1. Trajnimi i përdoruesve mbi bazat e sigurisë së informacionit. Lufta kundër phishing-ut

1. Trajnimi i përdoruesve mbi bazat e sigurisë së informacionit. Lufta kundër phishing-ut

Aktualisht, administratorët e rrjetit ose inxhinierët e sigurisë së informacionit harxhojnë shumë kohë dhe energji për të mbrojtur perimetrin e rrjetit të biznesit nga kërcënime të ndryshme, duke u njohur me sisteme të reja për parandalimin dhe monitorimin e ngjarjeve, por edhe kjo nuk garanton mbrojtje të plotë. Ingenieria sociale përdoret aktivisht nga keqbërësit dhe mund të sjellë pasoja serioze.

Sa shpesh keni menduar: “Do tĂ« ishte mirĂ« tĂ« organizonim njĂ« verifikim pĂ«r stafin pĂ«r nivelin e diturisĂ« nĂ« sigurinĂ« e informacionit”? FatkeqĂ«sisht, mendimet hasin nĂ« njĂ« mur moskuptimi pĂ«r shkak tĂ« numrit tĂ« madh tĂ« detyrave ose kufizimit tĂ« kohĂ«s nĂ« ditĂ«n e punĂ«s. Ne planifikojmĂ« t'ju flasim pĂ«r produktet dhe teknologjitĂ« moderne nĂ« fushĂ«n e automatizimit tĂ« trajnimeve pĂ«r stafin, tĂ« cilat nuk kĂ«rkojnĂ« pĂ«rgatitje tĂ« gjatĂ« pĂ«r zbatimin e pilotĂ«ve ose implementimin, por pĂ«r gjithçka nĂ« radhĂ«.

Baza teorike

Aktualisht, më shumë se 80% e skedarëve keqdashës shpërndahen përmes postës (të dhënat janë marrë nga raportet e specialistëve të Check Point në vitin e fundit përmes shërbimit Intelligence Reports).

1. Trajnimi i përdoruesve mbi bazat e sigurisë së informacionit. Lufta kundër phishing-utRaporti për 30 ditët e fundit mbi vektorët e sulmeve për shpërndarjen e skedarëve keqdashës (Rusia) - Check Point

Kjo tregon se përmbajtja e mesazheve në postë është mjaft e prekshme për përdorimin nga ana e keqbërësve. Nëse shqyrtojmë format më të njohura të skedarëve keqdashës në bashkëngjitje (EXE, RTF, DOC), vlen të theksohet se ato zakonisht përmbajnë elemente automatike të ekzekutimit të kodit (skripte, makro).

1. Trajnimi i përdoruesve mbi bazat e sigurisë së informacionit. Lufta kundër phishing-utRaporti vjetor mbi format e skedarëve në mesazhet keqdashëse të pranuara - Check Point

Si të luftojmë këtë vektor sulmesh? Kontrolli i postës përfshin përdorimin e mjeteve të sigurisë: 

  • Antivirus – detekti i kĂ«rcĂ«nimeve nĂ«pĂ«rmjet nĂ«nshkrimit.

  • Emulimi – njĂ« sandbox, me ndihmĂ«n e sĂ« cilĂ«s bashkĂ«ngjitjet hapen nĂ« njĂ« mjedis tĂ« izoluar.

  • NdĂ«rgjegjĂ«simi pĂ«r pĂ«rmbajtjen – nxjerrja e elementeve aktive nga dokumentet. PĂ«rdoruesi merr njĂ« dokument tĂ« pastruar (zakonisht nĂ« format PDF).

  • AntiSpam – kontrollimi i reputacionit tĂ« domenit tĂ« marrĂ«sit/dĂ«rguesit.

Dhe, në parim, kjo është e mjaftueshme, por ekziston edhe një burim tjetër jo më pak të çmuar për kompaninë - të dhënat korporative dhe personale të punonjësve. Në vitet e fundit, popullariteti i lartë i një lloji tjetër të mashtrimit në internet ka rritur:

Phishing (angl. phishing, nga fishing — peshkimi) — njĂ« lloj mashtrimi nĂ« internet. QĂ«llimi i tij Ă«shtĂ« tĂ« marrĂ« tĂ« dhĂ«nat identifikuese tĂ« pĂ«rdoruesve. KĂ«tu pĂ«rfshihet vjedhja e fjalĂ«kalimeve, numrave tĂ« kartave tĂ« kreditit, llogarive bankare dhe informacionit tjetĂ«r konfidencial.

1. Trajnimi i përdoruesve mbi bazat e sigurisë së informacionit. Lufta kundër phishing-ut

Kërcënuesit po përmirësojnë metodat e sulmeve të phishing, duke drejtuar DNS kërkesat nga faqet e njohura, duke zhvilluar gjithë fushata duke përdorur inxhinierinë sociale për të dërguar letra. 

Prandaj, për të mbrojtur postën tuaj korporative nga phishing, rekomandohet të përdoren dy qasje, ndërsa përdorimi i tyre i përbashkët çon në rezultate më të mira:

  1. Mjetet teknike të mbrojtjes. Siç u përmend më parë, përdoren teknologji të ndryshme për të verifikuar dhe dërguar vetëm postë legjitime.

  2. Përgatitja teorike e stafit. Kjo përfshin testimin e gjithëpërfshirës të stafit për të identifikuar viktimat e mundshme. Më pas, zhvillohet ritraining-i i tyre, duke regjistruar vazhdimisht statistikat.   

Mos beso dhe kontrollo

Sot do të flasim për qasjen e dytë për parandalimin e sulmeve të phishing, dmth. përvetësimin automatizues të stafit me qëllim rritjen e nivelit të përgjithshëm të mbrojtjes së të dhënave korporative dhe personale. Pse kjo mund të jetë kaq e rrezikshme?

Inxhinieria sociale — manipulimi psikologjik i njerĂ«zve pĂ«r tĂ« kryer veprime tĂ« caktuara ose pĂ«r tĂ« zbuluar informacion konfidencial (nĂ« kontekstin e sigurisĂ« tĂ« informacionit).

1. Trajnimi i përdoruesve mbi bazat e sigurisë së informacionit. Lufta kundër phishing-utSkema tipike e skenarit të zhvillimit të një sulmi phishing

Le të referohemi në një diagram tërheqës, që shfaq shkurtimisht rrugëtimin e promovimit të një fushate phishing. Ajo ka faza të ndryshme:

  1. Mblidhja e të dhënave fillestare.

    Në shekullin 21 është e vështirë të gjejmë ndonjë person që nuk është regjistruar në asnjë rrjet social ose në forume të ndryshme tematike. Natyrisht, shumë prej nesh lënë informacion të hollësishëm për veten: vendi i punës aktual, grupi për kolegët, telefoni, posta etj. Shtoni këtu informacionin e personalizuar mbi interesat e personit dhe do të merrni të dhëna për formimin e një shablli phishing. Edhe nëse nuk arritët të gjeni njerëz me këtë informacion, gjithmonë ka një faqe kompanie, nga e cila mund të merrni të gjithë informacionin që na intereson (posta e domain-it, kontaktet, lidhjet).

  2. Nisja e fushatës.

    Pasi përgatitet "platforma", me ndihmën e mjeteve falas ose me pagesë, mund të filloni fushatën tuaj të synuar të phishing-ut. Gjatë punës së shpërndarjes, do të grumbullohen statistikat: email të dërguar, email të hapur, klikime në lidhje, futje të kredencialeve etj.

Produkte në treg

Phishing-u mund tĂ« pĂ«rdoret si nga keqbĂ«rĂ«sit ashtu edhe nga punonjĂ«sit e sigurisĂ« sĂ« informacionit tĂ« kompanisĂ«, me qĂ«llim qĂ« tĂ« kryhet njĂ« auditim i vazhdueshĂ«m i sjelljes sĂ« punonjĂ«sve. ÇfarĂ« na ofron tani tregu i zgjidhjeve falas dhe komerciale pĂ«r sistemet e automatizuara tĂ« trajnimit tĂ« punonjĂ«sve tĂ« kompanisĂ«:

  1. GoPhish — njĂ« projekt open-source qĂ« lejon vendosjen e njĂ« fushate phishing-u me qĂ«llim testimin e njohurive IT tĂ« punonjĂ«sve tuaj. NdĂ«r avantazhet do tĂ« pĂ«rmendja thjeshtĂ«sinĂ« e instalimit dhe kĂ«rkesat minimale sistemore. NdĂ«r disavantazhet — mungesa e temave tĂ« gatshme pĂ«r shpĂ«rndarje, mungesa e testeve dhe materialeve trajnimi pĂ«r stafin.

  2. KnowBe4 — njĂ« platformĂ« me njĂ« numĂ«r tĂ« madh produktesh tĂ« disponueshme pĂ«r testimin e punonjĂ«sve.

  3. Phishman — njĂ« sistem automatizimi pĂ«r testimin dhe trajnimin e punonjĂ«sve. Ka versione tĂ« ndryshme produktesh, qĂ« mbĂ«shtesin nga 10 deri nĂ« mĂ« shumĂ« se 1000 punonjĂ«s. Kurset e trajnimit pĂ«rfshijnĂ« teorinĂ« dhe detyra praktike, ka mundĂ«si pĂ«r identifikimin e nevojave nĂ« bazĂ« tĂ« statistikave tĂ« marra pas fushatĂ«s phishing. Zgjidhja Ă«shtĂ« komerciale me mundĂ«si pĂ«r pĂ«rdorim tĂ« provĂ«s.

  4. Antifishikimi — njĂ« sistem automatizimi pĂ«r trajnimin dhe mbikĂ«qyrjen e sigurisĂ«. Produkti komercial ofron kryerjen e sulmeve edukative periodike, trajnimin e punonjĂ«sve etj. Si version demo tĂ« produktit ofrohet njĂ« fushatĂ« qĂ« pĂ«rfshin vendosjen e temave dhe kryerjen e tre sulmeve edukative.

Zgjidhjet e përmendura më lart janë vetëm një pjesë e produkteve të disponueshme në tregun e trajnimit automatizues të punonjësve. Natyrisht, secili ka avantazhet dhe disavantazhet e veta. Sot do të njohim me GoPhish, të simullojmë një sulm phishing-u, të eksplorojmë opsionet e disponueshme.

GoPhish

1. Trajnimi i përdoruesve mbi bazat e sigurisë së informacionit. Lufta kundër phishing-ut

Tani ka ardhur koha për praktikë. GoPhish është zgjedhur për një arsye: është një mjet miqësor për përdoruesit që ka karakteristika të mëposhtme:

  1. Instalim dhe nisje e thjeshtë.

  2. Mbështetje për REST API. Lejon formimin e kërkesave nga dokumentacionin dhe zbatimin e skenarëve automatizuar. 

  3. Një ndërfaqe grafike e përshtatshme për menaxhim.

  4. Kryqplatformshmëria.

Ekipi i zhvilluesve përgatiti një udhëzues për shpërndarjen dhe konfigurimin e GoPhish. Në të vërtetë, do t'ju nevojitet thjesht të kaloni në repozitori, shkarkoni arkivin ZIP për sistemin operativ përkatës, ekzekutoni skedarin e brendshëm binar, pas të cilit mjeti do të instalohet.

SHENIM I RËNDËSISHËM!

Si rezultat, duhet të merrni në terminal informacionin mbi portalin e shpërndarë, si dhe të dhënat për autentifikim (e rëndësishme për versionet më të reja se 0.10.1). Mos harroni të ruani fjalëkalimin për vete!

msg="Ju lutemi identifikohuni me emrin e pĂ«rdoruesit admin dhe fjalĂ«kalimin <FJALËKALIMI>"

Rregullimi i GoPhish

Pas instalimit, në direktoriumin e aplikacionit do të krijohet një skedar konfigurimi (config.json). Do të përshkruajmë parametrat për ndryshimin e tij:

ÇelĂ«si

Vlera (sipërfaqësore)

Përshkrimi

admin_server.listen_url

127.0.0.1:3333

Adresa IP e serverit GoPhish

admin_server.use_tls

false

A përdoret TLS për lidhjen me serverin GoPhish

admin_server.cert_path

example.crt

Shtegu drejt certifikatës SSL për portalin e administratës GoPhish

admin_server.key_path

example.key

Shtegu drejt çelësit privat SSL

phish_server.listen_url

0.0.0.0:80

Adresa IP dhe porta e vendosjes së faqes së phishing (në përputhje me rregullat, vendoset në vetë serverin GoPhish në portën 80)

—> Kaloni nĂ« portalin e menaxhimit. NĂ« rastin tonĂ«: https://127.0.0.1:3333

—> Do t'ju ofrohet tĂ« ndryshoni njĂ« fjalĂ«kalim mjaft tĂ« gjatĂ« pĂ«r njĂ« mĂ« tĂ« thjeshtĂ« ose anasjelltas.

Krijimi i profilit të dërguesit

Kaloni nĂ« skedĂ«n “Sending Profiles” dhe specifikoni tĂ« dhĂ«nat pĂ«r pĂ«rdoruesin nga i cili do tĂ« bĂ«het shpĂ«rndarja jonĂ«:

1. Trajnimi i përdoruesve mbi bazat e sigurisë së informacionit. Lufta kundër phishing-ut

Ku:

Emri

Emri i dërguesit

From

Emaili i dërguesit

Host

Adresa IP e serverit të email-it, nga i cili do të pranohet posti i ardhshëm.

Username

Emri i përdoruesit për regjistrin e llogarisë në serverin e email-it.

Fjalëkalimi

Fjalëkalimi i regjistrit të llogarisë në serverin e email-it.

Gjithashtu mund tĂ« dĂ«rgoni njĂ« mesazh testues pĂ«r tĂ« siguruar suksesin e dĂ«rgimit. Ruani cilĂ«simet pĂ«rmes butonit “Save profile”.

Krijimi i grupit të adresatëve

MĂ« pas, duhet tĂ« formoni njĂ« grup tĂ« adresatĂ«ve “mesazheve tĂ« lumtura”. Kaloni nĂ« “User & Groups” → “New Group”. Ka dy mĂ«nyra pĂ«r t'u shtuar: manualisht ose duke importuar njĂ« skedar CSV.

1. Trajnimi i përdoruesve mbi bazat e sigurisë së informacionit. Lufta kundër phishing-ut

Për mënyrën e dytë kërkohet të kenë fushat e detyrueshme:

  • Emri

  • Mbiemri

  • Email

  • Pozita

Si një shembull:

Emri i Parë,Emri i Fundit,Pozita,Email
Richard,Bourne,CEO,rbourne@morningcatch.ph
Boyd,Jenius,Administratori i Sistemeve,bjenius@morningcatch.ph
Haiti,Moreo,Shitje &amp; Marketing,hmoreo@morningcatch.ph

Krijimi i një shablloni për mesazhin e phishing

Pasi kemi identifikuar njĂ« sulmues imagjinar dhe viktimat potenciale, Ă«shtĂ« e nevojshme tĂ« krijojmĂ« njĂ« model me njĂ« mesazh. PĂ«r kĂ«tĂ«, shkoni te seksioni "Email Templates" → "New Templates".

1. Trajnimi i përdoruesve mbi bazat e sigurisë së informacionit. Lufta kundër phishing-ut

Duke formuar modelin, përdoret një qasje teknike dhe kreative; duhet të jepet një mesazh nga shërbimi, i cili do t'i jetë i njohur përdoruesve-viktima ose do të shkaktojë një reagim të caktuar. Mundësitë e mundshme:

Emri

Emri i modelit

Subjekti

Subjekti i emailit

Tekst / HTML

Fusha për futjen e tekstit ose kodit HTML

Gophish mbështet importimin e emailit; ne do të krijojmë një të vetin. Për këtë, do të imitojmë skenarin: një përdorues i kompanisë merr një email me një ofertë për ndryshimin e fjalëkalimit nga postën e tij korporative. Më pas do të analizojmë reagimin e tij dhe do të shohim "kapjen" tonë.

Në model do të përdorim variablat e integruar. Më shumë për ta mund të shihni në seksionin e lartpërmendur udhëzuesin në seksionin Referenca e Modelit.

1. Trajnimi i përdoruesve mbi bazat e sigurisë së informacionit. Lufta kundër phishing-ut

Fillimisht ngarko tekstin e mëposhtëm:

{{.FirstName}},

Fjalëkalimi për {{.Email}} ka skaduar. Ju lutemi resetoni fjalëkalimin tuaj këtu.

Faleminderit,
Ekipa IT

Përkatësisht, në mënyrë automatike do të vendoset emri i përdoruesit (sipas pikës "New Group" të caktuar më parë) dhe do të shënohet adresa e tij e postës.

Më pas, na nevojitet të tregojmë lidhjen me burimin tonë të phishingut. Për këtë, në tekst do të nxjerrim fjalën "këtu" dhe do të zgjedhim opsionin "Link" në panelin e kontrollit.

1. Trajnimi i përdoruesve mbi bazat e sigurisë së informacionit. Lufta kundër phishing-ut

Si URL do të tregojmë variablën e integruar {{.URL}}, të cilën do ta plotësojmë më vonë. Ajo automatikisht do të integrohet në tekstin e emailit të phishingut.

Para se tĂ« ruajmĂ« modelin, mos harroni tĂ« aktivizoni opsionin "Add Tracking Image". Kjo do tĂ« shtojĂ« njĂ« element mediatik me pĂ«rmasat 1×1 piksel, i cili do tĂ« ndjekĂ« hapjen e emailit nga pĂ«rdoruesi.

Pra, mbetet pak, por para se të përmblidhen hapat e domosdoshëm pas autorizimit në portalin Gophish: 

  1. Krijoni një profil për dërguesin;

  2. Krijoni një grup dërgimi, ku të shënohen përdoruesit;

  3. Krijoni një model të emailit të phishingut.

Pranojeni, konfigurimi nuk zë shumë kohë dhe ne jemi gati për të nisur fushatën tonë. Mbete të shtojmë faqen e phishingut.

Krijimi i faqes së phishingut

Shkoni te skeda "Landing Pages".

1. Trajnimi i përdoruesve mbi bazat e sigurisë së informacionit. Lufta kundër phishing-ut

Na njoftohet emri i objektit. Ka mundësi importi të faqes së internetit burimore. Në shembullin tonë, kam provuar të specifikoj portalin e punës të serverit të postës. Si pasojë, ai u importua si kod HTML (ndonëse jo plotësisht). Më pas do të ndjekin opsione interesante për të kapur të dhënat e futur nga përdoruesi:

  • Kapni tĂ« DhĂ«nat e DĂ«rguara. NĂ«se faqja e specifikuar e faqes pĂ«rmban forma tĂ« ndryshme pĂ«r hyrje, tĂ« gjitha tĂ« dhĂ«nat do tĂ« regjistrohen.

  • Kapja e FjalĂ«kalimeve — kapni fjalĂ«kalimet e futur. TĂ« dhĂ«nat regjistrohen nĂ« databazĂ«n GoPhish pa enkriptim, ashtu siç janĂ«.

Për më tepër, mund të përdorim opsionin "Redirect to", i cili do ta drejtojë përdoruesin në një faqe të caktuar pas hyrjes së të dhënave të identifikimit. Kujtoj se kemi caktuar një skenar kur përdoruesit i propozohet të ndryshojë fjalëkalimin për postën korporative. Për këtë, ai ofrohet një faqe e rreme për portalin e autentikimit të postës, e më pas përdoruesin mund ta dërgojmë në çdo burim të zakonshëm të kompanisë.

Mos harro të ruash faqen e mbushur dhe kalojmë në seksionin "New Campaign".

Krijimi i kapjes GoPhish

Kemi specifikuar të gjithë të dhënat e nevojshme. Në skedën "New Campaign" do të krijojmë një fushatë të re.

Krijimi i fushatës

1. Trajnimi i përdoruesve mbi bazat e sigurisë së informacionit. Lufta kundër phishing-ut

Ku:

Emri

Emri i fushatës

Email Template

ƞabloni i mesazhit

Landing Page

Faqja e phishingut

URL

IP e serverit tuaj GoPhish (duhet të ketë qasje rrjeti me hostin e viktimës)

Data e Lancimit

Data e fillimit të fushatës

Dërgoni Email-et Nga

Data e përfundimit të fushatës (dërgesa shpërndahet njëlloj)

Profili i Dërguesit

Profili i dërguesit

Grupet

Grupi i marrësve të dërgesës

Pas nisjes, ne gjithmonë mund të shohim statistikën, ku janë regjistruar: mesazhet e dërguara, mesazhet e hapura, klikimet në lidhje, të dhënat e lëna, transferimi në spam.

1. Trajnimi i përdoruesve mbi bazat e sigurisë së informacionit. Lufta kundër phishing-ut

Nga statistika shohim se 1 mesazh është dërguar, le të kontrollojmë postën nga ana e marësit:

1. Trajnimi i përdoruesve mbi bazat e sigurisë së informacionit. Lufta kundër phishing-ut

Vërtet, viktima e mori me sukses emailin e phishingut me kërkesën për të kaluar në lidhje për të ndryshuar fjalëkalimin e llogarisë korporative. Po përmbushim veprimet e kërkuara, na drejton në faqen e Landing Pages, çfarë tregojnë statistikët?

1. Trajnimi i përdoruesve mbi bazat e sigurisë së informacionit. Lufta kundër phishing-ut

Si rezultat, përdoruesi ynë kaloi në lidhjen e phishingut, ku potencialisht mund të linte të dhënat e llogarisë së tij.

Shënimi i autorit: procesi i futjes së të dhënave nuk u regjistrua për shkak të përdorimit të një makete testuese, por ky opsion ekziston. Pas kësaj, përmbajtja nuk enkriptoset dhe ruhet në databazën GoPhish, kini kujdes për këtë.

Në përfundim

Sot menduam të flasim për një temë aktuale lidhur me organizimin e trajnimit automatizuar të punonjësve për t'i mbrojtur ata nga sulmet phishing dhe për të ngritur nivellin e tyre të arsimimit IT. Si një zgjidhje të arritshme, është përdorur Gophish, i cili ka treguar rezultate pozitive kur krahasohet koha e implementimit me rezultatet. Me këtë mjet të arritshëm, ju mund të kontrolloni punonjësit tuaj dhe të përgatisni raporte për sjelljen e tyre. Nëse jeni të interesuar për këtë produkt, ne ofrojmë ndihmë në implementimin e tij dhe kryerjen e një auditimi të punonjësve tuaj (sales@tssolution.ru).

Megjithatë, ne nuk planifikojmë të ndalemi me shqyrtimin e një zgjidhjeje dhe kemi në plan të vazhdojmë me një cikël, ku do të flasim për zgjidhjet Enterprise për automatizimin e procesit të trajnimit dhe kontrollit të sigurisë së punonjësve. Qëndroni me ne dhe jini të vëmendshëm!

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster