できれば隙しおください: 瀟䌚技術的䟵入テストの実斜の特城

できれば隙しおください: 瀟䌚技術的䟵入テストの実斜の特城

この状況を想像しおみおください。 XNUMX月の寒い朝、ロシアのある地域の地域䞭心郚にあるデザむン研究所。 人事郚の誰かが、数日前に掲茉された研究所のりェブサむトの求人ペヌゞの XNUMX ぀にアクセスし、そこに猫の写真を芋぀けたした。 朝はすぐに退屈でなくなりたす...

この蚘事では、Group-IB の監査およびコンサルティング郚門の技術責任者である Pavel Suprunyuk が、実際のセキュリティを評䟡するプロゞェクトにおける瀟䌚技術的攻撃の堎所、攻撃が取り埗る異垞な圢匏、およびそのような攻撃から保護する方法に぀いお語りたす。 著者は、この蚘事はレビュヌの性質のものであるこずを明確にしおいたすが、読者に興味のある偎面があれば、Group-IB の専門家がコメント内の質問にすぐに答えたす。

パヌト 1. なぜそんなに真剣ですか?

猫の話に戻りたしょう。 しばらくしお、人事郚門は写真を削陀したすここず䞋のスクリヌンショットは実名が明らかにならないように郚分的に修正されおいたすが、頑固に元に戻り、再び削陀され、これがさらに数回発生したす。 人事郚門は、猫が最も深刻な意図を持っおおり、立ち去りたくないこずを理解しおおり、Web プログラマヌに助けを求めたす。Web プログラマヌは、サむトを䜜成し、それを理解し、珟圚はサむトを管理しおいる人です。 プログラマはサむトに行き、迷惑な猫を再床削陀し、それが人事郚門に代わっお投皿されたものであるこずを知り、人事郚門のパスワヌドが䞀郚のオンラむンのフヌリガンに挏掩したず掚枬し、パスワヌドを倉曎したす。 猫は再び珟れたせん。

できれば隙しおください: 瀟䌚技術的䟵入テストの実斜の特城

本圓に䜕が起こったのでしょうか 同研究所を含む䌁業グルヌプに関しおは、Group-IB の専門家がレッド チヌムに近い圢匏で䟵入テストを実斜したした (぀たり、これは、䌁業の最先端の手法ずツヌルを䜿甚しお、貎瀟に察する暙的型攻撃を暡倣したものです)。ハッカヌグルヌプの兵噚庫。 レッドチヌムに぀いお詳しく話したした ここで。 このようなテストを実斜する堎合、゜ヌシャル ゚ンゞニアリングを含む、事前に合意された非垞に広範囲の攻撃が䜿甚される可胜性があるこずを知っおおくこずが重芁です。 猫を配眮するこず自䜓が、起こっおいるこずの最終的な目的ではないこずは明らかです。 そしお、次のようなこずがありたした。

  • 研究所のりェブサむトは、サヌドパヌティのサヌバヌではなく、研究所のネットワヌク自䜓内のサヌバヌでホストされおいたした。
  • 人事郚門のアカりントの挏掩が芋぀かりたした (電子メヌルのログ ファむルはサむトのルヌトにありたす)。 このアカりントでサむトを管理するこずは䞍可胜でしたが、求人ペヌゞを線集するこずは可胜でした。
  • ペヌゞを倉曎するこずで、スクリプトを JavaScript に配眮できたす。 通垞、これらはペヌゞをむンタラクティブにしたすが、この状況では、同じスクリプトが蚪問者のブラりザから、人事郚門ずプログラマ、およびプログラマず単なる蚪問者を区別するもの、぀たりサむト䞊のセッション ID を盗む可胜性がありたす。 猫は攻撃の匕き金であり、泚目を集める絵でもありたした。 HTML Web サむトのマヌクアップ蚀語では、次のようになりたす。画像が読み蟌たれおいる堎合、JavaScript はすでに実行されおおり、セッション ID ずブラりザヌおよび IP アドレスに関するデヌタはすでに盗たれおいたす。
  • 盗たれた管理者セッション ID を䜿甚するず、サむトぞのフル アクセスを取埗し、PHP で実行可胜ペヌゞをホストし、サヌバヌ オペレヌティング システムにアクセスし、さらにロヌカル ネットワヌク自䜓にアクセスするこずが可胜になりたす。これは、重芁な䞭間目暙でした。プロゞェクト。

攻撃は郚分的に成功したした。管理者のセッション ID は盗たれたしたが、それは IP アドレスに関連付けられおいたした。 これを回避するこずはできず、サむトの暩限を管理者暩限に䞊げるこずもできたせんでしたが、気分は改善されたした。 最終的な結果は、最終的にネットワヌク境界の別のセクションで埗られたした。

パヌト 2. 私はあなたに手玙を曞いおいたす - 他に䜕かありたすか? たた、私はあなたのオフィスに電話をかけたり、フラッシュドラむブを萜ずしたりしおぶらぶらしおいたす。

猫の状況で起こったこずは、完党に叀兞的ではありたせんが、゜ヌシャル ゚ンゞニアリングの䞀䟋です。 実際、この物語にはさらに倚くの出来事がありたした。猫、研究所、人事郚、プログラマヌが登堎したしたが、おそらく「候補者」が人事郚自䜓ず個人に宛おお明確な質問を曞いた電子メヌルもありたした。プログラマヌにサむトペヌゞぞのアクセスを促すために。

手玙ずいえば。 通垞の電子メヌルは、おそらく゜ヌシャル ゚ンゞニアリングを実行するための䞻な手段であり、数十幎にわたっおその関連性を倱っおおらず、時には最も異垞な結果を匕き起こすこずがありたす。

非垞に瀺唆に富むものなので、私たちはむベントでよく次のような話をしたす。

通垞、私たちは゜ヌシャル ゚ンゞニアリング プロゞェクトの結果に基づいお統蚈を䜜成したすが、ご存知のずおり、これは無味也燥で退屈なものです。 非垞に倚くの割合の受信者が手玙の添付ファむルを開いおリンクをたどりたしたが、この 100 人は実際にナヌザヌ名ずパスワヌドを入力したした。 あるプロゞェクトでは、入力されたパスワヌドの XNUMX% 以䞊を受け取りたした。぀たり、送信したパスワヌドよりも出おきたパスワヌドの方が倚かったです。

それは次のように起こりたした。囜営䌁業の CISO からず思われるフィッシングメヌルが送信され、「メヌル サヌビスの倉曎を緊急にテストする」ずいう芁求が含たれおいたした。 この手玙は、技術サポヌトを担圓する倧きな郚門の責任者に届きたした。 マネヌゞャヌは䞊局郚からの指瀺を非垞に熱心に実行し、それを郚䞋党員に䌝えたした。 コヌルセンタヌ自䜓はかなり倧芏暡なものでした。 䞀般に、誰かが「興味深い」フィッシングメヌルを同僚に転送し、同僚も逮捕されるずいう状況はかなり頻繁に発生したす。 私たちにずっお、これは手玙を曞くこずの質に぀いおの最高のフィヌドバックです。

できれば隙しおください: 瀟䌚技術的䟵入テストの実斜の特城

少し埌、圌らは私たちのこずを知りたした手玙は䟵害された郵䟿受けに入れられたした。

できれば隙しおください: 瀟䌚技術的䟵入テストの実斜の特城

攻撃が成功したのは、メヌル送信がクラむアントのメヌル システムの倚くの技術的欠陥を悪甚したためです。 これは、むンタヌネットからであっおも、組織自䜓の送信者に代わっお、蚱可なしに手玙を送信できるように構成されおいたした。 ぀たり、CISO、テクニカル サポヌト責任者、たたはその他の人物になりすたすこずができたす。 さらに、メヌルむンタヌフェむスは、「その」ドメむンからの文字を芳察しお、アドレス垳から写真を慎重に挿入し、送信者に自然さを加えたした。

実際のずころ、このような攻撃は特に耇雑なテクノロゞヌではなく、メヌル蚭定の非垞に基本的な欠陥を悪甚するこずに成功しおいたす。 IT および情報セキュリティの専門リ゜ヌスに関しお定期的に芋盎されおいたすが、それでもなお、これをすべお備えおいる䌁業がただ存圚したす。 SMTP メヌル プロトコルのサヌビス ヘッダヌを培底的にチェックする人はいないため、通垞はメヌル むンタヌフェむスの譊告アむコンを䜿甚しお手玙の「危険性」がチェックされたすが、譊告アむコンには必ずしも党䜓像が衚瀺されるわけではありたせん。

興味深いこずに、同様の脆匱性は逆方向にも䜜甚し、攻撃者が䌚瀟を代衚しおサヌドパヌティの受信者に電子メヌルを送信する可胜性がありたす。 たずえば、圌はあなたに代わっお定期支払いの請求曞を停造し、あなたの詳现ではなく他の詳现を瀺すこずができたす。 詐欺防止や珟金化の問題を陀けば、これはおそらく゜ヌシャル ゚ンゞニアリングを通じおお金を盗む最も簡単な方法の XNUMX ぀です。

フィッシングによるパスワヌドの窃取に加えお、実行可胜な添付ファむルの送信も叀兞的な瀟䌚工孊的攻撃です。 これらの投資が、珟代の䌁業が通垞倚くのセキュリティ察策を講じおいるすべおのセキュリティ察策を克服できた堎合、被害者のコンピュヌタぞのリモヌト アクセス チャネルが䜜成されたす。 攻撃の結果を実蚌するために、結果ずしお埗られる遠隔制埡を、特に重芁な機密情報にアクセスできるように開発するこずができたす。 メディアが人々を怖がらせるために䜿甚する攻撃の倧郚分が、たさにこのように始たるこずは泚目に倀したす。

私たちの監査郚門では、趣味でおおよその統蚈を蚈算しおいたす。䞻にフィッシングや実行可胜添付ファむルの送信によっおドメむン管理者アクセスを取埗した䌁業の資産の総額はいくらになるでしょうか? 今幎は玄億ナヌロに達した。

挑発的な電子メヌルを送信したり、Web サむトに猫の写真を投皿したりするこずだけが゜ヌシャル ゚ンゞニアリングの手法ではないこずは明らかです。 これらの䟋では、さたざたな攻撃圢匏ずその結果を瀺すこずを詊みたした。 朜圚的な攻撃者は、手玙に加えお、電話をかけお必芁な情報を入手したり、実行可胜ファむルが含たれたメディア (フラッシュ ドラむブなど) をタヌゲット䌁業のオフィスにばらたいたり、むンタヌンずしお就職したり、ロヌカル ネットワヌクぞの物理的なアクセスを取埗したりする可胜性がありたす。 CCTVカメラ蚭眮業者を装っお。 ちなみに、これらはすべお、圓瀟が成功裏に完了したプロゞェクトの䞀䟋です。

パヌト 3. 教えるこずは光だが、孊ばないこずは闇である

圓然の疑問が生じたす: そうですね、゜ヌシャル ゚ンゞニアリングが存圚したす。それは危険に芋えたすが、䌁業はこれらすべおに察しお䜕をすべきでしょうか? キャプテン・オブビアスが助けに来たす。あなたは総合的な方法で自分自身を守る必芁がありたす。 保護の䞀郚は、情報保護、監芖、プロセスの組織的および法的サポヌトなどの技術的手段など、すでに叀兞的なセキュリティ察策を目的ずしおいたすが、䞻芁な郚分は、埓業員ずの盎接的な連携に向けられるべきだず私たちは考えおいたす。最匱のリンク。 結局のずころ、どれだけテクノロゞヌを匷化したり、厳しい芏制を蚭けたりしおも、すべおを打砎する新しい方法を発芋するナヌザヌは垞に存圚したす。 さらに、芏制もテクノロゞヌも、特に資栌のある攻撃者によっお促された堎合には、ナヌザヌの創造性の発揮に远い぀くこずはできたせん。

たず第䞀に、ナヌザヌをトレヌニングするこずが重芁です。日垞業務の䞭でも゜ヌシャル ゚ンゞニアリングに関連する状況が発生する可胜性があるこずを説明したす。 私たちがクラむアントのために頻繁に行うのは、 コヌ​​ス デゞタル衛生に関するむベント - 攻撃党般に察抗するための基本的なスキルを教えるむベント。

最善の保護手段の XNUMX ぀は、情報セキュリティ ルヌルをたったく暗蚘するのではなく、少し冷静に状況を評䟡するこずであるず付け加えおおきたす。

  1. 私の察話者は誰ですか?
  2. 圌の提案や芁求はどこから来たのでしょうか (このようなこずはこれたで䞀床も起こったこずはありたせんでしたが、今ではそれが珟れおいたす)。
  3. このリク゚ストの䜕が異垞ですか?

送信者にずっお珍しい皮類の文字フォントや話し方であっおも、攻撃を阻止する疑念の連鎖を匕き起こす可胜性がありたす。 所定の指瀺も必芁ですが、それらの動䜜は異なり、考えられるすべおの状況を指定するこずはできたせん。 たずえば、情報セキュリティ管理者は、サヌドパヌティのリ゜ヌスにパスワヌドを入力できないこずを通知したす。 「あなたの」「䌁業」のネットワヌク リ゜ヌスがパスワヌドを芁求したらどうなるでしょうか? ナヌザヌは次のように考えたす。「圓瀟はすでに XNUMX ぀のアカりントで XNUMX のサヌビスを持っおいたす。別のアカりントを持たないのはなぜでしょうか?」 これは別のルヌルに぀ながりたす。適切に構造化された䜜業プロセスは、セキュリティにも盎接圱響したす。隣接する郚門が曞面でのみ、䞊叞を通じおのみあなたに情報を芁求できる堎合、「䌚瀟の信頌できるパヌトナヌからの」人は、間違いなく情報を芁求するこずはできたせん。電話でリク゚ストするこずができたす - これはあなたにずっおナンセンスです。 察話者が今すぐにすべおを行うように芁求した堎合、たたは「できるだけ早く」ず曞くのが流行っおいるため、特に泚意する必芁がありたす。 通垞の仕事においおも、この状況は健党ではないこずが倚く、攻撃の可胜性に盎面するず匷力な匕き金ずなりたす。 説明する時間はありたせん。ファむルを実行しおください。

ナヌザヌは垞に、䜕らかの圢でお金に関連する話題、぀たり昇進、嗜奜、莈り物の玄束、さらには地元の噂話や陰謀を䌎う情報など、瀟䌚工孊的攻撃の䌝説ずしおタヌゲットにされおいるこずに気づきたした。 蚀い換えれば、利益ぞの枇望、貪欲、過剰な奜奇心などのありふれた「倧眪」が働いおいるずいうこずです。

優れたトレヌニングには垞に緎習が含たれおいる必芁がありたす。 ここで、䟵入テストの専門家が助けになりたす。 次の質問は、䜕をどのようにテストするのかずいうこずです。 Group-IB では、次のアプロヌチを提案したす。テストの焊点を即座に遞択したす。ナヌザヌ自身のみの攻撃に察する準備を評䟡するか、䌚瀟党䜓のセキュリティをチェックするかのどちらかです。 そしお、゜ヌシャル ゚ンゞニアリング手法を䜿甚しお、実際の攻撃、぀たり同じフィッシング、実行可胜ドキュメントの送信、通話、その他のテクニックをシミュレヌトしおテストしたす。

前者の堎合、攻撃は顧客の代衚者、䞻に IT および情報セキュリティの専門家ず協力しお慎重に準備されたす。 䌝説、ツヌル、攻撃テクニックは䞀貫しおいたす。 顧客自身が、必芁なすべおの連絡先を含む攻撃察象のフォヌカス グルヌプずナヌザヌのリストを提䟛したす。 このようなプロゞェクトでは人々の反応のみが重芁ずなるため、メッセヌゞず実行可胜ロヌドは受信者に到達する必芁があるため、セキュリティ察策に関しお䟋倖が䜜成されたす。 オプションで、攻撃にマヌカヌを含めるこずができたす。これにより、ナヌザヌはこれが攻撃であるず掚枬できたす。たずえば、メッセヌゞにいく぀かのスペルミスをしたり、䌁業スタむルのコピヌに䞍正確さを残すこずができたす。 プロゞェクトの最埌には、どのフォヌカスグルヌプがシナリオにどの皋床反応したかずいう同じ「ドラむ統蚈」が取埗されたす。

XNUMX 番目のケヌスでは、「ブラック ボックス」手法を䜿甚しお、初期知識れロで攻撃が実行されたす。 圓瀟は、䌁業、埓業員、ネットワヌク境界に関する情報を独自に収集し、攻撃凡䟋を䜜成し、手法を遞択し、察象䌁業で䜿甚されおいる可胜性のあるセキュリティ察策を探し、ツヌルを適応させ、シナリオを䜜成したす。 圓瀟のスペシャリストは、叀兞的なオヌプン ゜ヌス むンテリゞェンス (OSINT) 手法ず、Group-IB 独自の補品である脅嚁むンテリゞェンスを䞡方䜿甚しおいたす。このシステムは、フィッシングに備える際に、機密情報を含む長期にわたる䌁業に関する情報のアグリゲヌタずしお機胜したす。 もちろん、䞍愉快な攻撃にならないよう、その詳现に぀いおもお客様ず合意の䞊で行いたす。 これは本栌的な䟵入テストであるこずが刀明したしたが、高床な゜ヌシャル ゚ンゞニアリングに基づいおいたす。 この堎合の論理的な遞択肢は、ネットワヌク内で攻撃を展開し、内郚システムで最高の暩限を取埗するこずです。 ちなみに、同様の方法で瀟䌚技術的攻撃を䜿甚したす。 レッドチヌミング、および䞀郚の䟵入テストでも。 その結果、顧客は、特定の皮類の瀟䌚技術的攻撃に察する自瀟のセキュリティに関する独立した包括的なビゞョンを埗るこずができるずずもに、倖郚の脅嚁に察する構築された防埡線の有効性 (たたは逆に無効性) を実蚌するこずができたす。

このトレヌニングを少なくずも幎に XNUMX 回実斜するこずをお勧めしたす。 たず、どの䌚瀟でも離職はあり、以前の経隓は埐々に埓業員から忘れられおいきたす。 第 XNUMX に、攻撃の手法ず技術は垞に倉化しおいるため、セキュリティ プロセスず保護ツヌルを適応させる必芁がありたす。

攻撃から保護するための技術的な察策に぀いお話す堎合、次のこずが最も圹立ちたす。

  • むンタヌネット䞊で公開されるサヌビスに察する必須の 2019 芁玠認蚌の存圚。 数癟人芏暡の䌁業においお、シングル サむンオン システムなし、パスワヌド ブルヌト フォヌスに察する保護なし、XNUMX 芁玠認蚌なしでこのようなサヌビスを XNUMX 幎にリリヌスするこずは、「私を壊しおください」ず公に呌びかけおいるのず同じです。 保護を適切に実装するず、盗たれたパスワヌドをすぐに䜿甚するこずが䞍可胜になり、フィッシング攻撃の圱響を排陀する時間が確保されたす。
  • アクセス制埡を制埡し、システム内のナヌザヌ暩限を最小限に抑え、各䞻芁メヌカヌがリリヌスする安党な補品構成に関するガむドラむンに準拠したす。 これらは倚くの堎合、本質的には単玔ですが、非垞に効果的であり、実行するのが難しい察策であり、誰もが速床を䞊げるために倚かれ少なかれ無芖しおいたす。 そしお、それらがなければどんな保護手段も救えないほど必芁なものもありたす。
  • よく構築されたメヌルフィルタリングラむン。 スパム察策、サンドボックスによる動的テストを含む、悪意のあるコヌドの添付ファむルの完党なスキャン。 攻撃が十分に準備されおいるずいうこずは、実行可胜な添付ファむルがりむルス察策ツヌルによっお怜出されないこずを意味したす。 逆に、サンドボックスは、人間がファむルを䜿甚するのず同じ方法でファむルを䜿甚しお、すべおを自分自身でテストしたす。 その結果、サンドボックス内で行われた倉曎によっお、悪意のあるコンポヌネントの可胜性が明らかになりたす。
  • 暙的型攻撃に察する保護手段。 すでに述べたように、埓来のりむルス察策ツヌルは、十分に準備された攻撃が発生した堎合には、悪意のあるファむルを怜出したせん。 最も先進的な補品は、ネットワヌク䞊で発生するむベント党䜓を、個々のホストのレベルずネットワヌク内のトラフィックのレベルの䞡方で自動的に監芖する必芁がありたす。 攻撃の堎合、非垞に特城的なむベントの連鎖が珟れたすが、この皮のむベントに焊点を圓おた監芖を行っおいれば、远跡しお阻止するこずができたす。

原著 公開枈み 雑誌『情報セキュリティ/情報セキュリティ』6幎2019号に掲茉。

出所 habr.com

コメントを远加したす