Aktualisht, administratorët e rrjetit ose inxhinierët e sigurisë së informacionit harxhojnë shumë kohë dhe energji për të mbrojtur perimetrin e rrjetit të biznesit nga kërcënime të ndryshme, duke u njohur me sisteme të reja për parandalimin dhe monitorimin e ngjarjeve, por edhe kjo nuk garanton mbrojtje të plotë. Ingenieria sociale përdoret aktivisht nga keqbërësit dhe mund të sjellë pasoja serioze.
Sa shpesh keni menduar: âDo tĂ« ishte mirĂ« tĂ« organizonim njĂ« verifikim pĂ«r stafin pĂ«r nivelin e diturisĂ« nĂ« sigurinĂ« e informacionitâ? FatkeqĂ«sisht, mendimet hasin nĂ« njĂ« mur moskuptimi pĂ«r shkak tĂ« numrit tĂ« madh tĂ« detyrave ose kufizimit tĂ« kohĂ«s nĂ« ditĂ«n e punĂ«s. Ne planifikojmĂ« t'ju flasim pĂ«r produktet dhe teknologjitĂ« moderne nĂ« fushĂ«n e automatizimit tĂ« trajnimeve pĂ«r stafin, tĂ« cilat nuk kĂ«rkojnĂ« pĂ«rgatitje tĂ« gjatĂ« pĂ«r zbatimin e pilotĂ«ve ose implementimin, por pĂ«r gjithçka nĂ« radhĂ«.
Baza teorike
Aktualisht, më shumë se 80% e skedarëve keqdashës shpërndahen përmes postës (të dhënat janë marrë nga raportet e specialistëve të Check Point në vitin e fundit përmes shërbimit Intelligence Reports).
Raporti për 30 ditët e fundit mbi vektorët e sulmeve për shpërndarjen e skedarëve keqdashës (Rusia) - Check Point
Kjo tregon se përmbajtja e mesazheve në postë është mjaft e prekshme për përdorimin nga ana e keqbërësve. Nëse shqyrtojmë format më të njohura të skedarëve keqdashës në bashkëngjitje (EXE, RTF, DOC), vlen të theksohet se ato zakonisht përmbajnë elemente automatike të ekzekutimit të kodit (skripte, makro).
Raporti vjetor mbi format e skedarëve në mesazhet keqdashëse të pranuara - Check Point
Si tĂ« luftojmĂ« kĂ«tĂ« vektor sulmesh? Kontrolli i postĂ«s pĂ«rfshin pĂ«rdorimin e mjeteve tĂ« sigurisĂ«:Â
Antivirus â detekti i kĂ«rcĂ«nimeve nĂ«pĂ«rmjet nĂ«nshkrimit.
Emulimi â njĂ« sandbox, me ndihmĂ«n e sĂ« cilĂ«s bashkĂ«ngjitjet hapen nĂ« njĂ« mjedis tĂ« izoluar.
NdĂ«rgjegjĂ«simi pĂ«r pĂ«rmbajtjen â nxjerrja e elementeve aktive nga dokumentet. PĂ«rdoruesi merr njĂ« dokument tĂ« pastruar (zakonisht nĂ« format PDF).
AntiSpam â kontrollimi i reputacionit tĂ« domenit tĂ« marrĂ«sit/dĂ«rguesit.
Dhe, në parim, kjo është e mjaftueshme, por ekziston edhe një burim tjetër jo më pak të çmuar për kompaninë - të dhënat korporative dhe personale të punonjësve. Në vitet e fundit, popullariteti i lartë i një lloji tjetër të mashtrimit në internet ka rritur:
Phishing (angl. phishing, nga fishing â peshkimi) â njĂ« lloj mashtrimi nĂ« internet. QĂ«llimi i tij Ă«shtĂ« tĂ« marrĂ« tĂ« dhĂ«nat identifikuese tĂ« pĂ«rdoruesve. KĂ«tu pĂ«rfshihet vjedhja e fjalĂ«kalimeve, numrave tĂ« kartave tĂ« kreditit, llogarive bankare dhe informacionit tjetĂ«r konfidencial.
KĂ«rcĂ«nuesit po pĂ«rmirĂ«sojnĂ« metodat e sulmeve tĂ« phishing, duke drejtuar DNS kĂ«rkesat nga faqet e njohura, duke zhvilluar gjithĂ« fushata duke pĂ«rdorur inxhinierinĂ« sociale pĂ«r tĂ« dĂ«rguar letra.Â
Prandaj, për të mbrojtur postën tuaj korporative nga phishing, rekomandohet të përdoren dy qasje, ndërsa përdorimi i tyre i përbashkët çon në rezultate më të mira:
Mjetet teknike të mbrojtjes. Siç u përmend më parë, përdoren teknologji të ndryshme për të verifikuar dhe dërguar vetëm postë legjitime.
PĂ«rgatitja teorike e stafit. Kjo pĂ«rfshin testimin e gjithĂ«pĂ«rfshirĂ«s tĂ« stafit pĂ«r tĂ« identifikuar viktimat e mundshme. MĂ« pas, zhvillohet ritraining-i i tyre, duke regjistruar vazhdimisht statistikat.  Â
Mos beso dhe kontrollo
Sot do të flasim për qasjen e dytë për parandalimin e sulmeve të phishing, dmth. përvetësimin automatizues të stafit me qëllim rritjen e nivelit të përgjithshëm të mbrojtjes së të dhënave korporative dhe personale. Pse kjo mund të jetë kaq e rrezikshme?
Inxhinieria sociale â manipulimi psikologjik i njerĂ«zve pĂ«r tĂ« kryer veprime tĂ« caktuara ose pĂ«r tĂ« zbuluar informacion konfidencial (nĂ« kontekstin e sigurisĂ« tĂ« informacionit).
Skema tipike e skenarit të zhvillimit të një sulmi phishing
Le të referohemi në një diagram tërheqës, që shfaq shkurtimisht rrugëtimin e promovimit të një fushate phishing. Ajo ka faza të ndryshme:
Mblidhja e të dhënave fillestare.
Në shekullin 21 është e vështirë të gjejmë ndonjë person që nuk është regjistruar në asnjë rrjet social ose në forume të ndryshme tematike. Natyrisht, shumë prej nesh lënë informacion të hollësishëm për veten: vendi i punës aktual, grupi për kolegët, telefoni, posta etj. Shtoni këtu informacionin e personalizuar mbi interesat e personit dhe do të merrni të dhëna për formimin e një shablli phishing. Edhe nëse nuk arritët të gjeni njerëz me këtë informacion, gjithmonë ka një faqe kompanie, nga e cila mund të merrni të gjithë informacionin që na intereson (posta e domain-it, kontaktet, lidhjet).
Nisja e fushatës.
Pasi përgatitet "platforma", me ndihmën e mjeteve falas ose me pagesë, mund të filloni fushatën tuaj të synuar të phishing-ut. Gjatë punës së shpërndarjes, do të grumbullohen statistikat: email të dërguar, email të hapur, klikime në lidhje, futje të kredencialeve etj.
Produkte në treg
Phishing-u mund tĂ« pĂ«rdoret si nga keqbĂ«rĂ«sit ashtu edhe nga punonjĂ«sit e sigurisĂ« sĂ« informacionit tĂ« kompanisĂ«, me qĂ«llim qĂ« tĂ« kryhet njĂ« auditim i vazhdueshĂ«m i sjelljes sĂ« punonjĂ«sve. ĂfarĂ« na ofron tani tregu i zgjidhjeve falas dhe komerciale pĂ«r sistemet e automatizuara tĂ« trajnimit tĂ« punonjĂ«sve tĂ« kompanisĂ«:
â njĂ« projekt open-source qĂ« lejon vendosjen e njĂ« fushate phishing-u me qĂ«llim testimin e njohurive IT tĂ« punonjĂ«sve tuaj. NdĂ«r avantazhet do tĂ« pĂ«rmendja thjeshtĂ«sinĂ« e instalimit dhe kĂ«rkesat minimale sistemore. NdĂ«r disavantazhet â mungesa e temave tĂ« gatshme pĂ«r shpĂ«rndarje, mungesa e testeve dhe materialeve trajnimi pĂ«r stafin.
â njĂ« platformĂ« me njĂ« numĂ«r tĂ« madh produktesh tĂ« disponueshme pĂ«r testimin e punonjĂ«sve.
â njĂ« sistem automatizimi pĂ«r testimin dhe trajnimin e punonjĂ«sve. Ka versione tĂ« ndryshme produktesh, qĂ« mbĂ«shtesin nga 10 deri nĂ« mĂ« shumĂ« se 1000 punonjĂ«s. Kurset e trajnimit pĂ«rfshijnĂ« teorinĂ« dhe detyra praktike, ka mundĂ«si pĂ«r identifikimin e nevojave nĂ« bazĂ« tĂ« statistikave tĂ« marra pas fushatĂ«s phishing. Zgjidhja Ă«shtĂ« komerciale me mundĂ«si pĂ«r pĂ«rdorim tĂ« provĂ«s.
â njĂ« sistem automatizimi pĂ«r trajnimin dhe mbikĂ«qyrjen e sigurisĂ«. Produkti komercial ofron kryerjen e sulmeve edukative periodike, trajnimin e punonjĂ«sve etj. Si version demo tĂ« produktit ofrohet njĂ« fushatĂ« qĂ« pĂ«rfshin vendosjen e temave dhe kryerjen e tre sulmeve edukative.
Zgjidhjet e përmendura më lart janë vetëm një pjesë e produkteve të disponueshme në tregun e trajnimit automatizues të punonjësve. Natyrisht, secili ka avantazhet dhe disavantazhet e veta. Sot do të njohim me , të simullojmë një sulm phishing-u, të eksplorojmë opsionet e disponueshme.
GoPhish
Tani ka ardhur koha për praktikë. GoPhish është zgjedhur për një arsye: është një mjet miqësor për përdoruesit që ka karakteristika të mëposhtme:
Instalim dhe nisje e thjeshtë.
MbĂ«shtetje pĂ«r REST API. Lejon formimin e kĂ«rkesave nga dhe zbatimin e skenarĂ«ve automatizuar.Â
Një ndërfaqe grafike e përshtatshme për menaxhim.
Kryqplatformshmëria.
Ekipi i zhvilluesve përgatiti një për shpërndarjen dhe konfigurimin e GoPhish. Në të vërtetë, do t'ju nevojitet thjesht të kaloni në , shkarkoni arkivin ZIP për sistemin operativ përkatës, ekzekutoni skedarin e brendshëm binar, pas të cilit mjeti do të instalohet.
SHENIM I RĂNDĂSISHĂM!
Si rezultat, duhet të merrni në terminal informacionin mbi portalin e shpërndarë, si dhe të dhënat për autentifikim (e rëndësishme për versionet më të reja se 0.10.1). Mos harroni të ruani fjalëkalimin për vete!
msg="Ju lutemi identifikohuni me emrin e pĂ«rdoruesit admin dhe fjalĂ«kalimin <FJALĂKALIMI>"Rregullimi i GoPhish
Pas instalimit, në direktoriumin e aplikacionit do të krijohet një skedar konfigurimi (config.json). Do të përshkruajmë parametrat për ndryshimin e tij:
ĂelĂ«si
Vlera (sipërfaqësore)
Përshkrimi
admin_server.listen_url
127.0.0.1:3333
Adresa IP e serverit GoPhish
admin_server.use_tls
false
A përdoret TLS për lidhjen me serverin GoPhish
admin_server.cert_path
example.crt
Shtegu drejt certifikatës SSL për portalin e administratës GoPhish
admin_server.key_path
example.key
Shtegu drejt çelësit privat SSL
phish_server.listen_url
0.0.0.0:80
Adresa IP dhe porta e vendosjes së faqes së phishing (në përputhje me rregullat, vendoset në vetë serverin GoPhish në portën 80)
â> Kaloni nĂ« portalin e menaxhimit. NĂ« rastin tonĂ«: https://127.0.0.1:3333
â> Do t'ju ofrohet tĂ« ndryshoni njĂ« fjalĂ«kalim mjaft tĂ« gjatĂ« pĂ«r njĂ« mĂ« tĂ« thjeshtĂ« ose anasjelltas.
Krijimi i profilit të dërguesit
Kaloni nĂ« skedĂ«n âSending Profilesâ dhe specifikoni tĂ« dhĂ«nat pĂ«r pĂ«rdoruesin nga i cili do tĂ« bĂ«het shpĂ«rndarja jonĂ«:
Ku:
Emri
Emri i dërguesit
From
Emaili i dërguesit
Host
Adresa IP e serverit të email-it, nga i cili do të pranohet posti i ardhshëm.
Username
Emri i përdoruesit për regjistrin e llogarisë në serverin e email-it.
Fjalëkalimi
Fjalëkalimi i regjistrit të llogarisë në serverin e email-it.
Gjithashtu mund tĂ« dĂ«rgoni njĂ« mesazh testues pĂ«r tĂ« siguruar suksesin e dĂ«rgimit. Ruani cilĂ«simet pĂ«rmes butonit âSave profileâ.
Krijimi i grupit të adresatëve
MĂ« pas, duhet tĂ« formoni njĂ« grup tĂ« adresatĂ«ve âmesazheve tĂ« lumturaâ. Kaloni nĂ« âUser & Groupsâ â âNew Groupâ. Ka dy mĂ«nyra pĂ«r t'u shtuar: manualisht ose duke importuar njĂ« skedar CSV.
Për mënyrën e dytë kërkohet të kenë fushat e detyrueshme:
Emri
Mbiemri
Email
Pozita
Si një shembull:
Emri i Parë,Emri i Fundit,Pozita,Email
Richard,Bourne,CEO,rbourne@morningcatch.ph
Boyd,Jenius,Administratori i Sistemeve,bjenius@morningcatch.ph
Haiti,Moreo,Shitje & Marketing,hmoreo@morningcatch.phKrijimi i një shablloni për mesazhin e phishing
Pasi kemi identifikuar njĂ« sulmues imagjinar dhe viktimat potenciale, Ă«shtĂ« e nevojshme tĂ« krijojmĂ« njĂ« model me njĂ« mesazh. PĂ«r kĂ«tĂ«, shkoni te seksioni "Email Templates" â "New Templates".
Duke formuar modelin, përdoret një qasje teknike dhe kreative; duhet të jepet një mesazh nga shërbimi, i cili do t'i jetë i njohur përdoruesve-viktima ose do të shkaktojë një reagim të caktuar. Mundësitë e mundshme:
Emri
Emri i modelit
Subjekti
Subjekti i emailit
Tekst / HTML
Fusha për futjen e tekstit ose kodit HTML
Gophish mbështet importimin e emailit; ne do të krijojmë një të vetin. Për këtë, do të imitojmë skenarin: një përdorues i kompanisë merr një email me një ofertë për ndryshimin e fjalëkalimit nga postën e tij korporative. Më pas do të analizojmë reagimin e tij dhe do të shohim "kapjen" tonë.
Në model do të përdorim variablat e integruar. Më shumë për ta mund të shihni në seksionin e lartpërmendur në seksionin .
Fillimisht ngarko tekstin e mëposhtëm:
{{.FirstName}},
Fjalëkalimi për {{.Email}} ka skaduar. Ju lutemi resetoni fjalëkalimin tuaj këtu.
Faleminderit,
Ekipa ITPërkatësisht, në mënyrë automatike do të vendoset emri i përdoruesit (sipas pikës "New Group" të caktuar më parë) dhe do të shënohet adresa e tij e postës.
Më pas, na nevojitet të tregojmë lidhjen me burimin tonë të phishingut. Për këtë, në tekst do të nxjerrim fjalën "këtu" dhe do të zgjedhim opsionin "Link" në panelin e kontrollit.
Si URL do të tregojmë variablën e integruar {{.URL}}, të cilën do ta plotësojmë më vonë. Ajo automatikisht do të integrohet në tekstin e emailit të phishingut.
Para se tĂ« ruajmĂ« modelin, mos harroni tĂ« aktivizoni opsionin "Add Tracking Image". Kjo do tĂ« shtojĂ« njĂ« element mediatik me pĂ«rmasat 1Ă1 piksel, i cili do tĂ« ndjekĂ« hapjen e emailit nga pĂ«rdoruesi.
Pra, mbetet pak, por para se tĂ« pĂ«rmblidhen hapat e domosdoshĂ«m pas autorizimit nĂ« portalin Gophish:Â
Krijoni një profil për dërguesin;
Krijoni një grup dërgimi, ku të shënohen përdoruesit;
Krijoni një model të emailit të phishingut.
Pranojeni, konfigurimi nuk zë shumë kohë dhe ne jemi gati për të nisur fushatën tonë. Mbete të shtojmë faqen e phishingut.
Krijimi i faqes së phishingut
Shkoni te skeda "Landing Pages".
Na njoftohet emri i objektit. Ka mundësi importi të faqes së internetit burimore. Në shembullin tonë, kam provuar të specifikoj portalin e punës të serverit të postës. Si pasojë, ai u importua si kod HTML (ndonëse jo plotësisht). Më pas do të ndjekin opsione interesante për të kapur të dhënat e futur nga përdoruesi:
Kapni të Dhënat e Dërguara. Nëse faqja e specifikuar e faqes përmban forma të ndryshme për hyrje, të gjitha të dhënat do të regjistrohen.
Kapja e FjalĂ«kalimeve â kapni fjalĂ«kalimet e futur. TĂ« dhĂ«nat regjistrohen nĂ« databazĂ«n GoPhish pa enkriptim, ashtu siç janĂ«.
Për më tepër, mund të përdorim opsionin "Redirect to", i cili do ta drejtojë përdoruesin në një faqe të caktuar pas hyrjes së të dhënave të identifikimit. Kujtoj se kemi caktuar një skenar kur përdoruesit i propozohet të ndryshojë fjalëkalimin për postën korporative. Për këtë, ai ofrohet një faqe e rreme për portalin e autentikimit të postës, e më pas përdoruesin mund ta dërgojmë në çdo burim të zakonshëm të kompanisë.
Mos harro të ruash faqen e mbushur dhe kalojmë në seksionin "New Campaign".
Krijimi i kapjes GoPhish
Kemi specifikuar të gjithë të dhënat e nevojshme. Në skedën "New Campaign" do të krijojmë një fushatë të re.
Krijimi i fushatës
Ku:
Emri
Emri i fushatës
Email Template
Ćabloni i mesazhit
Landing Page
Faqja e phishingut
URL
IP e serverit tuaj GoPhish (duhet të ketë qasje rrjeti me hostin e viktimës)
Data e Lancimit
Data e fillimit të fushatës
Dërgoni Email-et Nga
Data e përfundimit të fushatës (dërgesa shpërndahet njëlloj)
Profili i Dërguesit
Profili i dërguesit
Grupet
Grupi i marrësve të dërgesës
Pas nisjes, ne gjithmonë mund të shohim statistikën, ku janë regjistruar: mesazhet e dërguara, mesazhet e hapura, klikimet në lidhje, të dhënat e lëna, transferimi në spam.
Nga statistika shohim se 1 mesazh është dërguar, le të kontrollojmë postën nga ana e marësit:
Vërtet, viktima e mori me sukses emailin e phishingut me kërkesën për të kaluar në lidhje për të ndryshuar fjalëkalimin e llogarisë korporative. Po përmbushim veprimet e kërkuara, na drejton në faqen e Landing Pages, çfarë tregojnë statistikët?
Si rezultat, përdoruesi ynë kaloi në lidhjen e phishingut, ku potencialisht mund të linte të dhënat e llogarisë së tij.
Shënimi i autorit: procesi i futjes së të dhënave nuk u regjistrua për shkak të përdorimit të një makete testuese, por ky opsion ekziston. Pas kësaj, përmbajtja nuk enkriptoset dhe ruhet në databazën GoPhish, kini kujdes për këtë.
Në përfundim
Sot menduam të flasim për një temë aktuale lidhur me organizimin e trajnimit automatizuar të punonjësve për t'i mbrojtur ata nga sulmet phishing dhe për të ngritur nivellin e tyre të arsimimit IT. Si një zgjidhje të arritshme, është përdorur Gophish, i cili ka treguar rezultate pozitive kur krahasohet koha e implementimit me rezultatet. Me këtë mjet të arritshëm, ju mund të kontrolloni punonjësit tuaj dhe të përgatisni raporte për sjelljen e tyre. Nëse jeni të interesuar për këtë produkt, ne ofrojmë ndihmë në implementimin e tij dhe kryerjen e një auditimi të punonjësve tuaj (sales@tssolution.ru).
Megjithatë, ne nuk planifikojmë të ndalemi me shqyrtimin e një zgjidhjeje dhe kemi në plan të vazhdojmë me një cikël, ku do të flasim për zgjidhjet Enterprise për automatizimin e procesit të trajnimit dhe kontrollit të sigurisë së punonjësve. Qëndroni me ne dhe jini të vëmendshëm!
Burimi: habr.com
