1. Trajnimi i përdoruesve mbi bazat e Sigurisë së Informacionit. Lufta kundër phishing-ut

1. Trajnimi i përdoruesve mbi bazat e Sigurisë së Informacionit. Lufta kundër phishing-ut

Aktualisht, një administrator rrjeti ose inxhinier i sigurisë shpenzon shumë kohë dhe energji për të mbrojtur perimetrin e rrjetit të ndërmarrjes nga kërcënime të ndryshme, duke mësuar sisteme gjithnjë e më të reja për parandalimin dhe monitorimin e ngjarjeve, por as kjo nuk i garanton atij mbrojtje të plotë. Inxhinieria sociale përdoret aktivisht nga sulmuesit dhe mund të sjellë pasoja të rënda.

Sa herĂ« e keni kapur veten teksa mendonit: “Do tĂ« ishte mirĂ« tĂ« bĂ«nim njĂ« kontroll pĂ«r stafin pĂ«r shkallĂ«n e njohurive nĂ« sigurinĂ« e informacionit”? PĂ«r fat tĂ« keq, mendimet pĂ«rplasen me njĂ« mur tĂ« moskuptimit pĂ«r shkak tĂ« numrit tĂ« madh tĂ« detyrave apo kufizimeve tĂ« kohĂ«s nĂ« ditĂ«n e punĂ«s. Ne planifikojmĂ« t'ju tregojmĂ« pĂ«r produktet dhe teknologjitĂ« moderne nĂ« fushĂ«n e automatizimit tĂ« trajnimit tĂ« stafit, tĂ« cilat nuk do tĂ« kĂ«rkojnĂ« pĂ«rgatitje tĂ« gjatĂ« pĂ«r tĂ« realizuar prova ose implementime, por gjithçka do tĂ« jetĂ« nĂ« rregull.

Thelbi teorik

Aktualisht, mbi 80% e skedarëve malware shpërndahen përmes postës elektronike (të dhënat e marra nga raportet e specialistëve të Check Point gjatë vitit të fundit me ndihmën e shërbimit Intelligence Reports).

1. Trajnimi i përdoruesve mbi bazat e Sigurisë së Informacionit. Lufta kundër phishing-utRaporti për 30 ditët e fundit mbi vektorët e sulmeve për shpërndarjen e skedarëve malware (Rusia) - Check Point

Kjo tregon se pĂ«rmbajtja nĂ« mesazhet e postĂ«s elektronike Ă«shtĂ« e mjaftueshme pĂ«r t’u shfrytĂ«zuar nga sulmuesit. NĂ«se shqyrtojmĂ« format mĂ« tĂ« njohura tĂ« skedarĂ«ve malware nĂ« bashkĂ«ngjitje (EXE, RTF, DOC), vlen tĂ« pĂ«rmendet se ato zakonisht pĂ«rmbajnĂ« elemente automatike pĂ«r ekzekutimin e kodit (skripte, makros).

1. Trajnimi i përdoruesve mbi bazat e Sigurisë së Informacionit. Lufta kundër phishing-utRaporti vjetor mbi format e skedarëve në mesazhet e marra malware - Check Point

Si të luftojmë këtë vektor sulmi? Kontrolli i postës përfshin përdorimin e mjeteve të sigurisë: 

  • Antivirus - identifikimi i kĂ«rcĂ«nimeve me nĂ«nshkrime.

  • Emulimi - njĂ« sandbox, me anĂ« tĂ« sĂ« cilĂ«s bashkĂ«ngjitjet hapen nĂ« njĂ« mjedis tĂ« izoluar.

  • Njoftimi pĂ«r PĂ«rmbajtjen - ekstraktimi i elementeve aktive nga dokumentet. PĂ«rdoruesi merr njĂ« dokument tĂ« pastĂ«r (zakonisht nĂ« formatin PDF).

  • AntiSpam - kontrollimi i domenit tĂ« marrĂ«sit/dĂ«rguesit pĂ«r reputacionin.

Dhe, në teori, kjo është e mjaftueshme, por ekziston edhe një burim tjetër po aq të vlefshëm për kompaninë - të dhënat korporative dhe personale të punonjësve. Në vitet e fundit, populare është rritur aktivisht lloji i mëposhtëm i mashtrimit në internet:

Phishing (angl. phishing, from fishing — fishing) — a type of internet fraud. Its goal is to obtain users' identification data. This includes the theft of passwords, credit card numbers, bank account information, and other confidential details.

1. Trajnimi i përdoruesve mbi bazat e Sigurisë së Informacionit. Lufta kundër phishing-ut

Criminals are improving their phishing attack methods, redirecting DNS requests from popular websites, and launching entire campaigns using social engineering to send emails. 

Thus, to protect your corporate email from phishing, it is recommended to apply two approaches, and their combined use leads to the best results:

  1. Technical protection tools. As previously mentioned, various technologies are used to verify and forward only legitimate emails.

  2. Theoretical training of personnel. This involves comprehensive testing of staff to identify potential victims. Subsequently, their retraining is conducted, and statistics are continually recorded.   

Trust but verify

Today we will discuss the second approach to preventing phishing attacks, namely automated training of staff to enhance the overall security level of corporate and personal data. Why can this be so dangerous?

Inxhinieria sociale — psychological manipulation of people to perform certain actions or disclose confidential information (in the context of cybersecurity).

1. Trajnimi i përdoruesve mbi bazat e Sigurisë së Informacionit. Lufta kundër phishing-utTypical scenario of a phishing attack deployment

Let's turn to an intriguing flowchart that briefly shows the process of conducting a phishing campaign. It contains various stages:

  1. Collection of primary data.

    In the 21st century, it is hard to find a person who is not registered on any social networks or various thematic forums. Naturally, many of us provide extensive information about ourselves: current job, group for colleagues, phone, email, etc. Add personalized information about a person's interests, and you have data to create a phishing template. Even if it is not possible to find people with such information, there is always a company's website from which you can gather all the information you are interested in (domain email, contacts, connections).

  2. Campaign launch.

    Pasi do të përgatitet "plani i veprimit", mund të nisni fushatën tuaj të targetimit të phishing me ndihmën e mjeteve falas ose me pagesë. Gjatë zhvillimit të fushatës do të grumbullohet statistika: email i dërguar, email i hapur, klikime në lidhje, hyrje të kredencialeve, etj.

Produkte në treg

Phishing mund tĂ« pĂ«rdoret nga keqbĂ«rĂ«sit, por edhe nga punonjĂ«sit e sigurimit tĂ« informacionit nĂ« kompani, me qĂ«llim zhvillimin e njĂ« auditimi tĂ« vazhdueshĂ«m tĂ« sjelljes sĂ« punonjĂ«sve. ÇfarĂ« ofron tregu i zgjidhjeve falas dhe tregtare pĂ«r sistemet automatizuar tĂ« trajnimit tĂ« punonjĂ«sve:

  1. GoPhish — njĂ« projekt me burim tĂ« hapur, i cili lejon zhvillimin e njĂ« fushate phishing me qĂ«llim verifikimin e njohurive IT tĂ« punonjĂ«sve tuaj. Avantazhet pĂ«rfshijnĂ« lehtĂ«sinĂ« e implementimit dhe kĂ«rkesat minimale tĂ« sistemit. Disavantazhet janĂ« mungesa e shabllonĂ«ve tĂ« gatshĂ«m pĂ«r dĂ«rgesĂ«, mungesa e testeve dhe materialeve mĂ«simore pĂ«r stafin.

  2. KnowBe4 — njĂ« platformĂ« me numĂ«r tĂ« madh produktesh tĂ« disponueshme pĂ«r testimin e punonjĂ«sve.

  3. Phishman — njĂ« sistem automatizuar pĂ«r testimin dhe trajnimin e punonjĂ«sve. Ka versione tĂ« ndryshme produktesh, qĂ« mbĂ«shtesin nga 10 deri nĂ« mĂ« shumĂ« se 1000 punonjĂ«s. Kursi i trajnimit pĂ«rfshin teori dhe detyra praktike, ka mundĂ«si pĂ«r identifikimin e nevojave nĂ« bazĂ« tĂ« statistikave tĂ« marra pas fushatĂ«s phishing. Ky Ă«shtĂ« njĂ« zgjidhje tregtare me mundĂ«si provimi.

  4. Antifishing — njĂ« sistem automatizuar pĂ«r trajnimin dhe kontrollin e sigurisĂ«. Produkti komercial ofron realizimin e sulmeve mĂ«simore periodike, trajnimin e punonjĂ«sve, etj. Si njĂ« demo pĂ«r produktin ofrohet njĂ« fushatĂ«, e cila pĂ«rfshin zhvillimin e shabllonĂ«ve dhe realizimin e tre sulmeve mĂ«simore.

Zgjidhjet e sipërpërmendura janë vetëm një pjesë e produkteve të disponueshme në tregun e trajnimit automatizuar të punonjësve. Sigurisht, secila ka avantazhet dhe disavantazhet e veta. Sot do të njihemi me GoPhish, do të imitojmë një sulm phishing, do të studiojmë opsionet e disponueshme.

GoPhish

1. Trajnimi i përdoruesve mbi bazat e Sigurisë së Informacionit. Lufta kundër phishing-ut

Kështu, ka ardhur koha për praktikë. GoPhish u zgjodh pa rastësisht: ai është një mjet miqësor për përdoruesin, me karakteristikat e mëposhtme:

  1. Instalimi dhe fillimi i thjeshtë.

  2. Mbështetje për REST API. Lejon formimin e kërkesave nga dokumentacion dhe aplikimin e skenarëve të automatizuar. 

  3. Një ndërfaqe grafike e shfrytëzuesit e lehtë.

  4. Kryqplatformatësia.

Ekipa e zhvilluesve ka përgatitur një udhëzues për vendosjen dhe konfigurimin e GoPhish. Në të vërtetë, ju nevojitet vetëm të shkoni në repo, të shkarkoni arkivën ZIP për sistemin operativ përkatës, të nisni skedarin e brendshëm binar, pas së cilës strumenti do të instalohet.

SHENIM I RËNDËSISHËM!

Në fund, ju duhet të merrni në terminal informacion mbi portalin e vendosur, si dhe të dhënat për autentikim (e rëndësishme për versionet mbi 0.10.1). Mos harroni të mbani mend fjalëkalimin!

msg="Ju lutemi identifikohuni me emrin e pĂ«rdoruesit admin dhe fjalĂ«kalimin <FJALËKALIM>"

Duke e kuptuar konfigurimin e GoPhish

Pas instalimit, në direktorinë e aplikacionit do të krijohet një skedar konfigurimi (config.json). Do të përshkruajmë parametrat për ta ndryshuar:

ÇelĂ«si

Vlera (për default)

Përshkrimi

admin_server.listen_url

127.0.0.1:3333

Adresa IP e serverit GoPhish

admin_server.use_tls

false

A përdoret TLS për lidhjen me serverin GoPhish

admin_server.cert_path

example.crt

Rruga për certifikatën SSL për portalin e administratës GoPhish

admin_server.key_path

example.key

Rruga për çelësin privat SSL

phish_server.listen_url

0.0.0.0:80

Adresa IP dhe porti i vendosjes së faqes së phishing (për default, vendoset në serverin GoPhish në portin 80)

—> Shkoni nĂ« portalin e menaxhimit. NĂ« rastin tonĂ«: https://127.0.0.1:3333

—> Do t'ju ofrohet tĂ« ndryshoni njĂ« fjalĂ«kalim mjaft tĂ« gjatĂ« pĂ«r njĂ« mĂ« tĂ« thjeshtĂ« ose anasjelltas.

Krijimi i profilit të dërguesit

Shkoni te seksioni “Sending Profiles” dhe tregoni tĂ« dhĂ«nat pĂ«r pĂ«rdoruesin nga i cili do tĂ« bĂ«het dĂ«rgimi ynĂ«:

1. Trajnimi i përdoruesve mbi bazat e Sigurisë së Informacionit. Lufta kundër phishing-ut

Ku:

Emri

Emri i dërguesit

Nga

Emaili i dërguesit

Host

Adresa IP e serverit të postës, nga e cila do të dëgjohet posta e ardhshme.

Emri i përdoruesit

Emri i llogarisë së përdoruesit të serverit të postës.

Fjalëkalimi

Fjalëkalimi i llogarisë së përdoruesit të serverit të postës.

Gjithashtu mund tĂ« dĂ«rgoni njĂ« mesazh testimi pĂ«r tĂ« verifikuar suksesin e dorĂ«zimit. Ruani parametrat me butonin “Save profile”.

Krijimi i grupit të adresat

MĂ« pas duhet tĂ« formoni njĂ« grup adresat “letĂ«rsh” . Shkoni te “User & Groups” → “New Group”. Ka dy mĂ«nyra pĂ«r tĂ« shtuar: manualisht ose duke importuar njĂ« skedĂ« CSV.

1. Trajnimi i përdoruesve mbi bazat e Sigurisë së Informacionit. Lufta kundër phishing-ut

Për mënyrën e dytë kërkohen fushat e obligueshme:

  • Emri

  • Emri i fundit

  • Email

  • Pozita

Si shembull:

Emri i Parë,Emri i Dytë,Pozita,Email
Richard,Bourne,CEO,rbourne@morningcatch.ph
Boyd,Jenius,Administrator i Sistemit,bjenius@morningcatch.ph
Haiti,Moreo,Shitje &amp; Marketing,hmoreo@morningcatch.ph

Krijimi i një shablloni për e-mailin e phishing

Pas pas krijimit tĂ« njĂ« sulmues imagjinar dhe viktimave potenciale, Ă«shtĂ« e nevojshme tĂ« krijoni njĂ« shabllon me njĂ« mesazh. PĂ«r kĂ«tĂ«, shkoni nĂ« seksionin "Email Templates" → "New Templates".

1. Trajnimi i përdoruesve mbi bazat e Sigurisë së Informacionit. Lufta kundër phishing-ut

Gjatë krijimit të shabllonit përdoret një qasje teknike dhe kreative, duhet të përfshihet një mesazh nga shërbimi, i njohur për përdoruesit-viktima ose që do të provojë të shkaktojë një reagim të caktuar. Opsionet e mundshme:

Emri

Emri i shabllonit

Subjekti

Tema e emails

Text / HTML

Fusha për futjen e tekstin ose HTML-it

Gophish mbështet importimin e një emaili, ne do të krijojmë tonin tonë të vetin. Për këtë, simuloni një skenar: përdoruesi i kompanisë merr një email me një ofertë për të ndryshuar fjalëkalimin e tij nga emaili i tij korporativ. Më pas, do të analizojmë reagimin e tij dhe do të shohim për "kapjen" tonë.

Në shabllon do të përdorim variablat e ndërtuar brenda. Më shumë informacion në lidhje me to mund të gjendet më sipër në udhëzues në seksionin Template Reference.

1. Trajnimi i përdoruesve mbi bazat e Sigurisë së Informacionit. Lufta kundër phishing-ut

SĂ« pari, ngarkoni tekstin vijues:

{{.FirstName}},

Fjalëkalimi për {{.Email}} ka skaduar. Ju lutemi rivendosni fjalëkalimin tuaj këtu.

Faleminderit,
Ekipa e IT

Për të, emri i përdoruesit do të futet automatikisht (sipas pikës "New Group" të caktuar më parë) dhe adresa e tij e emailit do të tregohet.

Më pas, na nevojitet të specifikojmë lidhjen për burimin tonë të phishing. Për këtë, do të theksojmë fjalën "këtu" në tekst dhe do të zgjedhim opsionin "Link" në panelin e kontrollit.

1. Trajnimi i përdoruesve mbi bazat e Sigurisë së Informacionit. Lufta kundër phishing-ut

Si URL do të specifikojmë variablin e ndërtuar {{.URL}}, të cilin do ta plotësojmë më vonë. Ai do të futet automatikisht në tekstin e emailit të phishing.

Para se tĂ« ruani shabllonin, mos harroni tĂ« aktivizoni opsionin "Add Tracking Image". Kjo do tĂ« shtojĂ« njĂ« element mediatik me pĂ«rmasĂ« 1×1 piksel, i cili do tĂ« ndjekĂ« faktin e hapjes sĂ« emails nga pĂ«rdoruesi.

Pra, ka mbetur pak, por para se të përfundojmë përmbledhim hapat e nevojshëm pas autorizimit në portalin Gophish: 

  1. Krijoni një profil dërguesi;

  2. Krijoni një grup dërgimi, ku të specifikoni përdoruesit;

  3. Krijoni një shabllon të emailit phishing.

Pranoni, konfigurimi nuk zuri shumë kohë dhe ne jemi gati për të nisur fushatën tonë. Na mbetet të shtojmë faqen e phishing.

Krijimi i faqes së phishing

Shkoni në skedën "Landing Pages".

1. Trajnimi i përdoruesve mbi bazat e Sigurisë së Informacionit. Lufta kundër phishing-ut

Na do të propozohet të jepni emrin e objektit. Ka mundësinë për importimin e faqes së burimit. Në shembullin tonë, provova të përcaktoj portalin web funksional të serverit të postës. Për pasojë, ai u importua në formën e kodit HTML (nuk plotësisht). Më pas vijnë opsionet interesante për kapjen e të dhënave të futura nga përdoruesi:

  • Kapja e tĂ« DhĂ«nave tĂ« Futura. NĂ«se faqja e caktuar e faqes ka forma tĂ« ndryshme pĂ«r hyrje, tĂ« gjitha tĂ« dhĂ«nat do tĂ« regjistrohen.

  • Kapja e FjalĂ«kalimeve — kapja e fjalĂ«kalimeve tĂ« futura. TĂ« dhĂ«nat regjistrohen nĂ« BDB-nĂ« GoPhish pa enkriptim, ashtu siç janĂ«.

PĂ«r mĂ« tepĂ«r, mund tĂ« pĂ«rdorim opsionin “Redirect to”, i cili do ta drejtojĂ« pĂ«rdoruesin nĂ« njĂ« faqe tĂ« caktuar pas futjes sĂ« tĂ« dhĂ«nave tĂ« llogarisĂ«. TĂ« kujtojmĂ« se kemi vendosur njĂ« skenar ku pĂ«rdoruesi i ofrohet tĂ« ndryshojĂ« fjalĂ«kalimin pĂ«r postĂ«n e korporatĂ«s. PĂ«r kĂ«tĂ«, i ofrohet njĂ« faqe false e portalit tĂ« autorizimit tĂ« postĂ«s, dhe mĂ« pas pĂ«rdoruesi mund tĂ« dĂ«rgohet nĂ« çdo burim tĂ« disponueshĂ«m tĂ« kompanisĂ«.

Mos harro të ruash faqen e mbushur dhe kalon në seksionin "New Campaign".

Fillimi i kapjes GoPhish

Ne përcaktuam të gjitha të dhënat e nevojshme. Në skedën "New Campaign" do të krijojmë një fushatë të re.

Fillimi i fushatës

1. Trajnimi i përdoruesve mbi bazat e Sigurisë së Informacionit. Lufta kundër phishing-ut

Ku:

Emri

Emri i fushatës

Email Template

Shablloni i mesazhit

Landing Page

Faqja phishing

URL

IP e serverit tuaj GoPhish (duhet të ketë qasje në rrjet nga host-i i viktimës)

Data e Fillimit

Data e fillimit të fushatës

Dërgo Email nëpërmjet

Data e përfundimit të fushatës (dërgesa shpërndahet në mënyrë të barabartë)

Profili i Dërguesit

Grupi i marrësve të dërgesës

Grupet

Pas fillimit, ne gjithmonë mund të konsultohemi me statistikat, në të cilat janë të dhënat: mesazhet e dërguara, mesazhet e hapura, klikimet mbi linket, të dhënat e lëna dhe përshkallëzimi në spam.

Nga statistikat shohim se 1 mesazh është dërguar, le të kontrollojmë postën nga ana e marrësit:

1. Trajnimi i përdoruesve mbi bazat e Sigurisë së Informacionit. Lufta kundër phishing-ut

Saktësisht, viktima ka marrë me sukses një email phishing me kërkesën për të kaluar nëpër një link për të ndryshuar fjalëkalimin e llogarisë korporative. Po kryejmë veprimet e kërkuara, dhe na dërgon në faqen e Landing Pages, çfarë është me statistikat?

1. Trajnimi i përdoruesve mbi bazat e Sigurisë së Informacionit. Lufta kundër phishing-ut

Si rezultat, përdoruesi ynë kaloi nëpër linkun phishing, ku potencialisht mund të kishte lënë të dhënat e llogarisë së tij.

1. Trajnimi i përdoruesve mbi bazat e Sigurisë së Informacionit. Lufta kundër phishing-ut

Shënimi i autorit:

procesi i futjes së të dhënave nuk u regjistrua për shkak të përdorimit të një model testimi, por ekziston një opsion i tillë. Ndërkohë, përmbajtja nuk enkriptohet dhe ruhen në BDB-në GoPhish, mbani parasysh këtë. procesi i hyrjes së të dhënave nuk u regjistrua për shkak të përdorimit të modelit të testimit, por ka një opsion të tillë. Në të njëjtën kohë, përmbajtja nuk është e enkriptuar dhe ruhet në bazën e të dhënave GoPhish, kini parasysh këtë.

Në vend të përfundimit

Sot në sot kemi trajtuar një temë të rëndësishme rreth zhvillimit të trajnimeve automatizuar për punonjësit me qëllim për t'i mbrojtur ata nga sulmet phishing dhe për të ndihmuar në rritjen e njohurive të tyre në IT. Si një zgjidhje të arritshme, u përdor Gophish, i cili ka treguar rezultate të mira në raportin e kohës së instalimit dhe rezultatit. Me këtë mjet të lehtë për t'u përdorur, do të jeni në gjendje të provoni punonjësit tuaj dhe të përgatisni raporte mbi sjelljen e tyre. Nëse jeni të interesuar për këtë produkt, ofrojmë ndihmë në instalimin e tij dhe në auditimin e punonjësve tuaj (sales@tssolution.ru).

Megjithatë, ne nuk planifikojmë të ndalemi në një zgjidhje dhe do të vazhdojmë me një cikël, ku do të flasim për zgjidhjet Enterprise për automatizimin e procesit të trajnimit dhe kontrollit të sigurisë së punonjësve. Qëndroni me ne dhe qëndroni vigjilent!

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster