1. Szkolenie użytkowników w zakresie bezpieczeństwa informatycznego. Walka z phishingiem

1. Szkolenie użytkowników w zakresie bezpieczeństwa informatycznego. Walka z phishingiem

Obecnie administrator sieci lub inżynier zabezpieczeń poświęca ogromną ilość czasu i wysiłku, aby chronić perymetr sieci przedsiębiorstwa przed różnymi zagrożeniami, opanowując nowe systemy zapobiegania i monitorowania zdarzeń, ale nawet to nie gwarantuje mu pełnej ochrony. Inżynieria społeczna jest powszechnie wykorzystywana przez przestępców i może prowadzić do poważnych konsekwencji.

Jak często przyłapujesz się na myśli: „Dobrze byłoby przeprowadzić szkolenie dla pracowników w zakresie bezpieczeństwa”? Niestety, myśli te zderzają się z murem niezrozumienia w postaci licznych zadań lub ograniczeń czasowych. Planujemy przedstawić Ci nowoczesne produkty i technologie w zakresie automatyzacji szkoleń pracowniczych, które nie będą wymagały długotrwałego przygotowania do przeprowadzenia pilotażowych projektów ani wdrożeń, ale o wszystkim po kolei.

Fundament teoretyczny

Obecnie ponad 80% złośliwego oprogramowania jest rozprzestrzeniane za pomocą poczty (dane z raportów ekspertów Check Point z ostatniego roku uzyskane dzięki usłudze Intelligence Reports).

1. Szkolenie użytkowników w zakresie bezpieczeństwa informatycznego. Walka z phishingiemRaport za ostatnie 30 dni na temat wektorów ataków rozprzestrzeniania złośliwego oprogramowania (Rosja) — Check Point

Oznacza to, że treść wiadomości e-mail jest wystarczająco podatna na wykorzystanie przez przestępców. Jeśli przyjrzeć się najpopularniejszym formatom złośliwych plików w załącznikach (EXE, RTF, DOC), warto zauważyć, że zwykle zawierają one automatyczne elementy wykonywania kodu (skrypty, makra).

1. Szkolenie użytkowników w zakresie bezpieczeństwa informatycznego. Walka z phishingiemRoczny raport na temat formatów plików w otrzymanych wiadomościach złośliwego oprogramowania — Check Point

Jak walczyć z tym wektorem ataków? Sprawdzanie poczty polega na wykorzystaniu narzędzi zabezpieczających: 

  • Antywirus — wykrywanie zagrożeń na podstawie sygnatur.

  • Emulacja — piaskownica, w której załączniki są otwierane w izolowanym środowisku.

  • Świadomość treści — wydobywanie aktywnych elementów z dokumentów. Użytkownik otrzymuje oczyszczony dokument (najczęściej w formacie PDF).

  • Antyspam — sprawdzanie domeny odbiorcy/nadawcy pod kątem reputacji.

I teoretycznie to wystarczy, ale istnieje jeszcze jeden równie cenny zasób dla firmy — dane osobowe pracowników. W ostatnich latach rośnie popularność następującego rodzaju oszustwa internetowego:

Phishing (ang. phishing, od fishing — łowienie ryb, wydobywanie) — rodzaj oszustwa internetowego. Jego celem jest zdobycie danych identyfikacyjnych użytkowników. Należą tu kradzież haseł, numerów kart kredytowych, kont bankowych i innych poufnych informacji.

1. Szkolenie użytkowników w zakresie bezpieczeństwa informatycznego. Walka z phishingiem

Cyberprzestępcy udoskonalają metody ataków phishingowych, przekierowując zapytania DNS z popularnych stron, organizując całe kampanie oparte na inżynierii społecznej do wysyłania wiadomości. 

W ten sposób, aby chronić pocztę korporacyjną przed phishingiem, zaleca się stosowanie dwóch podejść, a ich wspólne wykorzystanie przynosi najlepsze rezultaty:

  1. Narzędzia ochrony technicznej. Jak już wspomniano wcześniej, stosuje się różne technologie do weryfikacji i przesyłania tylko legalnej poczty.

  2. Teoretyczne przygotowanie personelu. Polega to na kompleksowym testowaniu personelu w celu identyfikacji potencjalnych ofiar. Następnie przeprowadza się ich reedukację, a statystyki są na bieżąco rejestrowane.   

Nie ufaj i sprawdzaj

Dziś omówimy drugie podejście do zapobiegania atakom phishingowym, a mianowicie zautomatyzowane szkolenie personelu w celu zwiększenia ogólnego poziomu ochrony danych korporacyjnych i osobistych. Dlaczego to może być tak niebezpieczne?

Inżynieria społeczna — manipulacja psychologiczna ludźmi w celu dokonania określonych działań lub ujawnienia poufnych informacji (w kontekście bezpieczeństwa informacji).

1. Szkolenie użytkowników w zakresie bezpieczeństwa informatycznego. Walka z phishingiemSchemat typowego scenariusza rozwoju ataku phishingowego

Spójrzmy na fascynujący diagram, który krótkoterminowo przedstawia drogę promocji kampanii phishingowej. Zawiera on różne etapy:

  1. Zbieranie wstępnych danych.

    W XXI wieku trudno znaleźć osobę, która nie jest zarejestrowana w żadnej sieci społecznościowej lub na różnych forach tematycznych. Oczywiście, wielu z nas zostawia szczegółowe informacje o sobie: miejsce aktualnej pracy, grupę dla kolegów, telefon, e-mail itd. Dodaj do tego spersonalizowane informacje o zainteresowaniach danej osoby, a uzyskasz dane do stworzenia szablonu phishingowego. Nawet jeśli trudno znaleźć ludzi z takimi informacjami, zawsze istnieje strona firmy, z której można dorwać wszelkie interesujące nas informacje (domena e-mail, kontakty, powiązania).

  2. Rozpoczęcie kampanii.

    Po przygotowaniu "placu" możesz uruchomić własną kampanię phishingową za pomocą bezpłatnych lub płatnych narzędzi. W trakcie wysyłki będziesz zbierać statystyki: dostarczona poczta, otwarta poczta, kliknięcia w linki, wprowadzanie danych logowania itd.

Produkty na rynku

Phishing mogą stosować zarówno przestępcy, jak i pracownicy bezpieczeństwa IT w celu przeprowadzania ciągłych audytów zachowań pracowników. Co rynku bezpłatnych i komercyjnych rozwiązań w zakresie zautomatyzowanego szkolenia pracowników?

  1. GoPhish — projekt open-source, który pozwala zorganizować kampanię phishingową w celu sprawdzenia umiejętności IT twoich pracowników. Do zalet mogę zaliczyć prostotę wdrożenia i minimalne wymagania systemowe. Do wad — brak gotowych szablonów wiadomości oraz brak testów i materiałów szkoleniowych dla personelu.

  2. KnowBe4 — platforma z licznymi dostępnymi produktami do testowania personelu.

  3. Phishman — zautomatyzowany system testowania i szkolenia pracowników. Oferuje różne wersje produktów, wspierające od 10 do ponad 1000 pracowników. Kursy szkoleniowe obejmują teorię i zadania praktyczne, istnieje możliwość identyfikacji potrzeb na podstawie zebranych statystyk po kampanii phishingowej. Jest to rozwiązanie komercyjne z możliwością korzystania z wersji próbnej.

  4. Antyphishing — zautomatyzowany system szkolenia i kontroli bezpieczeństwa. Komercyjny produkt oferuje przeprowadzanie okresowych ataków szkoleniowych, szkolenie pracowników itd. Jako wersję demo produktu proponowana jest kampania obejmująca wdrożenie szablonów oraz przeprowadzenie trzech ataków szkoleniowych.

Wszystkie wymienione rozwiązania to tylko część dostępnych produktów na rynku zautomatyzowanego szkolenia personelu. Oczywiście każde z nich ma swoje zalety i wady. Dziś zapoznamy się z GoPhish, imitując atak phishingowy, poznamy dostępne opcje.

GoPhish

1. Szkolenie użytkowników w zakresie bezpieczeństwa informatycznego. Walka z phishingiem

Czas na praktykę. GoPhish został wybrany nieprzypadkowo: jest to narzędzie przyjazne użytkownikowi, które ma następujące cechy:

  1. Uproszczona instalacja i uruchomienie.

  2. Wsparcie dla REST API. Umożliwia formułowanie zapytań z dokumentacji i stosowanie zautomatyzowanych skryptów. 

  3. Wygodny interfejs graficzny do zarządzania.

  4. Wieloplatformowość.

Zespół programistów przygotował świetne przewodnik do wdrożenia i konfiguracji GoPhish. W rzeczywistości wystarczy, że przejdziesz do repozytorium, pobierz plik ZIP dla odpowiedniego systemu operacyjnego, uruchom wewnętrzny plik binarny, a narzędzie zostanie zainstalowane.

WAŻNA UWAGA!

Na koniec powinieneś otrzymać w terminalu informacje o wdrożonym portalu, a także dane do logowania (aktualne dla wersji powyżej 0.10.1). Nie zapomnij zapisać hasła!

msg="Please login with the username admin and the password "

Zajmujemy się konfiguracją GoPhish

Po zainstalowaniu w katalogu aplikacji zostanie utworzony plik konfiguracyjny (config.json). Opiszemy parametry do jego zmiany:

Klucz

Wartość (domyślnie)

Opis

admin_server.listen_url

127.0.0.1:3333

Adres IP serwera GoPhish

admin_server.use_tls

false

Czy używane jest TLS do łączenia się z serwerem GoPhish

admin_server.cert_path

example.crt

Ścieżka do certyfikatu SSL dla portalu administracyjnego GoPhish

admin_server.key_path

example.key

Ścieżka do prywatnego klucza SSL

phish_server.listen_url

0.0.0.0:80

Adres IP i port hostingu strony phishingowej (domyślnie umieszczona na samym serwerze GoPhish na porcie 80)

—> Przejdź do portalu zarządzania. W naszym przypadku: https://127.0.0.1:3333

—> Zostaniesz poproszony o zmianę dość długiego hasła na prostsze lub odwrotnie.

Utworzenie profilu nadawcy

Przejdź do zakładki „Profiles Sending” i podaj dane o użytkowniku, z którego będzie odbywać się nasza wysyłka:

1. Szkolenie użytkowników w zakresie bezpieczeństwa informatycznego. Walka z phishingiem

Gdzie:

Nazwa

Imię nadawcy

Od

Poczta nadawcy

Host

Adres IP serwera pocztowego, z którego będzie odbierana poczta przychodząca.

Nazwa użytkownika

Login konta użytkownika serwera pocztowego.

Hasło

Hasło konta użytkownika serwera pocztowego.

Możesz również wysłać wiadomość testową, aby upewnić się o pomyślnym dostarczeniu. Zapisz ustawienia za pomocą przycisku „Zapisz profil”.

Utworzenie grupy odbiorców

Następnie należy utworzyć grupę odbiorców „wiadomości szczęścia”. Przejdź do „Użytkownicy i Grupy” → „Nowa Grupa”. Istnieją dwa sposoby dodawania: ręcznie lub przez import pliku CSV.

1. Szkolenie użytkowników w zakresie bezpieczeństwa informatycznego. Walka z phishingiem

Dla drugiego sposobu wymagane są pola obowiązkowe:

  • Imię

  • Nazwisko

  • Email

  • Stanowisko

Na przykład:

Imię,Nazwisko,Stanowisko,Email
Richard,Bourne,CEO,rbourne@morningcatch.ph
Boyd,Jenius,Administrator Systemów,bjenius@morningcatch.ph
Haiti,Moreo,Sprzedaż i Marketing,hmoreo@morningcatch.ph

Utworzenie szablonu wiadomości phishingowej

Po tym, jak określiliśmy wyimaginowanego napastnika i potencjalne ofiary, musimy stworzyć szablon wiadomości. W tym celu przejdź do sekcji „Szablony e-mail” → „Nowe szablony”.

1. Szkolenie użytkowników w zakresie bezpieczeństwa informatycznego. Walka z phishingiem

Tworząc szablon, należy zastosować podejście techniczne i kreatywne; powinniśmy wskazać wiadomość od usługi, która będzie znana ofiarom lub wywoła w nich określoną reakcję. Możliwe opcje:

Nazwa

Nazwa szablonu

Temat

Temat wiadomości

Tekst / HTML

Pole do wprowadzania tekstu lub kodu HTML

Gophish obsługuje import wiadomości, my jednak stworzymy własną. W tym celu imitujemy scenariusz: użytkownik firmy otrzymuje wiadomość z propozycją zmiany hasła do swojej poczty służbowej. Następnie przeanalizujemy jego reakcję i zobaczymy naszą 'zdobyczy'.

W szablonie użyjemy wbudowanych zmiennych. Więcej informacji znajdziesz w wyżej wspomnianym przewodniku w sekcji Podręcznik szablonów.

1. Szkolenie użytkowników w zakresie bezpieczeństwa informatycznego. Walka z phishingiem

Na początek załadujemy następujący tekst:

{{.FirstName}},

Hasło dla {{.Email}} wygasło. Proszę zresetować swoje hasło tutaj.

Dziękujemy,
Zespół IT

W związku z tym automatycznie zostanie wstawione imię użytkownika (zgodnie z wcześniej określonym punktem „Nowa grupa”) oraz jego adres e-mail.

Następnie należy wskazać link do naszego phisherskiego zasobu. W tym celu zaznacz słowo „tutaj” w tekście i wybierz opcję „Link” na pasku narzędzi.

1. Szkolenie użytkowników w zakresie bezpieczeństwa informatycznego. Walka z phishingiem

Jako adres URL wskażemy wbudowaną zmienną {{.URL}}, którą wypełnimy później. Zostanie ona automatycznie osadzona w treści phishingowego e-maila.

Przed zapisaniem szablonu nie zapomnij włączyć opcji „Dodaj obraz śledzący”. To doda element multimedialny o rozmiarze 1×1 piksel, który będzie śledzić moment otwarcia wiadomości przez użytkownika.

Zatem zostało już niewiele, ale najpierw podsumujmy obowiązkowe kroki po zalogowaniu się na portal Gophish: 

  1. Stwórz profil nadawcy;

  2. Stwórz grupę odbiorców, w której wskażesz użytkowników;

  3. Stwórz szablon phishingowego e-maila.

Zgódź się, że konfiguracja nie zajęła dużo czasu i jesteśmy już prawie gotowi do uruchomienia naszej kampanii. Trzeba jeszcze dodać stronę phishingową.

Tworzenie strony phishingowej

Przejdź do zakładki „Strony docelowe”.

1. Szkolenie użytkowników w zakresie bezpieczeństwa informatycznego. Walka z phishingiem

Zostaniemy poproszeni o podanie nazwy obiektu. Istnieje możliwość importu witryny źródłowej. W naszym przykładzie próbowałem wskazać działający portal internetowy serwera pocztowego. W związku z tym, został on zaimportowany w postaci kodu HTML (choć nie do końca). Następnie znajdują się interesujące opcje dotyczące przechwytywania wprowadzonych danych przez użytkownika:

  • Przechwytywanie wysłanych danych. Jeśli wskazana strona zawiera różne formularze do wprowadzenia, wszystkie dane będą zapisywane.

  • Przechwytywanie haseł — przechwytywanie wprowadzonych haseł. Dane zapisują się w bazie danych GoPhish bez szyfrowania, tak jak są.

Dodatkowo możemy użyć opcji 'Przekieruj do', która przekieruje użytkownika na wyznaczoną stronę po wprowadzeniu danych logowania. Przypomnę, że ustaliliśmy scenariusz, w którym użytkownik jest proszony o zmianę hasła do firmowej poczty. W tym celu oferujemy fałszywą stronę portalu logowania do poczty, po czym użytkownik może zostać przekierowany na dowolny dostępny zasób firmy.

Nie zapominamy zapisać wypełnionej strony i przechodzimy do sekcji 'Nowa kampania'.

Uruchomienie GoPhish

Podaliśmy wszystkie niezbędne dane. W zakładce 'Nowa kampania' stworzymy nową kampanię.

Uruchomienie kampanii

1. Szkolenie użytkowników w zakresie bezpieczeństwa informatycznego. Walka z phishingiem

Gdzie:

Nazwa

Nazwa kampanii

Szablon e-mail

Szablon wiadomości

Strona docelowa

Strona phishingowa

URL

IP Twojego serwera GoPhish (musi być dostępne sieciowo z hosta ofiary)

Data uruchomienia

Data rozpoczęcia kampanii

Wyślij e-maile o

Data zakończenia kampanii (rozsyłka odbywa się równomiernie)

Profil nadawcy

Profil nadawcy

Groups

Grupa odbiorców wiadomości

Po uruchomieniu zawsze możemy zapoznać się ze statystyką, w której podano: wysłane wiadomości, otwarte wiadomości, kliknięcia w linki, pozostawione dane oraz przeniesienia do spamu.

1. Szkolenie użytkowników w zakresie bezpieczeństwa informatycznego. Walka z phishingiem

Ze statystyki widzimy, że 1 wiadomość została wysłana, sprawdźmy pocztę ze strony odbiorcy:

1. Szkolenie użytkowników w zakresie bezpieczeństwa informatycznego. Walka z phishingiem

Rzeczywiście, ofiara pomyślnie otrzymała wiadomość phishingową z prośbą o kliknięcie w link w celu zmiany hasła do konta firmowego. Wykonujemy wymagane działania, zostało nam to przekierowane na stronę Landing Pages, co ze statystykami?

1. Szkolenie użytkowników w zakresie bezpieczeństwa informatycznego. Walka z phishingiem

W rezultacie nasz użytkownik przeszedł przez link phishingowy, gdzie potencjalnie mógł pozostawić dane do swojego konta.

Notatka autora: proces wprowadzania danych nie był rejestrowany z powodu użycia makiety testowej, ale taka opcja istnieje. Przy tym zawartość nie jest szyfrowana i przechowywana w bazie danych GoPhish, miejcie to na uwadze.

Zamiast zakończenia

Dzisiaj poruszyliśmy aktualny temat przeprowadzania zautomatyzowanego szkolenia pracowników w celu ochrony ich przed atakami phishingowymi oraz wpajania im umiejętności IT. Jako przystępne rozwiązanie wdrożono Gophish, który wypadł dobrze w stosunku do czasu wdrożenia i rezultatów. Dzięki temu dostępnym narzędziu będziecie mogli sprawdzić swoich pracowników i sporządzić raporty dotyczące ich zachowania. Jeśli jesteście zainteresowani tym produktem, oferujemy pomoc w jego wdrożeniu oraz przeprowadzeniu audytu waszych pracowników (sales@tssolution.ru).

Jednak nie zamierzamy poprzestawać na przeglądzie jednego rozwiązania i planujemy kontynuować cykl, w którym opowiemy o rozwiązaniach klasy Enterprise do automatyzacji procesu szkolenia i kontroli bezpieczeństwa pracowników. Pozostańcie z nami i bądźcie czujni!

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster