" "

Вероятно много от вас знаят, че софтуерните и хардуерните решения, насочени към обезпечаване на сигурността на данните, системите, мрежите и комуникациите не са панацея срещу заплахите в онлайн пространството. Важен, а понякога най-важният, се явява човешкият елемент или както някои шеговито го наричат "ЗКУ - задклавиатурното устройство". Именно над тази част от веригата на онлайн безопасността е посветен и наскоро публикуван доклад от страна на Intel, озаглавен "Хакването на човешката операционна система", в която се разкрива ролята на социалното инженерство при успеха на кибер атаките.По дефиниция на хората, изготвили доклада, социалното инженерство се определя, като: "преднамереното прилагане на подвеждащи техники за манипулиране на някой в опит да се извлече от него информация или осъществяването на действия, които могат да доведат до пускането на информация". В доклада (pdf) се споменава, че има два основни типа социални атаки: "ловуване" (hunting) и "обработка" (farming). При първия тип атаки, цел на атакуващата страна е извличане на информация с минимум взаимодействие с жертвата, докато при "зарибяването", атакуващата страна изгражда взаимоотношения с жертвата, а след време извлича и нужната му информация.Основен вектор за всички атаки се явява имейла, заявява Радж Самани вицепрезидент на Intel Security.Звеното към Intel е изготвило през май миналата година специална анкета, с която да покажат колко лесно всъщност е хората да се "хванат" на социално-проектирани атаки чрез имейл съобщения. Целта на анкетата е наблюдение над уменията за регистриране на злонамерени измамнически атаки посредством корпоративните системи за обмен на електронни съобщения. "От взелите участие в експеримента 16 000 човека, открихме, че 80% от тях станаха жертва на поне едно от седемте измамнически имейл съобщения. Нещо повече", споделя Самани за EWEEK, "открихме, че счетоводните и финансовите отдели, както и хората от HR отделите - които безспорно имат достъп до най-ценните данни на предприятието - се представиха най-зле".Независимо, дали става дума за "ловуване" или "обработка", Intel отсяват четири основни етапа при социално-проектираните атаки. Първата е "търсене", макар и ако става дума за целенасочена атака, този етап може да се прескочи. Втората е "зарибяването" (the hook), която цели привличането на вниманието на жертвата и изготвянето на сценарий, по който да продължи атаката и да привлече жертвата да си взаимодейства с атакуващата страна. Третата част е това, което Intel наричат "Играта", същинският етап, чиято цел е извличане на информацията. Последният, четвърти етап - "Изход" - при който взаимодействието между атакуващата страна и жертвата се прекратява без той или тя да разбере, че е бил експлоатиран. От Intel Security споделят, че хората, процедурите и технологията са необходими за намаляване на риска от успешно проведена атака, но само технологията не е достатъчна в предпазване на потребителите, тъй като каналите на атаката излизат извън стандартните дигитални механизми за комуникация. "Да, имейлът е най-честото средство тук, но помислете и за другите канали за осъществяването на измамите, като комуникацията лице в лице, телефонните разговори и др. Настоящото положение на нещата е такова, че единствено комбинация от контролиращи механизми може да се пребори най-добре със заплахите", завършва Самани.