Obecnie administrator sieci lub inżynier zabezpieczeń poświęca ogromną ilość czasu i wysiłku, aby chronić perymetr sieci przedsiębiorstwa przed różnymi zagrożeniami, opanowując nowe systemy zapobiegania i monitorowania zdarzeń, ale nawet to nie gwarantuje mu pełnej ochrony. Inżynieria społeczna jest powszechnie wykorzystywana przez przestępców i może prowadzić do poważnych konsekwencji.
Jak często przyłapujesz się na myśli: „Dobrze byłoby przeprowadzić szkolenie dla pracowników w zakresie bezpieczeństwa”? Niestety, myśli te zderzają się z murem niezrozumienia w postaci licznych zadań lub ograniczeń czasowych. Planujemy przedstawić Ci nowoczesne produkty i technologie w zakresie automatyzacji szkoleń pracowniczych, które nie będą wymagały długotrwałego przygotowania do przeprowadzenia pilotażowych projektów ani wdrożeń, ale o wszystkim po kolei.
Fundament teoretyczny
Obecnie ponad 80% złośliwego oprogramowania jest rozprzestrzeniane za pomocą poczty (dane z raportów ekspertów Check Point z ostatniego roku uzyskane dzięki usłudze Intelligence Reports).
Raport za ostatnie 30 dni na temat wektorów ataków rozprzestrzeniania złośliwego oprogramowania (Rosja) — Check Point
Oznacza to, że treść wiadomości e-mail jest wystarczająco podatna na wykorzystanie przez przestępców. Jeśli przyjrzeć się najpopularniejszym formatom złośliwych plików w załącznikach (EXE, RTF, DOC), warto zauważyć, że zwykle zawierają one automatyczne elementy wykonywania kodu (skrypty, makra).
Roczny raport na temat formatów plików w otrzymanych wiadomościach złośliwego oprogramowania — Check Point
Jak walczyć z tym wektorem ataków? Sprawdzanie poczty polega na wykorzystaniu narzędzi zabezpieczających:
Antywirus — wykrywanie zagrożeń na podstawie sygnatur.
Emulacja — piaskownica, w której załączniki są otwierane w izolowanym środowisku.
Świadomość treści — wydobywanie aktywnych elementów z dokumentów. Użytkownik otrzymuje oczyszczony dokument (najczęściej w formacie PDF).
Antyspam — sprawdzanie domeny odbiorcy/nadawcy pod kątem reputacji.
I teoretycznie to wystarczy, ale istnieje jeszcze jeden równie cenny zasób dla firmy — dane osobowe pracowników. W ostatnich latach rośnie popularność następującego rodzaju oszustwa internetowego:
Phishing (ang. phishing, od fishing — łowienie ryb, wydobywanie) — rodzaj oszustwa internetowego. Jego celem jest zdobycie danych identyfikacyjnych użytkowników. Należą tu kradzież haseł, numerów kart kredytowych, kont bankowych i innych poufnych informacji.
Cyberprzestępcy udoskonalają metody ataków phishingowych, przekierowując zapytania DNS z popularnych stron, organizując całe kampanie oparte na inżynierii społecznej do wysyłania wiadomości.
W ten sposób, aby chronić pocztę korporacyjną przed phishingiem, zaleca się stosowanie dwóch podejść, a ich wspólne wykorzystanie przynosi najlepsze rezultaty:
Narzędzia ochrony technicznej. Jak już wspomniano wcześniej, stosuje się różne technologie do weryfikacji i przesyłania tylko legalnej poczty.
Teoretyczne przygotowanie personelu. Polega to na kompleksowym testowaniu personelu w celu identyfikacji potencjalnych ofiar. Następnie przeprowadza się ich reedukację, a statystyki są na bieżąco rejestrowane.
Nie ufaj i sprawdzaj
Dziś omówimy drugie podejście do zapobiegania atakom phishingowym, a mianowicie zautomatyzowane szkolenie personelu w celu zwiększenia ogólnego poziomu ochrony danych korporacyjnych i osobistych. Dlaczego to może być tak niebezpieczne?
Inżynieria społeczna — manipulacja psychologiczna ludźmi w celu dokonania określonych działań lub ujawnienia poufnych informacji (w kontekście bezpieczeństwa informacji).
Schemat typowego scenariusza rozwoju ataku phishingowego
Spójrzmy na fascynujący diagram, który krótkoterminowo przedstawia drogę promocji kampanii phishingowej. Zawiera on różne etapy:
Zbieranie wstępnych danych.
W XXI wieku trudno znaleźć osobę, która nie jest zarejestrowana w żadnej sieci społecznościowej lub na różnych forach tematycznych. Oczywiście, wielu z nas zostawia szczegółowe informacje o sobie: miejsce aktualnej pracy, grupę dla kolegów, telefon, e-mail itd. Dodaj do tego spersonalizowane informacje o zainteresowaniach danej osoby, a uzyskasz dane do stworzenia szablonu phishingowego. Nawet jeśli trudno znaleźć ludzi z takimi informacjami, zawsze istnieje strona firmy, z której można dorwać wszelkie interesujące nas informacje (domena e-mail, kontakty, powiązania).
Rozpoczęcie kampanii.
Po przygotowaniu "placu" możesz uruchomić własną kampanię phishingową za pomocą bezpłatnych lub płatnych narzędzi. W trakcie wysyłki będziesz zbierać statystyki: dostarczona poczta, otwarta poczta, kliknięcia w linki, wprowadzanie danych logowania itd.
Produkty na rynku
Phishing mogą stosować zarówno przestępcy, jak i pracownicy bezpieczeństwa IT w celu przeprowadzania ciągłych audytów zachowań pracowników. Co rynku bezpłatnych i komercyjnych rozwiązań w zakresie zautomatyzowanego szkolenia pracowników?
— projekt open-source, który pozwala zorganizować kampanię phishingową w celu sprawdzenia umiejętności IT twoich pracowników. Do zalet mogę zaliczyć prostotę wdrożenia i minimalne wymagania systemowe. Do wad — brak gotowych szablonów wiadomości oraz brak testów i materiałów szkoleniowych dla personelu.
— platforma z licznymi dostępnymi produktami do testowania personelu.
— zautomatyzowany system testowania i szkolenia pracowników. Oferuje różne wersje produktów, wspierające od 10 do ponad 1000 pracowników. Kursy szkoleniowe obejmują teorię i zadania praktyczne, istnieje możliwość identyfikacji potrzeb na podstawie zebranych statystyk po kampanii phishingowej. Jest to rozwiązanie komercyjne z możliwością korzystania z wersji próbnej.
— zautomatyzowany system szkolenia i kontroli bezpieczeństwa. Komercyjny produkt oferuje przeprowadzanie okresowych ataków szkoleniowych, szkolenie pracowników itd. Jako wersję demo produktu proponowana jest kampania obejmująca wdrożenie szablonów oraz przeprowadzenie trzech ataków szkoleniowych.
Wszystkie wymienione rozwiązania to tylko część dostępnych produktów na rynku zautomatyzowanego szkolenia personelu. Oczywiście każde z nich ma swoje zalety i wady. Dziś zapoznamy się z , imitując atak phishingowy, poznamy dostępne opcje.
GoPhish
Czas na praktykę. GoPhish został wybrany nieprzypadkowo: jest to narzędzie przyjazne użytkownikowi, które ma następujące cechy:
Uproszczona instalacja i uruchomienie.
Wsparcie dla REST API. Umożliwia formułowanie zapytań z i stosowanie zautomatyzowanych skryptów.
Wygodny interfejs graficzny do zarządzania.
Wieloplatformowość.
Zespół programistów przygotował świetne do wdrożenia i konfiguracji GoPhish. W rzeczywistości wystarczy, że przejdziesz do , pobierz plik ZIP dla odpowiedniego systemu operacyjnego, uruchom wewnętrzny plik binarny, a narzędzie zostanie zainstalowane.
WAŻNA UWAGA!
Na koniec powinieneś otrzymać w terminalu informacje o wdrożonym portalu, a także dane do logowania (aktualne dla wersji powyżej 0.10.1). Nie zapomnij zapisać hasła!
msg="Please login with the username admin and the password "Zajmujemy się konfiguracją GoPhish
Po zainstalowaniu w katalogu aplikacji zostanie utworzony plik konfiguracyjny (config.json). Opiszemy parametry do jego zmiany:
Klucz
Wartość (domyślnie)
Opis
admin_server.listen_url
127.0.0.1:3333
Adres IP serwera GoPhish
admin_server.use_tls
false
Czy używane jest TLS do łączenia się z serwerem GoPhish
admin_server.cert_path
example.crt
Ścieżka do certyfikatu SSL dla portalu administracyjnego GoPhish
admin_server.key_path
example.key
Ścieżka do prywatnego klucza SSL
phish_server.listen_url
0.0.0.0:80
Adres IP i port hostingu strony phishingowej (domyślnie umieszczona na samym serwerze GoPhish na porcie 80)
—> Przejdź do portalu zarządzania. W naszym przypadku: https://127.0.0.1:3333
—> Zostaniesz poproszony o zmianę dość długiego hasła na prostsze lub odwrotnie.
Utworzenie profilu nadawcy
Przejdź do zakładki „Profiles Sending” i podaj dane o użytkowniku, z którego będzie odbywać się nasza wysyłka:
Gdzie:
Nazwa
Imię nadawcy
Od
Poczta nadawcy
Host
Adres IP serwera pocztowego, z którego będzie odbierana poczta przychodząca.
Nazwa użytkownika
Login konta użytkownika serwera pocztowego.
Hasło
Hasło konta użytkownika serwera pocztowego.
Możesz również wysłać wiadomość testową, aby upewnić się o pomyślnym dostarczeniu. Zapisz ustawienia za pomocą przycisku „Zapisz profil”.
Utworzenie grupy odbiorców
Następnie należy utworzyć grupę odbiorców „wiadomości szczęścia”. Przejdź do „Użytkownicy i Grupy” → „Nowa Grupa”. Istnieją dwa sposoby dodawania: ręcznie lub przez import pliku CSV.
Dla drugiego sposobu wymagane są pola obowiązkowe:
Imię
Nazwisko
Email
Stanowisko
Na przykład:
Imię,Nazwisko,Stanowisko,Email
Richard,Bourne,CEO,rbourne@morningcatch.ph
Boyd,Jenius,Administrator Systemów,bjenius@morningcatch.ph
Haiti,Moreo,Sprzedaż i Marketing,hmoreo@morningcatch.phUtworzenie szablonu wiadomości phishingowej
Po tym, jak określiliśmy wyimaginowanego napastnika i potencjalne ofiary, musimy stworzyć szablon wiadomości. W tym celu przejdź do sekcji „Szablony e-mail” → „Nowe szablony”.
Tworząc szablon, należy zastosować podejście techniczne i kreatywne; powinniśmy wskazać wiadomość od usługi, która będzie znana ofiarom lub wywoła w nich określoną reakcję. Możliwe opcje:
Nazwa
Nazwa szablonu
Temat
Temat wiadomości
Tekst / HTML
Pole do wprowadzania tekstu lub kodu HTML
Gophish obsługuje import wiadomości, my jednak stworzymy własną. W tym celu imitujemy scenariusz: użytkownik firmy otrzymuje wiadomość z propozycją zmiany hasła do swojej poczty służbowej. Następnie przeanalizujemy jego reakcję i zobaczymy naszą 'zdobyczy'.
W szablonie użyjemy wbudowanych zmiennych. Więcej informacji znajdziesz w wyżej wspomnianym w sekcji .
Na początek załadujemy następujący tekst:
{{.FirstName}},
Hasło dla {{.Email}} wygasło. Proszę zresetować swoje hasło tutaj.
Dziękujemy,
Zespół ITW związku z tym automatycznie zostanie wstawione imię użytkownika (zgodnie z wcześniej określonym punktem „Nowa grupa”) oraz jego adres e-mail.
Następnie należy wskazać link do naszego phisherskiego zasobu. W tym celu zaznacz słowo „tutaj” w tekście i wybierz opcję „Link” na pasku narzędzi.
Jako adres URL wskażemy wbudowaną zmienną {{.URL}}, którą wypełnimy później. Zostanie ona automatycznie osadzona w treści phishingowego e-maila.
Przed zapisaniem szablonu nie zapomnij włączyć opcji „Dodaj obraz śledzący”. To doda element multimedialny o rozmiarze 1×1 piksel, który będzie śledzić moment otwarcia wiadomości przez użytkownika.
Zatem zostało już niewiele, ale najpierw podsumujmy obowiązkowe kroki po zalogowaniu się na portal Gophish:
Stwórz profil nadawcy;
Stwórz grupę odbiorców, w której wskażesz użytkowników;
Stwórz szablon phishingowego e-maila.
Zgódź się, że konfiguracja nie zajęła dużo czasu i jesteśmy już prawie gotowi do uruchomienia naszej kampanii. Trzeba jeszcze dodać stronę phishingową.
Tworzenie strony phishingowej
Przejdź do zakładki „Strony docelowe”.
Zostaniemy poproszeni o podanie nazwy obiektu. Istnieje możliwość importu witryny źródłowej. W naszym przykładzie próbowałem wskazać działający portal internetowy serwera pocztowego. W związku z tym, został on zaimportowany w postaci kodu HTML (choć nie do końca). Następnie znajdują się interesujące opcje dotyczące przechwytywania wprowadzonych danych przez użytkownika:
Przechwytywanie wysłanych danych. Jeśli wskazana strona zawiera różne formularze do wprowadzenia, wszystkie dane będą zapisywane.
Przechwytywanie haseł — przechwytywanie wprowadzonych haseł. Dane zapisują się w bazie danych GoPhish bez szyfrowania, tak jak są.
Dodatkowo możemy użyć opcji 'Przekieruj do', która przekieruje użytkownika na wyznaczoną stronę po wprowadzeniu danych logowania. Przypomnę, że ustaliliśmy scenariusz, w którym użytkownik jest proszony o zmianę hasła do firmowej poczty. W tym celu oferujemy fałszywą stronę portalu logowania do poczty, po czym użytkownik może zostać przekierowany na dowolny dostępny zasób firmy.
Nie zapominamy zapisać wypełnionej strony i przechodzimy do sekcji 'Nowa kampania'.
Uruchomienie GoPhish
Podaliśmy wszystkie niezbędne dane. W zakładce 'Nowa kampania' stworzymy nową kampanię.
Uruchomienie kampanii
Gdzie:
Nazwa
Nazwa kampanii
Szablon e-mail
Szablon wiadomości
Strona docelowa
Strona phishingowa
URL
IP Twojego serwera GoPhish (musi być dostępne sieciowo z hosta ofiary)
Data uruchomienia
Data rozpoczęcia kampanii
Wyślij e-maile o
Data zakończenia kampanii (rozsyłka odbywa się równomiernie)
Profil nadawcy
Profil nadawcy
Groups
Grupa odbiorców wiadomości
Po uruchomieniu zawsze możemy zapoznać się ze statystyką, w której podano: wysłane wiadomości, otwarte wiadomości, kliknięcia w linki, pozostawione dane oraz przeniesienia do spamu.
Ze statystyki widzimy, że 1 wiadomość została wysłana, sprawdźmy pocztę ze strony odbiorcy:
Rzeczywiście, ofiara pomyślnie otrzymała wiadomość phishingową z prośbą o kliknięcie w link w celu zmiany hasła do konta firmowego. Wykonujemy wymagane działania, zostało nam to przekierowane na stronę Landing Pages, co ze statystykami?
W rezultacie nasz użytkownik przeszedł przez link phishingowy, gdzie potencjalnie mógł pozostawić dane do swojego konta.
Notatka autora: proces wprowadzania danych nie był rejestrowany z powodu użycia makiety testowej, ale taka opcja istnieje. Przy tym zawartość nie jest szyfrowana i przechowywana w bazie danych GoPhish, miejcie to na uwadze.
Zamiast zakończenia
Dzisiaj poruszyliśmy aktualny temat przeprowadzania zautomatyzowanego szkolenia pracowników w celu ochrony ich przed atakami phishingowymi oraz wpajania im umiejętności IT. Jako przystępne rozwiązanie wdrożono Gophish, który wypadł dobrze w stosunku do czasu wdrożenia i rezultatów. Dzięki temu dostępnym narzędziu będziecie mogli sprawdzić swoich pracowników i sporządzić raporty dotyczące ich zachowania. Jeśli jesteście zainteresowani tym produktem, oferujemy pomoc w jego wdrożeniu oraz przeprowadzeniu audytu waszych pracowników (sales@tssolution.ru).
Jednak nie zamierzamy poprzestawać na przeglądzie jednego rozwiązania i planujemy kontynuować cykl, w którym opowiemy o rozwiązaniach klasy Enterprise do automatyzacji procesu szkolenia i kontroli bezpieczeństwa pracowników. Pozostańcie z nami i bądźcie czujni!
Źródło: habr.com
