Oggi, un amministratore di rete o un ingegnere della sicurezza informatica spende molto tempo e risorse per proteggere il perimetro della rete aziendale da varie minacce, adattandosi a nuovi sistemi di prevenzione e monitoraggio degli eventi, ma anche questo non garantisce una protezione completa. La ingegneria sociale è ampiamente utilizzata dai malintenzionati e può portare a conseguenze serie.
Quante volte ti sei trovato a pensare: “Sarebbe utile effettuare un controllo sulla consapevolezza del personale riguardo alla sicurezza informatica”? Sfortunatamente, queste idee si scontrano spesso con una serie di compiti o la mancanza di tempo durante la giornata lavorativa. Abbiamo intenzione di parlarti dei prodotti e delle tecnologie moderne nel campo dell'automazione della formazione del personale, che non richiederanno un lungo processo di preparazione per condurre prove o implementazioni, ma vedremo tutto nel dettaglio.
Fondamenti teorici
Attualmente, oltre l'80% dei file dannosi viene diffuso tramite email (dati tratti dai rapporti degli esperti di Check Point nell'ultimo anno utilizzando il servizio Intelligence Reports).
Report degli ultimi 30 giorni sui vettori di attacco per la diffusione di file dannosi (Russia) - Check Point
Questo indica che il contenuto delle email è abbastanza vulnerabile per essere sfruttato da malintenzionati. Considerando i formati di file dannosi più comuni negli allegati (EXE, RTF, DOC), è importante notare che generalmente contengono elementi automatizzati per l'esecuzione di codice (script, macro).
Rapporto annuale sui formati di file nei messaggi dannosi ricevuti - Check Point
Come affrontare questo vettore di attacco? Il controllo delle email si basa sull'uso di strumenti di sicurezza:
Antivirus - rilevamento delle minacce basato su firme.
Emulazione - sandbox, che consente di aprire gli allegati in un ambiente isolato.
Consapevolezza dei Contenuti - estrazione di elementi attivi dai documenti. L'utente riceve un documento ripulito (in genere, in formato PDF).
AntiSpam - verifica della reputazione del dominio del destinatario/mittente.
In teoria, questo dovrebbe essere sufficiente, ma c'è un'altra risorsa altrettanto preziosa per l'azienda: i dati aziendali e personali dei dipendenti. Negli ultimi anni, ha guadagnato popolarità un nuovo tipo di frode informatica:
Phishing (inglese phishing, da fishing — pesca) è un tipo di frode informatica. Il suo obiettivo è ottenere i dati identificativi degli utenti. Questo include il furto di password, numeri di carte di credito, conti bancari e altre informazioni riservate.
I criminali informatici perfezionano i metodi degli attacchi di phishing, reindirizzano le richieste DNS da siti popolari, avviano intere campagne utilizzando ingegneria sociale per inviare email.
Pertanto, per proteggere la vostra email aziendale dal phishing, si raccomanda di adottare due approcci, la cui combinazione porta ai migliori risultati:
Strumenti tecnici di protezione. Come accennato in precedenza, vengono utilizzate diverse tecnologie per verificare e inoltrare solo email legittime.
Formazione teorica del personale. Si compone di un test completo del personale per identificare potenziali vittime. Successivamente, viene effettuata una riqualificazione e vengono registrate costantemente le statistiche.
Non fidarti, verifica
Oggi parleremo del secondo approccio per prevenire gli attacchi di phishing, ovvero la formazione automatizzata del personale per aumentare il livello generale di sicurezza dei dati aziendali e personali. Perché questo può essere così pericoloso?
Ingegneria sociale — manipolazione psicologica delle persone per compiere determinate azioni o divulgare informazioni riservate (in relazione alla sicurezza informatica).
Schema di un tipico scenario di attacco di phishing
Rivolgiamo la nostra attenzione a un interessante diagramma che mostra brevemente il percorso di attuazione di una campagna di phishing. Esso comprende diverse fasi:
Raccolta di dati preliminari.
Nel 21° secolo è difficile trovare una persona che non sia registrata su alcun social network o su diversi forum tematici. Naturalmente, molti di noi lasciano informazioni dettagliate su di sé: luogo di lavoro attuale, gruppo per i colleghi, telefono, email, ecc. Aggiungendo informazioni personalizzate sugli interessi della persona, si ottiene il materiale per creare un template di phishing. Anche se non si riesce a trovare persone con tali informazioni, esiste sempre il sito dell'azienda, da cui si possono raccogliere tutte le informazioni di interesse (email di dominio, contatti, relazioni).
Avvio della campagna.
Dopo aver preparato il "punto di partenza", puoi lanciare la tua campagna di phishing mirata utilizzando strumenti gratuiti o a pagamento. Durante l'invio delle email, accumulerai statistiche: email consegnate, email aperte, clic sui link, inserimenti di credenziali, ecc.
Prodotti sul mercato
Il phishing può essere utilizzato sia da malintenzionati che da dipendenti della sicurezza informatica dell'azienda, al fine di condurre un audit continuo del comportamento dei collaboratori. Cosa ci offre il mercato delle soluzioni gratuite e commerciali per un sistema di formazione automatizzato dei dipendenti?
è un progetto open source che consente di avviare una campagna di phishing per verificare le competenze informatiche dei tuoi dipendenti. Tra i vantaggi, segnalo la facilità di implementazione e le minime esigenze di sistema. Tra gli svantaggi, la mancanza di modelli di invio predefiniti, la mancanza di test e materiali didattici per il personale.
è una piattaforma con un’ampia gamma di prodotti disponibili per testare il personale.
è un sistema automatizzato per il test e la formazione dei dipendenti. Offre diverse versioni dei prodotti, supportando da 10 a oltre 1000 dipendenti. I corsi di formazione includono teoria e esercizi pratici, con la possibilità di individuare le necessità sulla base delle statistiche ottenute dopo la campagna di phishing. È una soluzione commerciale con una possibilità di utilizzo in prova.
— sistema automatizzato di formazione e controllo della sicurezza. Il prodotto commerciale offre la possibilità di eseguire attacchi di formazione periodici, addestrare il personale, ecc. Come versione dimostrativa, viene proposta una campagna che include lo schieramento di modelli e l'esecuzione di tre attacchi di formazione.
Le soluzioni sopra elencate rappresentano solo una parte dei prodotti disponibili sul mercato per la formazione automatizzata del personale. Ovviamente, ognuno ha i propri vantaggi e svantaggi. Oggi ci conosceremo con , simuliamo un attacco di phishing, esploriamo le opzioni disponibili.
GoPhish
Quindi, è tempo di fare pratica. GoPhish è stato scelto non a caso: è uno strumento user-friendly con le seguenti caratteristiche:
Installazione e avvio semplificati.
Supporto per REST API. Consente di formare richieste da e applicare scenari automatizzati.
Interfaccia grafica di gestione intuitiva.
Interoperabilità tra piattaforme.
Il team di sviluppatori ha preparato un ottimo per il dispiegamento e la configurazione di GoPhish. In realtà, avrai bisogno solo di andare su , scarica l'archivio ZIP per il sistema operativo corrispondente, esegui il file binario interno, dopodiché lo strumento sarà installato.
NOTA IMPORTANTE!
Alla fine dovresti ricevere informazioni sul portale distribuito nel terminale, oltre ai dati per l'autenticazione (valido per le versioni superiori a 0.10.1). Non dimenticare di annotare la password!
msg="Accedi con il nome utente admin e la password "Impostazione di GoPhish
Dopo l'installazione nella directory dell'applicazione verrà creato un file di configurazione (config.json). Descriveremo i parametri per la sua modifica:
Chiave
Valore (predefinito)
Descrizione
admin_server.listen_url
127.0.0.1:3333
Indirizzo IP del server GoPhish
admin_server.use_tls
false
Se TLS è utilizzato per connettersi al server GoPhish
admin_server.cert_path
example.crt
Percorso al certificato SSL per il portale di amministrazione di GoPhish
admin_server.key_path
example.key
Percorso alla chiave SSL privata
phish_server.listen_url
0.0.0.0:80
Indirizzo IP e porta per la pagina di phishing (si trova di default sul server GoPhish sulla porta 80)
-> Vai al portale di gestione. Nel nostro caso: https://127.0.0.1:3333
-> Ti verrà chiesto di cambiare una password piuttosto lunga in una più semplice o viceversa.
Creazione del profilo del mittente
Vai alla scheda 'Profili di Invio' e inserisci i dati dell'utente da cui verrà effettuata la nostra campagna di invio:
Dove:
Name
Nome del mittente
Da
Email del mittente
Host
Indirizzo IP del server di posta da cui sarà monitorata la posta in arrivo.
Nome utente
Nome utente dell'account del server di posta.
Password
Password dell'account dell'utente del server di posta.
Puoi anche inviare un messaggio di prova per verificare il successo della consegna. Salva le impostazioni utilizzando il pulsante 'Salva profilo'.
Creazione di un gruppo di destinatari
Dopo è necessario formare un gruppo di destinatari per le 'lettere della fortuna'. Vai a 'User & Groups' → 'Nuovo Gruppo'. Ci sono due modi per aggiungere: manualmente o importando un file CSV.
Per quest'ultimo metodo sono necessari i seguenti campi obbligatori:
Nome
Cognome
Email
Posizione
Esempio:
Nome,Cognome,Posizione,Email
Richard,Bourne,CEO,rbourne@morningcatch.ph
Boyd,Jenius,Systems Administrator,bjenius@morningcatch.ph
Haiti,Moreo,Sales & Marketing,hmoreo@morningcatch.phCreazione di un modello di email phishing
Dopo aver identificato l'immaginario aggressore e le potenziali vittime, è necessario creare un modello per il messaggio. Per fare ciò, vai alla sezione 'Email Templates' → 'Nuovi Modelli'.
Nella creazione del modello si utilizza un approccio tecnico e creativo; è necessario indicare un messaggio dal servizio che sarà riconoscibile per le vittime o che susciterà una loro particolare reazione. Possibili opzioni:
Name
Nome del modello
Oggetto
Oggetto dell'email
Testo / HTML
Campo per l'inserimento di testo o codice HTML
Gophish supporta l'importazione delle email; noi creeremo la nostra. Per fare ciò, simuliamo uno scenario: un utente dell'azienda riceve un'email di richiesta per il cambio password dalla sua email aziendale. Analizzeremo poi la sua reazione e vedremo il nostro “pescato”.
Nel modello utilizzeremo variabili incorporate. Puoi trovare maggiori informazioni su di esse nella sezione nella sezione .
Per iniziare, carichiamo il seguente testo:
{{.FirstName}},
La password per {{.Email}} è scaduta. Per favore, reimposta la tua password qui.
Grazie,
Il Team ITDi conseguenza, verrà automaticamente inserito il nome dell'utente (in base al punto precedentemente definito “New Group”) e verrà indicato il suo indirizzo email.
Successivamente, dobbiamo indicare il link al nostro sito di phishing. A questo scopo, evidenzieremo nel testo la parola “here” e selezioneremo l'opzione «Link» nel pannello di controllo.
Come URL utilizzeremo la variabile incorporata {{.URL}}, che completeremo in seguito. Sarà automaticamente inserita nel testo dell'email di phishing.
Prima di salvare il modello, non dimenticate di attivare l'opzione «Add Tracking Image». Questo aggiungerà un elemento media di dimensioni 1×1 pixel, permettendo di tracciare l'apertura dell'email da parte dell'utente.
Quindi, ci siamo quasi, ma prima facciamo un riepilogo dei passaggi obbligatori dopo aver effettuato il login nel portale Gophish:
Creare un profilo del mittente;
Creare un gruppo di mailing, specificando gli utenti;
Creare un modello di email di phishing.
D'accordo, la configurazione non ha richiesto molto tempo e siamo quasi pronti a lanciare la nostra campagna. Resta da aggiungere la pagina di phishing.
Creazione della pagina di phishing
Andate alla scheda “Landing Pages”.
Ci verrà chiesto di specificare un nome per l'oggetto. È possibile importare il sito sorgente. Nel nostro esempio, ho provato a specificare il portale web funzionante del server di posta. Di conseguenza, è stato importato come codice HTML (anche se non completamente). Seguono interessanti opzioni per la cattura dei dati inseriti dall'utente:
Cattura dei dati inviati. Se la pagina del sito specificata contiene vari moduli di input, tutti i dati saranno registrati.
Cattura delle password — cattura delle password inserite. I dati vengono registrati nel database GoPhish senza crittografia, così come sono.
In aggiunta, possiamo utilizzare l'opzione 'Redirect to', che reindirizzerà l'utente a una pagina specificata dopo l'inserimento delle credenziali. Ricordo che abbiamo impostato uno scenario in cui viene richiesto all'utente di cambiare la password della propria email aziendale. A tal fine, gli viene presentata una pagina fittizia del portale di accesso alla mail, dopodiché l'utente può essere inviato a qualsiasi risorsa disponibile dell'azienda.
Non dimentichiamo di salvare la pagina compilata e passiamo alla sezione 'New Campaign'.
Avvio della cattura GoPhish
Abbiamo fornito tutti i dati necessari. Nella scheda 'New Campaign' creiamo una nuova campagna.
Avvio della campagna
Dove:
Name
Nome della campagna
Email Template
Modello di messaggio
Landing Page
Pagina di phishing
URL
IP del tuo server GoPhish (deve essere accessibile dalla rete dell'host vittima)
Data di lancio
Data di avvio della campagna
Invia Email entro
Data di conclusione della campagna (l'invio viene distribuito uniformemente)
Profilo di invio
Profilo del mittente
Gruppi
Gruppo di destinatari della newsletter
Dopo l'avvio, possiamo sempre consultare le statistiche, che indicano: messaggi inviati, messaggi aperti, clic sui link e dati lasciati per il trasferimento nello spam.
Dalle statistiche vediamo che è stato inviato 1 messaggio, controlliamo la posta dal lato del destinatario:
Infatti, la vittima ha ricevuto con successo l'email di phishing con la richiesta di cliccare sul link per cambiare la password dell'account aziendale. Eseguiamo le azioni richieste, ci invia alla pagina delle Landing Pages, come sono le statistiche?
Alla fine, il nostro utente ha cliccato sul link di phishing, dove avrebbe potenzialmente potuto lasciare i dati del proprio account.
Nota dell'autore: il processo di inserimento dei dati non è stato registrato a causa dell'uso di un modello di test, ma questa opzione è disponibile. Tuttavia, il contenuto non è crittografato e viene memorizzato nel database GoPhish, tenetelo presente.
In conclusion
Oggi abbiamo toccato un tema attuale riguardo all'automazione della formazione dei dipendenti per proteggerli dagli attacchi di phishing e sviluppare la loro competenza informatica. Come soluzione accessibile, è stato implementato Gophish, che si è dimostrato efficace in termini di tempo di implementazione e risultati. Con questo strumento facilmente utilizzabile, potrete verificare i vostri dipendenti e redigere rapporti sul loro comportamento. Se siete interessati a questo prodotto, offriamo assistenza per la sua implementazione e per l'audit dei vostri dipendenti (sales@tssolution.ru).
Tuttavia, non ci fermeremo alla revisione di una sola soluzione e abbiamo in programma di proseguire con un ciclo in cui parleremo di soluzioni aziendali per automatizzare il processo di formazione e monitoraggio della sicurezza dei dipendenti. Restate con noi e rimanete vigili!
Fonte: habr.com
