halduriportaali. Meie puhul: https://127.0.0.1:3333
â> Teile pakutakse vĂ”imalust muuta piisavalt pikk parool lihtsamaks vĂ”i vastupidi.
Saatja profiili loomine
Minge vahekaardile âSaaja Profiilidâ ja mÀÀrake andmed kasutaja kohta, kellelt meie kiri saadetakse:
Kus:
Nimi
Saatja nimi
Kus
Saatja e-post
Host
E-posti serveri IP-aadress, mille kaudu saabub sisenev post.
Kasutajanimi
E-posti serveri kasutajakonto sisselogimise nimi.
Parool
E-posti serveri kasutajakonto parool.
Samuti saate saata testkirja, et veenduda edastamise Ă”nnestumises. Salvestage seaded, kasutades nuppu âSalvesta profiilâ.
Saajate rĂŒhma loomine
SeejĂ€rel tuleb luua âĂ”nnekirjadeâ saajate grupp. Minge jaotisse âKasutajad & Gruupidâ â âUus Gruppâ. On kaks vĂ”imalust lisamiseks: kĂ€sitsi vĂ”i CSV-faili importimise teel.
Teise meetodi jaoks on vajalikud jÀrgmised kohustuslikud vÀljad:
Eesnimi
Perekonnanimi
Email
Amet
NĂ€iteks:
Eesnimi, Perekonnanimi, Amet, E-post
Richard, Bourne, CEO, rbourne@morningcatch.ph
Boyd, Jenius, SĂŒsteemiadministraator, bjenius@morningcatch.ph
Haiti, Moreo, MĂŒĂŒk & Turundus, hmoreo@morningcatch.phPhishing-kirja mallide loomine
PĂ€rast seda, kui oleme mÀÀranud kujuteldava rĂŒndaja ja vĂ”imalikud ohvrid, tuleb luua sĂ”numimall. Selleks minge jaotisse âE-posti mallidâ â âUued mallidâ.
Mallikujunduse loomisel kasutatakse tehnilist ja loomingulist lÀhenemist, tuleks mÀrkida teenuse sÔnum, mis on tuttav ohvritele vÔi tekitab neis teatud reaktsiooni. VÔimalikud valikud:
Nimi
Mallinimi
Teema
Kiri teema
Tekst / HTML
Teksti vÔi HTML-koodi sisestusvÀli
Gophish toetab kirja importimist, kuid meie loome oma. Selleks imiteerime stsenaariumi: ettevĂ”tte kasutaja saab kirja, milles on soov parooli muutmiseks tema ettevĂ”tte postkastist. SeejĂ€rel analĂŒĂŒsime tema reaktsiooni ja vaatame meie 'pĂŒĂŒki'.
Mallides kasutame sisseehitatud muutujaid. Nendega saab pÔhjalikumalt tutvuda eeltoodud jaotises .
Alustamiseks laadime jÀrgmise teksti:
{{.FirstName}},
Parool {{.Email}} on aegunud. Palun taastage oma parool siin.
TĂ€nan,
IT meeskondSeega sisestatakse automaatselt kasutajanimi (vastavalt eelnevalt mÀÀratud punktile 'Uus grupp') ja tema e-posti aadress.
JÀrgmiseks peame mÀrkima lingi meie kalastamisressursile. Selleks rÔhutame tekstis sÔna 'here' ja valime juhtpaneelilt valiku 'Link'.
URL-ina kasutame sisseehitatud muutujat {{.URL}}, mille tÀidame hiljem. See lisatakse automaatselt phishing-kirja tekstile.
Enne mallide salvestamist Ă€ra unusta aktiveerida valikut âAdd Tracking Imageâ. See lisab meediaelemendi, mille suurus on 1Ă1 piksel, mis jĂ€lgib, kas kiri on avatud kasutaja poolt.
Niisiis, meil on veel mĂ”ni samm, kuid enne teeme ĂŒlevaate kohustuslikest sammudest pĂ€rast Gophish portaalis sisselogimist:Â
Loo saatja profil;
Loo postitusgrupp, kus mÀrkida kasutajad;
Loo phishing-kirja mall.
Loodetavasti ei lÀinud seadistamine kaua aega ja oleme juba peaaegu valmis meie kampaania kÀivitamiseks. Peame lisama ainult phishing-lehe.
Phishing-lehe loomine
Mine vahelehele âLanding Pagesâ.
Meilt kĂŒsitakse objekti nime. On vĂ”imalus importida sihtkoha veebisaiti. Meie nĂ€ites proovisin mÀÀrata töötava meilipordali. Seega imporditi see HTML-koodina (kuigi mitte tĂ€ielikult). JĂ€rgmisel on huvitavad valikud kasutaja sisestatud andmete tabamiseks:
Koguda submitted data. Kui veebileht, millel see on, sisaldab erinevaid sisendvorme, siis kÔik andmed salvestatakse.
Salvesta paroolid â kirjutada sisse sisestatud paroole. Andmed salvestatakse GoPhishi andmebaasi krĂŒpteerimata.
Saame kasutada ka valikut âRedirect toâ, mis suunab kasutaja pĂ€rast sisselogimisdokumentide sisestamist mÀÀratud lehele. Tuletan meelde, et oleme seadnud stsenaariumi, kus kasutajalt nĂ”utakse oma ettevĂ”tte e-posti parooli muutmist. Selleks talle kuvatakse vale sisenemise portaali leht, pĂ€rast mida saab kasutaja suunata igale ettevĂ”tte kĂ€tte saadavale ressursile.
Ărge unustage salvestada tĂ€idetud lehte ja liikuda jaotisse «New Campaign».
GoPhishi pĂŒĂŒgikampaania kĂ€ivitamine
Oleme mÀÀranud kÔik vajalikud andmed. Jaotises «New Campaign» loome uue kampaania.
Kampaania kÀivitamine
Kus:
Nimi
Kampaania nimi
Email Template
SÔnumi mall
Landing Page
Phishing'i leht
URL
Teie GoPhishi serveri IP (peab olema vĂ”rguĂŒhenduses ohvri hostiga)
KÀivitamise kuupÀev
Kampaania alguskuupÀev
Saada e-kirju poolt
Kampaania lĂ”ppkuupĂ€ev (saada jaotatakse ĂŒhtlaselt)
Saatmisprofiil
Saatmise profiil
Groups
Saajate grupp
PÀrast alustamist saame alati tutvuda statistika jaotusega, kus on kirjas: saadetud sÔnumid, avatud sÔnumid, linkide klikkimised, edastatud andmed, edastamine rÀmpsposti.
Statistikast nÀeme, et 1 sÔnum on saadetud, kontrollime saaja e-posti:
TÔepoolest, ohver sai edukalt kÀtte phisingu kirja, kus paluti vajutada linki oma ettevÔtte konto parooli muutmiseks. TÀidame taotletud toimingud, see viib meid Landing Pages lehele, mis statistikat nÀitab?
Tulemusena klikkis meie kasutaja phisingu lingile, kus ta vÔis potentsiaalselt oma konto andmeid edastada.
Autori mĂ€rkus: andmete sisestamise protsessi ei salvestatud, kuna kasutati testmalli, kuid selline vĂ”imalus on olemas. Sellegipoolest ei krĂŒpteerita sisu ja see salvestatakse GoPhish andmebaasi, pidage seda meeles.
KokkuvÔtte asemel
TĂ€na kĂ€sitleme aktuaalset teemat töötajate automaatse koolituse lĂ€biviimisest, et kaitsta neid phishing-rĂŒnnakute eest ja suurendada nende IT-oskusi. LigipÀÀsetava lahendusena rakendati Gophishi, mis on osutunud heaks valikuks, arvestades seadistamise aega ja saadud tulemusi. Selle lihtsa tööriistaga saate testida oma töötajaid ja koostada aruandeid nende kĂ€itumise kohta. Kui see toode teid huvitab, pakume abi selle seadistamisel ja teie töötajate auditeerimisel (sales@tssolution.ru).
Kuid me ei kavatse piirduda ĂŒhe lahenduse ĂŒlevaatamisega ja plaanime jĂ€tkata tsĂŒklit, kus rÀÀgime ettevĂ”tte lahendustest töötajate koolitusprotsessi automatiseerimiseks ja turvalisuse kontrollimiseks. JĂ€tkake meiega ja olge ettevaatlikud!
Allikas: habr.com
