В статье рассматриваются проблемы обеспечения безопасности информации при использовании методов социальной инженерии. Обоснована актаульность методов воздействия на персонал организации, рассмотрены основные методы социальной инженерии, предложены варианты противдействия, сформулированы основные выводы и рекомендации.

Российский следователь. 2015. № 18. С. 32–37. Лось А. Б.Кабанов А. С., Суроев А. В.


Актуальность проблемы обеспечения защиты от утечки информации методами социальной инженерии

Вопросы обеспечения защиты от утечки информации и обеспечения безопасности информационной системы в целом сводятся к решению двух главных проблем. Первая — это обеспечение информационной безопасности на программно-техническом уровне, а вторая — обеспечение информационной безопасности на социально-бытовом и личностном уровне, получившая название социальной инженерии.

Вопросы обеспечения информационной безопасности на программно-техническом уровне в достаточной мере проработаны специалистами соответствующих отечественных и зарубежных профильных организаций [1]. По каждому направлению соответствующими организациями и специалистами проводятся научно-исследовательские, опытно-конструкторские и инженерно-технические работы. В результате создаются аппаратные, программные и программно-аппаратные средства защиты, а также нормативно-методическая база для их применения в различных условиях. Нельзя сказать, что все проблемы в вопросах обеспечения информационной безопасности на программно-техническом уровне уже решены.

Рассмотрение и решение этих проблем является актуальным, но лежит за рамками рассматриваемого в данной статье вопроса.

По поводу второй проблемы следует заметить, что любая автоматизированная система, независимо от характера обрабатываемой информации, состоит не только из программно-технических средств и поддерживающей работу автоматизированной системы инфраструктуры, но и из обслуживающего персонала и пользователей информационной системы. При этом, как показывает практика, самым слабым звеном в автоматизированной информационной системе с точки зрения обеспечения ее безопасности является человек, являющийся либо оператором данной системы, либо пользователем, либо выполняющим иные функции.

Справедливость данного утверждения может быть подтверждена следующими аргументами.

  1. Деятельность человека не подчинена логике выполнения итераций вычислительного процесса. Человек — не машина, работающая по заранее заложенной в него программе, поэтому сложность формирования адаптивного процесса защиты соизмерима со сложностью построения алгоритма функционирования человеческого мозга [2].
  2. Выполнение обязанностей оператора автоматизированной системы сопровождается наличием сторонних факторов, прямо или косвенно влияющих на соблюдение технологического процесса. При этом указанные факторы носят вероятностный характер, не всегда подчиненный определенному распределению.
  3. Любой человек обладает слабостями, используя которые можно внести изменения в технологический процесс обработки информации.
  4. Обилие всевозможных сервисов, их доступность, помноженные на стремление выделиться среди окружающих, заставляет совершать различные, не всегда обдуманные, поступки в информационном пространстве, в частности в социальных сетях [3].

Данные обстоятельства позволяют потенциальному злоумышленнику для достижения своих целей не искать уязвимости в программно-аппаратных средствах защиты информации, а всеми доступными методами, в частности методами социальной инженерии, получать интересующую информацию от самих лиц, осуществляющих обработку информации.

Специалисты по социальной инженерии часто цитируют высказывание великого Альберта Эйнштейна: «Можно быть уверенным только в двух вещах: существовании вселенной и человеческой глупости, и я не совсем уверен насчет первой». В этих двух строчках, по их мнению, состоит актуальность проблемы утечки конфиденциальной информации за счет использования методов социальной инженерии.

Методы социальной инженерии в информационном противоборстве

В настоящее время, в соответствии с принятой терминологией, под термином «социальная инженерия» понимаются методы и средства несанкционированного доступа к информационным ресурсам, основанные на особенностях психологии человека. Основной целью социальных инженеров является получение доступа к защищенным системам с целью кражи информации, паролей пользователей, данных о кредитных картах и тому подобное. Основным отличием от стандартной кибератаки является то обстоятельство, что в роли объекта атаки в данном случае выбирается не вычислительная машина, а ее оператор.

Использование социальной инженерии представляет собой особое направление информационного противоборства, включающее в себя набор методов и методик проведения подготовительных и основных мероприятий по несанкционированному получению защищаемой информации.

Методов социальной инженерии, как особых способов воздействия на человека, очень много, при этом, очевидно, не может существовать никаких универсальных средств ввиду уникальности присущих каждой личности морально-психологических, волевых установок, жизненной позиции и отношения к исполнению обязанностей.

В настоящей статье рассматриваются и анализируются лишь наиболее часто применяемые и наиболее эффективные для получения необходимой информации методы социальной инженерии:

  • метод прямого воздействия;
  • введение в заблуждение;
  • метод обратной инженерии;
  • сбор и анализ информации из открытых источников [4].

Рассмотрим более подробно каждый из перечисленных методов.

Метод прямого воздействия

Метод прямого воздействия является самым примитивным, но, несмотря на это, одним из самых действенных способов получения конфиденциальной информации.

В основе данного метода лежит естественное желание каждого человека доверять коллегам по работе и оказывать им при необходимости всестороннюю помощь. Для успешного применения метода прямого воздействия злоумышленнику необходимо изучить и свободно ориентироваться в терминологии и проблемах, связанных с производственной деятельностью организации. Социальный инженер при проведении атаки не стесняется звонить должностным лицам организации и задавать вопросы относительно запланированных или выполняемых в настоящий момент мероприятий. В момент постановки вопроса социальный инженер вводит «атакуемого» сотрудника в режим принятия экстренного решения. Например, должностному лицу сообщается о необходимости проведения срочной работы в интересах организации, для выполнения которой требуется знать определенную информацию. После слов «требуется знать» социальный инженер называет ту информацию, которая ему необходима. Стремление помочь коллегам и всей организации в срочном проведении работ, например, в обеспечении бесперебойного электропитания или телефонной связи, заставляет сотрудников забыть о правилах обработки конфиденциальной информации в данной организации, и они сообщают нужные сведения позвонившему лицу.

Методы прямого воздействия чаще всего используются в отношении сотрудников, имеющих большой оборот входящей и исходящей информации (сотрудники call-центра, секретари, офисные служащие). После успешного проведения атаки методом прямого воздействия такой сотрудник вряд ли вспомнит о звонившем лице и о характере информации, которая ему была передана.

Метод введения в заблуждение

Метод введения в заблуждение широко используется в телекоммуникационной сети общего пользования Интернет. Хорошо известно его другое название — фишинг (от англ. fishing — рыбачить).

В основе метода лежит особенность человека доверять используемым на протяжении определенного интервала времени вещам, предметам, ресурсам. В эпоху информационных технологий значительную часть информации человек обрабатывает, получает, анализирует, отправляет с помощью ресурсов, размещенных в сети Интернет. Часть ресурсов носит информационный характер и не представляет определенной угрозы информационной безопасности, остальные являются интерактивными, требующими от пользователя ввода определенных данных. В качестве вводимой информации может выступать как безобидная информация, например, количество заказываемых товаров и услуг, так и конфиденциальная информация: платежные реквизиты банковских карт, персональные данные и тому подобное.

Для получения доступа к вводимой пользователем информации социальный инженер создает в сети Интернет информационный ресурс-близнец, пользовательский интерфейс которого с точностью до мелочей повторяет привычный для пользователя ресурс. Главным отличием ресурса-близнеца от реального является отсутствие элементов функциональной части информационного ресурса или их замена на собственные, содержащие дополнительные функции. Вся информация, введенная пользователем на «привычный» ресурс, записывается на компьютер злоумышленника и может быть использована им по своему усмотрению.

При проведении атаки методом введения в заблуждение злоумышленнику следует учитывать, что компьютер атакуемого может автоматически запоминать адрес ресурса в сети Интернет и вводимую пользователем информацию. В этом случае социальный инженер самостоятельно инициирует выход пользователя на ресурс-близнец с целью повторного ввода требуемой информации [5].

Например, сотруднику организации присылается электронное письмо. В электронном письме социальный инженер убеждает «атакуемого» сотрудника перейти на ресурс и заново ввести учетные данные. При этом адрес ресурса целенаправленно изменяется на адрес ресурса-близнеца. Причины могут указываться самые разные: от простейших, таких как изменение формы представления и хранения информации, до самых фантастических. Например, в письме сообщается, что администрация информационного ресурса проводит расследование фактов несанкционированного использования учетных данных пользователя и просит подтвердить введенную информацию. Естественно, никакого расследования никто не проводит, но атакуемому об этом знать совсем не обязательно.

Атакуемый сотрудник, чувствуя важность процесса и стремясь помочь в нужном и срочном деле, без всякого подозрения выходит на ресурс-близнец и самостоятельно, без какого-либо принуждения, предоставляет злоумышленнику необходимую информацию.

Следует отметить, что в рассмотренном примере, помимо введения в заблуждение, применяется метод обратного инжиниринга, о котором речь пойдет далее.

Метод обратной инженерии

Метод обратной инженерии — это метод получения информации злоумышленником, при котором атакуемый самостоятельно, без всякого принуждения, предоставляет требуемую информацию [6].

Для проведения атаки методом обратной инженерии злоумышленнику требуется собрать полную информацию об объекте нападения: личная жизнь, увлечения, морально-психологические особенности поведения, жизненные позиции и т.д.

Социальный инженер для достижения поставленной цели становится другом семьи, напарником в спортивных состязаниях, ярым болельщиком любимой команды атакуемого и т.п. Совместные мероприятия, проводимые в неформальной обстановке, заставляют атакуемого потерять бдительность, расслабиться, забыть о должностных обязанностях, необходимости сохранения в тайне сведений, ставших известными по работе.

Отличительной особенностью этого метода социальной инженерии является его большая протяженность по времени. Социальному инженеру могут понадобиться месяцы, а то и годы, чтобы досконально изучить объект атаки. За это время обстановка может кардинально измениться: информация может потерять свою актуальность, объект — сменить место работы, а организация — изменить форму хозяйственной деятельности. В любом из представленных примеров проведенные мероприятия по сбору и обработке информации относительно объекта атаки становятся бесполезными или неактуальными.

Метод сбора и анализа информации из открытых источников

Как ни парадоксально, но данный метод является самым эффективным среди методов, рассмотренных в настоящей статье. Его эффективность связана с таким технико-социальным явлением XXI века, как социальные сети.

Социальная сеть представляет собой интернет-ресурс, предназначенный для обмена текстовыми сообщениями, медиаресурсами (фото-, аудио-, видеоинформация) и другими видами информации.

Желание поделиться своей радостью (знаменательные даты, события), успехами, а зачастую и обычное хвастовство заставляет человека отключить разумную часть своего сознания и не контролировать содержание выдаваемой им собственноручно информации при общении в социальных сетях.

Анализ представленной человеком информации в социальных сетях позволяет злоумышленнику часто без особого труда составить его морально-психологический портрет, узнать об увлечениях, семейном положении, обычаях, запланированных мероприятиях. Полученная в результате сбора и обработки информация из социальных сетей является исходной в проведении атак рассмотренными в статье методами.

Значительным достижением для социального инженера будет получение необходимой ему информации через социальные сети. В этом случае, как правило, дальнейшее изучение человека, тем более применение других методов социальной инженерии, вообще не требуется.

Как следует из сказанного выше, методы социальной инженерии основываются на человеческих слабостях, особенностях его воспитания, мировоззрения и миропонимания. В настоящей статье рассмотрены, на наш взгляд, основные методы социальной инженерии, создающие реальные каналы утечки конфиденциальной информации в обход принятой политики безопасности.

Типовые решения защиты от утечки конфиденциальной информации

Для обеспечения безопасности информационных ресурсов в организации применяются следующие программно-технические решения:

  • оснащение компьютеров сотрудников средствами антивирусной защиты, обеспечивающими защиту от вредоносного программного обеспечения, содержащегося в интернет-ресурсах и вложениях электронной почты;
  • межсетевое экранирование с целью ограничения несанкционированного доступа к компьютерам организации через сеть;
  • DLP (Data Leakage Prevention) — системы, обеспечивающие защиту информации от копирования на съемные носители, незарегистрированные ресурсы во внешней сети и тому подобное;
  • применение программно-технических решений для обеспечения контроля доступа на охраняемую территорию, контроль вноса/выноса технических средств.

Установка, настройка и эксплуатация средств защиты информации осуществляются либо сторонними организациями по отдельному договору за дополнительные деньги, либо администратором организации. В крупных организациях установкой и настройкой средств защиты информации занимаются сотрудники специально созданных для этих целей подразделений.

При этом стоит отметить, что программно-технические решения, даже при условии их правильной реализации, сами по себе не являются достаточными для обеспечения необходимого уровня защиты информации организации. Обусловлено это тем, что при построении системы безопасности организации акцент делается на применение современных и часто дорогих программно-технических средств безопасности. При этом создается ложное впечатление защищенности и не учитывается тот факт, что любая система безопасности не может работать в автоматическом режиме, без управления человеком. А практика показывает, что методам социальной инженерии в современных условиях деятельности организации подвергается весь персонал, включая руководителей различного уровня.

В связи с этим политика информационной безопасности организации должна включать не только программно-технические меры защиты, но и методы противодействия социальной инженерии.

Противодействие методам социальной инженерии

Противодействие методам социальной инженерии — это комплекс организационно-режимных мероприятий, включающий:

  • проведение проверочных мероприятий при приеме сотрудников на работу, включающих всестороннее изучение личностных качеств кандидата, его окружения, области интересов и информации о прошлой трудовой деятельности;
  • контроль входящей корреспонденции, поступающей в электронном виде в почтовые ящики сотрудников, независимо от уровня полномочий и привилегированности;
  • проверки наличия служебной информации конфиденциального характера в открытых информационных сетях;
  • регулярное проведение занятий с сотрудниками организации по правилам работы с информацией конфиденциального характера и обучение навыкам противодействия методам социальной инженерии;
  • контроль соблюдения технологии обработки информации на технических средствах организации;
  • запись и последующий анализ телефонных переговоров сотрудников с использованием служебных средств связи;
  • проведение воспитательной работы с целью повышения мотивации сотрудников, привития преданности порученному делу;
  • проведение периодических проверок профессиональной пригодности сотрудников организации в части обеспечения информационной безопасности.

На последнем мероприятии остановимся подробнее.

Одним из самых эффективных методов проверки фактического состояния информационной безопасности в организации является проведение теста на проникновение, или пентестинга (пентестинг, от англ. penetration test), осуществляемого по заданию руководства организации [7]. В настоящее время на рынке услуг по информационной безопасности особое место занимают специализированные организации, в перечень услуг которых входит подобное тестирование. Для проведения такого тестирования необходимо наличие квалифицированных специалистов, в том числе в области социальной инженерии.

Представим краткое описание тестирования на проникновение.

Руководство организации ставит перед исполнителем (специализированной организацией) конкретную цель. Например, скопировать на компьютер, не принадлежащий сети организации, защищаемую информацию определенного уровня конфиденциальности. При формировании цели руководитель определяет участок (подразделение, сеть), безопасность которого необходимо проверить. Особенностью задания является тот факт, что в нем не указываются конкретные способы и методы реализации и тем самым исполнителю предоставляется свобода действий. Единственным ограничением, накладываемым на методы тестирования, является их законность.

Получив подобное задание, исполнитель начинает сбор, обработку и анализ информации об организации (хозяйственная деятельность, документооборот, сотрудники и тому подобное), применяя при этом собственные технологии и методы, в том числе методы социальной инженерии, рассмотренные в настоящей статье.

Результат проведенного тестирования может быть успешным, то есть задание выполнено и информация скомпрометирована, или неуспешным — персонал обеспечил необходимый уровень защиты.

После окончания тестирования руководитель организации получает отчет, в котором отражается информация о методах проведенного тестирования, каналах, количестве и качестве полученной информации о деятельности организации, а также указываются сотрудники организации, чьи действия или бездействие привели к утечке защищаемой информации.

Сотрудники организации, предоставившие информацию в процессе тестирования, привлекаются к различным видам ответственности в зависимости от результатов проверки.

Как было отмечено выше, одним из методов противодействия социальной инженерии является проведение регулярных занятий с сотрудниками организации, включающих разбор имевших место инцидентов и итоги тестов на проникновение. При обучении безопасности следует акцентировать внимание слушателей на том, что звонящий или посетитель не является тем, за кого он себя выдает, только потому, что он знает имена некоторых людей в компании или знает корпоративную терминологию или процессы. Обучение безопасности должно подчеркивать: когда сомневаетесь, проверяйте и еще раз проверяйте. В настоящее время персонал всех уровней, даже те, кто не использует компьютер, могут быть объектом атаки социальных инженеров. Новые сотрудники организации часто являются в этом отношении слабым звеном. Обучение безопасности, постоянный контроль и корпоративная политика безопасности должны усилить это звено.

Выводы

Рассмотренные в настоящей статье методы получения информации за счет воздействия на персонал организаций и методы противодействия являются актуальными. Степень угрозы информации не может быть в общем случае адекватно и всесторонне оценена и ранжирована в зависимости от тяжести нанесенного ущерба. Человеческое мышление не всегда поддается логическому анализу, и вследствие этого невозможно сформировать четкий алгоритм его работы. Можно только определить перечень целей и требовать от сотрудника строгого его соблюдения.

Обеспечение деятельности персонала организации в рамках утвержденных инструкций и правил работы является одной из главных задач руководителя организации. Если руководитель организации с такой задачей справится, то методы социальной инженерии не будут представлять в целом значимой угрозы.

Литература

  1. Christopher Hadnagy, Paul Ekman. Unmasking the Social Engineer: The Human Element of Security. San-Francisco: Wiley, 2014.
  2. Лобель Т. Теплая чашка в холодный день. Как физические ощущения влияют на наши решения. М.: Альпина Паблишер, 2014.
  3. Халявин В. Секретная книга internet-пирата. М.: Мартин, 2014.
  4. Попенко В. Секретные инструкции ЦРУ и КГБ по сбору фактов, конспирации и дезинформации. М.: АСТ, 2014.
  5. Ассанж Дж., Мюллер-Магун Э., Аппельбаум Дж., Циммерман Ж. Шифропанки. Свобода и будущее Интернета. М.: Азбука, 2015.
  6. Юричев Д. Reverse Engineering для начинающих. Интернет-издание, 2014.
  7. Peter Kim. The Hacker Playbook: Practical Guide To Penetration Testing. New York: Kindle Edition, 2014.