1. Formarea utilizatorilor în principiile securității informației. Combaterea phishing-ului

1. Formarea utilizatorilor în principiile securității informației. Combaterea phishing-ului

În zilele noastre, un administrator de rețea sau un inginer de securitate informatică își dedică mult timp și efort pentru a proteja perimetrul rețelei companiei de diverse amenințări, învățând tot mai multe sisteme de prevenire și monitorizare a evenimentelor, dar chiar și asta nu îi garantează o protecție completă. Ingineria socială este folosită activ de infractori și poate avea consecințe grave.

Cât de des te-ai prins gândindu-te: „Ar fi bine să facem o verificare a personalului privind abilitățile în securitatea informațională”? Din păcate, gândurile se lovesc de un zid al neînțelegerii sub forma unui număr mare de sarcini sau a lipsei de timp în ziua de lucru. Ne propunem să vă prezentăm produse și tehnologii moderne în domeniul automatizării formării personalului, care nu vor necesita pregătiri îndelungate pentru desfășurarea pilotilor sau implementarea, dar despre toate acestea, pe rând.

Fundament teoretic

În prezent, peste 80% din fișierele malware sunt distribuite prin email (informații preluate din rapoartele specialiștilor Check Point din ultimul an, prin intermediul serviciului Intelligence Reports).

1. Formarea utilizatorilor în principiile securității informației. Combaterea phishing-uluiRaportul pentru ultimele 30 de zile despre vectorul de atacuri pentru răspândirea fișierelor malware (Rusia) — Check Point

Acest lucru sugerează că conținutul din mesajele de email este suficient de vulnerabil pentru a fi exploatat de infractori. Dacă analizăm cele mai populare formate de fișiere malware din atașamente (EXE, RTF, DOC), se observă că acestea conțin, de obicei, elemente automate de execuție a codului (scripturi, macrocomenzi).

1. Formarea utilizatorilor în principiile securității informației. Combaterea phishing-uluiRaportul anual privind formatele fișierelor din mesajele malware primite — Check Point

Cum putem combate acest vector de atacuri? Verificarea emailurilor implică utilizarea instrumentelor de securitate: 

  • Antivirus — detectarea amenințărilor prin semnături.

  • Emulare — un sandbox prin care atașamentele sunt deschise într-un mediu izolat.

  • Conștientizarea conținutului — extragerea elementelor active din documente. Utilizatorul primește un document curățat (de obicei, în format PDF).

  • AntiSpam — verificarea reputației domeniului destinatarului/expeditorului.

Și, în teorie, ar fi suficient, dar există încă o resursă nu mai puțin valoroasă pentru companie — datele corporative și personale ale angajaților. În ultimii ani, popularitatea unui nou tip de fraudă pe internet a crescut considerabil:

Phishing (eng. phishing, from fishing — catching fish, extracting) — a type of internet fraud. Its goal is to obtain users' identification data. This includes stealing passwords, credit card numbers, bank account details, and other confidential information.

1. Formarea utilizatorilor în principiile securității informației. Combaterea phishing-ului

Criminals are improving phishing attack methods, redirecting DNS requests from popular sites, launching entire campaigns using social engineering to send emails. 

Thus, to protect your corporate email from phishing, it is recommended to apply two approaches, and their combined use leads to the best results:

  1. Technical protection tools. As mentioned earlier, various technologies are used to verify and forward only legitimate emails.

  2. Theoretical training of personnel. This involves comprehensive testing of personnel to identify potential victims. Subsequently, they undergo retraining, and statistics are constantly recorded.   

Trust but verify

Today we will discuss the second approach to preventing phishing attacks, namely automated training of personnel aimed at increasing the overall security level of corporate and personal data. Why can this be so dangerous?

Inginerie socială — psychological manipulation of individuals to perform specific actions or disclose confidential information (in the context of cybersecurity).

1. Formarea utilizatorilor în principiile securității informației. Combaterea phishing-uluiA typical phishing attack deployment scenario

Let's refer to an engaging flowchart that briefly displays the process of executing a phishing campaign. It includes various stages:

  1. Collection of primary data.

    In the 21st century, it is difficult to find a person who is not registered in any social network or various thematic forums. Naturally, many of us leave detailed information about ourselves: current job, group for colleagues, phone, email, etc. Add to this personalized information about a person's interests, and you will have data to create a phishing template. Even if individuals with such information are not found, there is always a company website where one can gather all the desired information (domain email, contacts, connections).

  2. Launching the campaign.

    După ce va fi pregătit "terenul", folosind instrumente gratuite sau plătite, puteți lansa propria campanie de phishing țintită. Pe parcursul desfășurării campaniei, veți acumula statistici: e-mailuri livrate, e-mailuri deschise, clicuri pe linkuri, introduceri de date de autentificare etc.

Produse pe piață

Phishing-ul poate fi utilizat atât de către atacatori, cât și de angajații departamentului de securitate IT al companiei, cu scopul de a desfășura un audit constant al comportamentului angajaților. Ce ne oferă piața soluțiilor gratuite și comerciale pentru sistemele de formare automatizată a angajaților companiei:

  1. GoPhish — un proiect open-source care permite desfășurarea unei campanii de phishing cu scopul de a verifica competențele IT ale angajaților dumneavoastră. Printre avantaje se numără ușurința de desfășurare și cerințele minime de sistem. Dezavantajele sunt lipsa șabloanelor de e-mail gata făcute și lipsa testelor și materialelor educaționale pentru personal.

  2. KnowBe4 — o platformă cu un număr mare de produse disponibile pentru testarea personalului.

  3. Phishman — un sistem automatizat de testare și formare a angajaților. Are diferite versiuni ale produselor, care suportă de la 10 la mai mult de 1000 de angajați. Cursurile de formare includ teoria și sarcini practice, există posibilitatea de a identifica nevoile pe baza statisticilor obținute după campania de phishing. Este o soluție comercială cu opțiunea de utilizare în regim de probă.

  4. Anti-phishing — un sistem automatizat de formare și control al securității. Produs comercial care oferă desfășurarea de atacuri educaționale periodice, instruirea angajaților etc. Ca demo, produsul oferă o campanie care include desfășurarea șabloanelor și desfășurarea a trei atacuri educaționale.

Soluțiile enumerate mai sus reprezintă doar o parte din produsele disponibile pe piața formării automate a personalului. Fiecare are avantajele și dezavantajele sale. Astăzi ne vom familiariza cu GoPhish, simulând un atac de phishing, vom explora opțiunile disponibile.

GoPhish

1. Formarea utilizatorilor în principiile securității informației. Combaterea phishing-ului

Așadar, a venit timpul pentru practică. GoPhish a fost ales nu întâmplător: este un instrument prietenos cu utilizatorul, având următoarele caracteristici:

  1. Instalare și desfășurare simplificată.

  2. Suport pentru REST API. Permite formarea de cereri din documentation și aplicarea de scenarii automatizate. 

  3. Interfață grafică prietenoasă pentru gestionare.

  4. Compatibilitate între platforme.

Echipa de dezvoltare a pregătit un excelent ghid ghid pentru desfășurarea și configurarea GoPhish. În realitate, tot ce trebuie să faceți este să mergeți la repository, să descărcați arhiva ZIP pentru sistemul de operare corespunzător, să rulați fișierul binar intern, după care instrumentul va fi instalat.

NOTĂ IMPORTANTĂ!

În final, ar trebui să obțineți în terminal informații despre portalul desfășurat, precum și datele pentru autentificare (valabil pentru versiuni mai recente de 0.10.1). Nu uitați să salvați parola!

msg="Please login with the username admin and the password "

Configurarea GoPhish

După instalare, va fi creat un fișier de configurare (config.json) în directorul aplicației. Vom descrie parametrii pentru modificarea acestuia:

Cheia

Valoare (implicit)

Descriere

admin_server.listen_url

127.0.0.1:3333

Adresa IP a serverului GoPhish

admin_server.use_tls

false

Se folosește TLS pentru conectarea la serverul GoPhish

admin_server.cert_path

example.crt

Calea către certificatul SSL pentru portalul de administrare GoPhish

admin_server.key_path

example.key

Calea către cheia privată SSL

phish_server.listen_url

0.0.0.0:80

Adresa IP și portul pentru găzduirea paginii de phishing (implicit este găzduit pe același server GoPhish pe portul 80)

—> Accesați portalul de administrare. În cazul nostru: https://127.0.0.1:3333

—> Vi se va oferi ocazia de a schimba o parolă suficient de lungă cu una mai simplă sau invers.

Crearea unui profil pentru expeditor

Accesați tab-ul "Sending Profiles" și introduceți datele utilizatorului de la care se va realiza expedierea mesajelor:

1. Formarea utilizatorilor în principiile securității informației. Combaterea phishing-ului

Unde:

Name

Numele expeditorului

From

Email-ul expeditorului

Host

Adresa IP a serverului de e-mail care va asculta e-mailurile primite.

Nume utilizator

Login-ul contului utilizatorului de pe serverul de e-mail.

Parolă

Parola contului utilizatorului de pe serverul de e-mail.

De asemenea, puteți trimite un mesaj de test pentru a vă asigura de succesul livrării. Salvați setările folosind butonul „Save profile”.

Crearea unui grup de destinatari

Apoi trebuie să formați un grup de destinatari pentru „scrisorile fericite”. Accesați „User & Groups” → „New Group”. Există două modalități de adăugare: manual sau importând un fișier CSV.

1. Formarea utilizatorilor în principiile securității informației. Combaterea phishing-ului

Pentru a doua metodă, este necesar să existe câmpurile obligatorii:

  • First Name

  • Last Name

  • Email

  • Position

Ca exemplu:

First Name,Last Name,Position,Email
Richard,Bourne,CEO,rbourne@morningcatch.ph
Boyd,Jenius,Systems Administrator,bjenius@morningcatch.ph
Haiti,Moreo,Sales & Marketing,hmoreo@morningcatch.ph

Crearea unui șablon de e-mail de phishing

După ce am identificat un potențial atacator și victimele posibile, este necesar să creăm un șablon cu un mesaj. Pentru aceasta, accesați secțiunea „Email Templates” → „New Templates”.

1. Formarea utilizatorilor în principiile securității informației. Combaterea phishing-ului

În formarea șablonului se utilizează o abordare tehnică și creativă, trebuie să specificăm mesajul din partea serviciului, care va fi cunoscut utilizatorilor-victime sau va provoca o reacție din partea acestora. Opțiuni posibile:

Name

Numele șablonului

Subiect

Subiectul email-ului

Text / HTML

Câmp pentru introducerea textului sau codului HTML

Gophish suportă importul scrisorilor, dar noi vom crea una proprie. Pentru aceasta, imităm scenariul: utilizatorul companiei primește un email cu o ofertă de schimbare a parolei de la adresa sa de email corporativ. Apoi, vom analiza reacția acestuia și vom observa „captura” noastră.

În șablon vom folosi variabile încorporate. Puteți consulta mai în detaliu despre acestea în secțiunea menționată anterior ghid în secțiunea Template Reference.

1. Formarea utilizatorilor în principiile securității informației. Combaterea phishing-ului

Pentru început, să încărcăm următorul text:

{{.FirstName}},

Parola pentru {{.Email}} a expirat. Vă rugăm să vă resetați parola aici.

Mulțumim,
Echipa IT

În mod automat, va fi inserat numele utilizatorului (conform punctului anterior ‘New Group’) și va fi menționată adresa sa de email.

Apoi, trebuie să specificăm linkul către resursa noastră de phishing. Pentru aceasta, vom evidenția în text cuvântul „aici” și vom selecta opțiunea „Link” de pe panoul de control.

1. Formarea utilizatorilor în principiile securității informației. Combaterea phishing-ului

Ca URL, vom specifica variabila încorporată {{.URL}}, pe care o vom completa mai târziu. Aceasta va fi încorporată automat în textul email-ului de phishing.

Înainte de a salva șablonul, nu uitați să activați opțiunea „Add Tracking Image”. Aceasta va adăuga un element media de dimensiune 1×1 pixel, care va urmări deschiderea email-ului de către utilizator.

Deci, a mai rămas puțin, dar înainte să rezumăm pașii obligatorii după autentificare pe portalul Gophish: 

  1. Creați un profil al expeditorului;

  2. Creați un grup de distribuție, unde să specificați utilizatorii;

  3. Creați un șablon de email de phishing.

Să fim de acord, configurarea nu a durat mult timp și suntem deja aproape gata să lansăm campania noastră. Rămâne să adăugăm pagina de phishing.

Crearea paginii de phishing

Accesați tab-ul „Landing Pages.”

1. Formarea utilizatorilor în principiile securității informației. Combaterea phishing-ului

Ni se va oferi posibilitatea de a indica numele obiectului. Există opțiunea de a importa site-ul sursă. În exemplul nostru, am încercat să indic un portal web funcțional al serverului de email. Prin urmare, acesta a fost importat sub formă de cod HTML (chiar dacă nu complet). În continuare, există opțiuni interesante pentru captarea datelor introduse de utilizator:

  • Captarea Datelor Trimise. Dacă pagina specificată a site-ului conține diverse formulare pentru introducere, toate datele vor fi înregistrate.

  • Captarea Parolelor — captarea parolelor introduse. Datele sunt înregistrate în baza de date GoPhish fără criptare, așa cum sunt.

În plus, putem utiliza opțiunea „Redirect to”, care va redirecționa utilizatorul către pagina specificată după introducerea datelor de autentificare. Vă reamintesc că am stabilit un scenariu în care utilizatorului i se cere să își schimbe parola pentru emailul corporativ. Acesta este prezentat cu o pagină falsificată de autentificare a email-ului, după care utilizatorul poate fi trimis către orice resursă disponibilă a companiei.

Nu uitați să salvați pagina completată și să treceți la secțiunea „New Campaign”.

Lansarea capturii GoPhish

Am indicat toate datele necesare. În tab-ul „New Campaign” vom crea o nouă campanie.

Lansarea campaniei

1. Formarea utilizatorilor în principiile securității informației. Combaterea phishing-ului

Unde:

Name

Numele campaniei

Șablon Email

Șablonul mesajului

Landing Page

Pagină de phishing

URL

IP-ul serverului dvs. GoPhish (trebuie să aibă acces de rețea la gazda victimei)

Data Lansării

Data de start a campaniei

Trimite Email-uri By

Data de finalizare a campaniei (trimiterea este distribuită uniform)

Profil de Trimitere

Profilul expeditorului

Grupuri

Grupa de destinatari

După start, putem consulta întotdeauna statisticile, care indică: mesaje trimise, mesaje deschise, clicuri pe linkuri, date lăsate pentru transfer în spam.

1. Formarea utilizatorilor în principiile securității informației. Combaterea phishing-ului

Din statistici observăm că 1 mesaj a fost trimis, să verificăm emailul din partea destinatarului:

1. Formarea utilizatorilor în principiile securității informației. Combaterea phishing-ului

Într-adevăr, victima a primit cu succes un email phishing cu cererea de a face clic pe link pentru a-și schimba parola contului corporativ. Executăm acțiunile solicitate, suntem trimiși pe pagina Landing Pages, ce spun statisticile?

1. Formarea utilizatorilor în principiile securității informației. Combaterea phishing-ului

În cele din urmă, utilizatorul nostru a accesat linkul de phishing, unde ar fi putut lăsa datele contului său.

Notă a autorului: procesul de introducere a datelor nu a fost înregistrat din cauza utilizării unui model de testare, dar această opțiune există. În acest caz, conținutul nu este criptat și este stocat în baza de date GoPhish, luați în considerare asta.

În concluzie

Astăzi am abordat o temă relevantă privind desfășurarea unei forme automatizate de instruire a angajaților pentru a-i proteja de atacurile de phishing și a-i educa în domeniul IT. Ca o soluție accesibilă, a fost implementat Gophish, care s-a dovedit eficient în raportul dintre timpul de desfășurare și rezultat. Cu ajutorul acestui instrument accesibil, veți putea verifica angajații dvs. și elabora rapoarte privind comportamentul lor. Dacă acest produs v-a stârnit interesul, vă oferim asistență în desfășurarea sa și în realizarea unui audit al angajaților dvs. (sales@tssolution.ru).

Cu toate acestea, nu ne vom opri la revizuirea unei singure soluții și intenționăm să continuăm un ciclu în care vom vorbi despre soluții Enterprise pentru automatizarea procesului de instruire și controlul securității angajaților. Rămâneți alături de noi și fiți vigilenți!

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster