Ad oggi, un amministratore di rete o un ingegnere della sicurezza informatica dedica un enorme quantità di tempo e sforzi per proteggere il perimetro della rete aziendale da varie minacce, imparando nuovi sistemi di prevenzione e monitoraggio degli eventi, ma anche questo non garantisce una protezione completa. L'ingegneria sociale è attivamente utilizzata dai malintenzionati e può avere conseguenze gravi.
Quante volte ti sei sorpreso a pensare: “Sarebbe utile organizzare un controllo per il personale in merito alla competenza in sicurezza informatica”? Purtroppo, questi pensieri si scontrano con un muro di incomprensione sotto forma di un numero elevato di compiti o della limitazione del tempo lavorativo. Abbiamo intenzione di parlarti di prodotti e tecnologie moderne nel campo dell'automazione della formazione del personale, che non richiederanno una lunga preparazione per l'attuazione di progetti pilota o implementazioni, ma andiamo per ordine.
Fondamenti teorici
Attualmente, oltre l'80% dei file dannosi viene diffuso tramite email (dati provenienti dai rapporti degli specialisti di Check Point nell'ultimo anno utilizzando il servizio Intelligence Reports).
Rapporto degli ultimi 30 giorni sui vettori di attacco per la diffusione di file dannosi (Russia) — Check Point
Questo indica che il contenuto delle email è piuttosto vulnerabile all'uso da parte dei malintenzionati. Se consideriamo i formati di file dannosi più popolari negli allegati (EXE, RTF, DOC), si deve notare che di solito contengono elementi di esecuzione automatica del codice (script, macro).
Rapporto annuale sui formati di file nei messaggi dannosi ricevuti — Check Point
Come combattere questo vettore di attacco? Il controllo delle email consiste nell'utilizzare strumenti di sicurezza:
Antivirus — rilevamento delle minacce tramite firme.
Emulazione — sandbox, attraverso la quale gli allegati vengono aperti in un ambiente isolato.
Consapevolezza dei Contenuti — estrazione di elementi attivi dai documenti. L'utente riceve un documento ripulito (di solito in formato PDF).
AntiSpam — verifica della reputazione del dominio del destinatario/del mittente.
E, teoricamente, questo dovrebbe essere sufficiente, ma c'è un'altra risorsa altrettanto preziosa per l'azienda: i dati aziendali e personali dei dipendenti. Negli ultimi anni, è aumentata la popolarità del seguente tipo di frode online:
Phishing (inglese phishing, da fishing - pesca, estrazione) - è un tipo di frode online. Il suo obiettivo è ottenere i dati identificativi degli utenti. Qui rientrano il furto di password, numeri di carte di credito, conti bancari e altre informazioni riservate.
I malintenzionati perfezionano i metodi di attacco di phishing, reindirizzano le richieste DNS da siti popolari, dando vita a intere campagne utilizzando ingegneria sociale per inviare e-mail.
Pertanto, per proteggere la vostra e-mail aziendale dal phishing, è consigliato applicare due approcci, la cui combinazione porta ai migliori risultati:
Strumenti tecnici di protezione. Come detto in precedenza, vengono utilizzate diverse tecnologie per verificare e inviare solo e-mail legittime.
Formazione teorica del personale. Comprende un test completo del personale per identificare potenziali vittime. Successivamente si procede alla loro riqualificazione, registrando costantemente statistiche.
Non fidarti, ma verifica
Oggi parleremo del secondo approccio per prevenire gli attacchi di phishing, ossia la formazione automatizzata del personale al fine di aumentare il livello di protezione delle informazioni aziendali e personali. Perché potrebbe essere così pericoloso?
Ingegneria sociale è la manipolazione psicologica delle persone per compiere determinate azioni o rivelare informazioni riservate (in relazione alla sicurezza informatica).
Schema del tipico scenario di attacco di phishing
Esaminiamo un'interessante mappa concettuale che mostra sinteticamente il percorso di attuazione di una campagna di phishing. Essa prevede diverse fasi:
Raccolta dei dati iniziali.
Nel 21° secolo è difficile trovare qualcuno che non sia registrato in almeno un social network o in vari forum tematici. Naturalmente, molti di noi lasciano informazioni dettagliate su di sé: luogo di lavoro attuale, gruppo per colleghi, telefono, e-mail, ecc. Aggiungete a questo informazioni personalizzate sugli interessi della persona e avrete i dati per formare un template di phishing. Anche se non si è riusciti a trovare persone con tali informazioni, c'è sempre il sito dell'azienda da cui è possibile raccogliere tutte le informazioni di nostro interesse (e-mail di dominio, contatti, relazioni).
Avvio della campagna.
Dopo che sarà stato preparato il “terreno di prova”, puoi avviare la tua campagna di phishing mirata utilizzando strumenti gratuiti o a pagamento. Durante il lavoro della campagna, accumulerai statistiche: e-mail consegnate, e-mail aperte, clic sui link, inserimento di credenziali, ecc.
Prodotti sul mercato
Il phishing può essere utilizzato sia da malintenzionati che da dipendenti della sicurezza aziendale, con l'obiettivo di condurre audizioni costanti sul comportamento del personale. Cosa ci offre il mercato delle soluzioni gratuite e commerciali per i sistemi di formazione automatizzati del personale:
— progetto open-source che consente di avviare una campagna di phishing per testare la competenza informatica dei tuoi dipendenti. I vantaggi includono la semplicità di distribuzione e i minimi requisiti di sistema. Gli svantaggi sono l'assenza di modelli di e-mail pronti e la mancanza di test e materiali formativi per il personale.
— piattaforma con un gran numero di prodotti disponibili per testare il personale.
— sistema automatizzato di test e formazione del personale. Ha diverse versioni di prodotti che supportano da 10 a oltre 1000 dipendenti. I corsi di formazione includono teoria e compiti pratici, è possibile identificare le esigenze in base alle statistiche ricevute dopo la campagna di phishing. È una soluzione commerciale con possibilità di utilizzo della versione di prova.
— sistema automatizzato di formazione e controllo della sicurezza. Il prodotto commerciale offre la possibilità di condurre attacchi di formazione periodici, formare il personale, ecc. Come versione demo, viene proposta una campagna che include il dispiegamento di modelli e la conduzione di tre attacchi di formazione.
Le soluzioni sopra elencate sono solo una parte dei prodotti disponibili nel mercato della formazione automatizzata del personale. Certamente, ognuno ha i propri vantaggi e svantaggi. Oggi ci familiarizzeremo con , simuliamo un attacco di phishing e studiamo le opzioni disponibili.
GoPhish
Dunque, è giunto il momento della pratica. GoPhish è stato scelto non a caso: è uno strumento user-friendly con le seguenti caratteristiche:
Installazione e avvio semplificati.
Supporto REST API. Permette di formare richieste da e applicare script automatizzati.
Interfaccia grafica di gestione conveniente.
Cross-platform.
Il team di sviluppatori ha preparato un ottimo per il deployment e la configurazione di GoPhish. In realtà, dovrai solo andare su , scaricare l'archivio ZIP per il sistema operativo corrispondente, avviare il file binario interno, dopodiché lo strumento sarà installato.
IMPORTANTE NOTA!
Alla fine dovresti ricevere nel terminale informazioni sul portale distribuito, insieme ai dati di accesso (valido per versioni superiori alla 0.10.1). Non dimenticare di annotare la password!
msg="Si prega di accedere con il nome utente admin e la password "Configurazione di GoPhish
Dopo l'installazione, nella directory dell'applicazione verrà creato un file di configurazione (config.json). Descriveremo i parametri per la sua modifica:
Chiave
Valore (predefinito)
Descrizione
admin_server.listen_url
127.0.0.1:3333
Indirizzo IP del server GoPhish
admin_server.use_tls
false
Se TLS è utilizzato per la connessione al server GoPhish
admin_server.cert_path
example.crt
Percorso del certificato SSL per il portale di amministrazione GoPhish
admin_server.key_path
example.key
Percorso della chiave privata SSL
phish_server.listen_url
0.0.0.0:80
Indirizzo IP e porta dell'hosting della pagina di phishing (di default è ospitata sullo stesso server GoPhish sulla porta 80)
—> Vai al portale di gestione. Nel nostro caso: https://127.0.0.1:3333
—> Ti verrà chiesto di cambiare una password piuttosto lunga in una più semplice o viceversa.
Creazione del profilo mittente
Vai alla scheda “Profilo di Invio” e specifica i dati dell'utente da cui partirà la nostra spedizione:
Dove:
Name
Nome del mittente
Da
Email del mittente
Host
Indirizzo IP del server di posta da cui verrà ascoltata la posta in arrivo.
Nome utente
Login dell'account utente del server di posta.
Password
Password dell'account utente del server di posta.
Puoi anche inviare un messaggio di prova per assicurarti del successo della consegna. Salva le impostazioni usando il pulsante “Salva profilo”.
Creazione di un gruppo di destinatari
Dopo, sarà necessario formare un gruppo di destinatari per le “lettere di felicità”. Vai su “Utenti & Gruppi” → “Nuovo Gruppo”. Ci sono due modi per aggiungere: manualmente o importando un file CSV.
Per il secondo metodo, sono richiesti i campi obbligatori:
Nome
Cognome
Email
Posizione
Come esempio:
Nome,Cognome,Posizione,Email
Richard,Bourne,CEO,rbourne@morningcatch.ph
Boyd,Jenius,Systems Administrator,bjenius@morningcatch.ph
Haiti,Moreo,Sales & Marketing,hmoreo@morningcatch.phCreazione di un modello di email di phishing
Dopo aver identificato un ipotetico trasgressore e le potenziali vittime, è necessario creare un modello con un messaggio. Per fare ciò, vai alla sezione “Email Templates” → “New Templates”.
Nella creazione del modello viene utilizzato un approccio tecnico e creativo; è necessario specificare un messaggio del servizio che sarà familiare agli utenti-vittime o che susciterà in loro una reazione specifica. Opzioni possibili:
Name
Nome del modello
Soggetto
Oggetto dell'email
Text / HTML
Campo per l'inserimento di testo o codice HTML
Gophish supporta l'importazione di email, ma noi creeremo la nostra. Per fare ciò, simuleremo uno scenario: un utente aziendale riceve un'email con una richiesta di reset della password dal suo indirizzo email aziendale. Successivamente, analizzeremo la sua reazione e osserveremo il nostro “pescato”.
Nel modello utilizzeremo variabili incorporate. Maggiori dettagli su di esse sono disponibili nella suddetta nella sezione .
Iniziamo caricando il seguente testo:
{{.FirstName}},
La password per {{.Email}} è scaduta. È possibile reimpostare la password qui.
Grazie,
Team ITDi conseguenza, il nome utente (secondo quanto specificato nel punto “New Group”) e il suo indirizzo email verranno automaticamente inseriti.
Successivamente, dobbiamo specificare il link alla nostra risorsa di phishing. A tale scopo, evidenziamo nel testo la parola “qui” e selezioniamo l'opzione «Link» nel pannello di controllo.
Come URL, specificheremo la variabile incorporata {{.URL}}, che compileremo successivamente. Essa sarà automaticamente integrata nel testo dell'email di phishing.
Prima di salvare il modello, non dimenticare di attivare l'opzione «Add Tracking Image». Questo aggiungerà un elemento multimediale di dimensioni 1×1 pixel, che monitorerà l'apertura dell'email da parte dell'utente.
Quindi, manca poco, ma prima riassumiamo i passaggi obbligatori dopo l'accesso al portale Gophish:
Creare un profilo del mittente;
Creare un gruppo di distribuzione, specificando gli utenti;
Creare un modello di email di phishing.
Ammettiamolo, la configurazione non ha richiesto molto tempo e siamo già quasi pronti a lanciare la nostra campagna. Resta da aggiungere la pagina di phishing.
Creazione della pagina di phishing
Vai alla scheda “Landing Pages”.
Ci verrà chiesto di specificare il nome dell'oggetto. È possibile importare il sito sorgente. Nel nostro esempio, ho provato a indicare un portale web operativo del server di posta. Di conseguenza, è stato importato come codice HTML (anche se non completamente). Seguono interessanti opzioni per catturare i dati inseriti dall'utente:
Cattura Dati Inviati. Se la pagina del sito specificata contiene vari moduli di input, tutti i dati verranno registrati.
Cattura Passwords — cattura delle password inserite. I dati sono registrati nel database GoPhish senza crittografia, così come sono.
In aggiunta, possiamo utilizzare l'opzione “Redirect to”, che reindirizzerà l'utente a una pagina specificata dopo l'inserimento delle credenziali. Ricordo che abbiamo impostato uno scenario in cui all'utente viene chiesto di cambiare la password dell'email aziendale. A tal fine, gli viene proposta una pagina fittizia del portale di accesso all'email, dopo di che l'utente può essere inviato su qualsiasi risorsa disponibile dell'azienda.
Non dimentichiamo di salvare la pagina compilata e di passare alla sezione «New Campaign».
Avvio della cattura GoPhish
Abbiamo specificato tutti i dati necessari. Nella scheda «New Campaign» creeremo una nuova campagna.
Avvio della campagna
Dove:
Name
Nome della campagna
Email Template
Modello di messaggio
Landing Page
Pagina di phishing
URL
IP del vostro server GoPhish (deve essere accessibile dalla rete con l'host della vittima)
Data di lancio
Data di inizio della campagna
Invia email entro
Data di fine della campagna (l'invio è distribuito uniformemente)
Profilo di invio
Profilo del mittente
Groups
Gruppo di destinatari della mailing list
Dopo l'avvio, possiamo sempre consultare le statistiche, nelle quali sono indicati: messaggi inviati, messaggi aperti, clic sui link, dati lasciati e trasferimento nello spam.
Dalle statistiche vediamo che è stato inviato 1 messaggio, controlliamo la posta dal lato del destinatario:
In effetti, la vittima ha ricevuto con successo un'email di phishing che le chiede di cliccare su un link per cambiare la password del proprio account aziendale. Eseguiamo le azioni richieste, ci viene indirizzati alla pagina Landing Pages; quali sono le statistiche?
Di conseguenza, il nostro utente ha cliccato sul link di phishing, dove poteva potenzialmente lasciare i dati del proprio account.
Nota dell'autore: il processo di inserimento dei dati non è stato registrato a causa dell'uso di un modello di prova, ma tale opzione è disponibile. Inoltre, il contenuto non è criptato e viene memorizzato nel database GoPhish, tenetelo a mente.
In conclusione
Oggi abbiamo trattato un argomento attuale riguardante l'implementazione di corsi di formazione automatizzati per proteggere i dipendenti dagli attacchi phishing e per sviluppare in loro le competenze IT. Come soluzione accessibile, è stato implementato Gophish, che ha dimostrato di avere un buon rapporto tra tempo di attuazione e risultati. Con questo strumento accessibile, puoi testare i tuoi dipendenti e redigere report sul loro comportamento. Se sei interessato a questo prodotto, offriamo supporto per la sua implementazione e per la valutazione dei tuoi dipendenti (sales@tssolution.ru).
Tuttavia, non ci fermeremo a una sola soluzione e intendiamo continuare il ciclo, in cui parleremo delle soluzioni enterprise per automatizzare il processo di formazione e il controllo della sicurezza dei dipendenti. Rimanete con noi e fate attenzione!
Fonte: habr.com
