Сайт может перестать корректно работать
Часть функционала сайта перестанет работать. Мы не сможем хранить персональные настройки и рекомендации.
Для полноценной работы всего сайта рекомендуем принять все cookie или выполнить настройку.
Отклонить
Настроить
Принять соглашение

Когда взламывают не компьютер, а вас

Когда взламывают не компьютер, а вас
Предоставлено партнером материала
Предоставлено партнером материала

Представьте: вы на отдыхе. У вас море, солнце, долгожданный отпуск. А у ваших сотрудников — сообщение в мессенджере: «Привет, срочно нужно перевести 1000 BYN на канцелярию. Пароль от сервиса тот же». Отправитель — вы. Только это - злоумышленник.

Так работает социальная инженерия. В этой статье объясним, что это такое, как вас могут обмануть, и как защитить бизнес.

Что такое социальная инженерия

Социальная инженерия — это когда хакеры взламывают не технику, а человека. Они не ломают пароли, а вытягивают их у вас. Не подбирают коды, а получают доступ к информации через доверие.

Вот как это выглядит:

  1. Вы выкладываете в социальные сети фото авиабилета. На нём — ваши ФИО, номер рейса и QR-код. Этого достаточно, чтобы узнать паспортные данные, место назначения и даже отменить перелёт.
  2. Ваша кошка — Буся. Об этом вы писали в блоге на личной страничке. А Буся — это и есть ответ на контрольный вопрос при восстановлении доступа к вашему аккаунту.
  3. Вы в отпуске. Кто-то копирует ваш профиль в соцсетях и пишет вашим сотрудникам от вашего имени: «Срочно передай логин от учетки, нужно глянуть отчёты».
Пример: региональный директор производственной компании выложил фото пропуска с выставки. Через 3 дня злоумышленник с фейкового аккаунта попросил у бухгалтера выставить платёжное поручение новому поставщику. Сумма — 3 000 рублей. Перевели. Потом удивлялись.

Почему это работает

Злоумышленнику не нужно быть гением IT. Ему хватает умения слушать, наблюдать и фиксировать подробности.

Он изучает:

  • ваш номер телефона;
  • соцсети ваши личные и ваши упоминания в корпоративных аккаунтах;
  • фотографии;
  • список друзей;
  • место работы.

Этот сбор информации называется OSINT (англ. Open source intelligence) — открытая разведка. На её основе создаётся план атаки.

Например: Вам звонят на рабочий телефон. Представляются техподдержкой вашего офисного ПО. Говорят: «Мы видим, что у вас старый модуль. Давайте обновим». Просят запустить ассистент удаленного управления для выполнения “работ”. Голос уверенный, речь профессиональная — сложно усомниться.

Так, шаг за шагом, незнакомец становится «своим». А вы — уязвимы.

Что может сделать злоумышленник

Получив доступ хотя бы к одной точке — соцсети, почте, внутренней системе — атакующий может:

  • запросить перевод денег;
  • получить доступ к клиентским базам;
  • скачать документы;
  • отправить фальшивые письма от имени руководителя;
  • заблокировать систему.
Пример: в одной ИТ-компании сотрудник передал логин от внутреннего портала человеку, которого принял за системного администратора. Через сутки база клиентов оказалась на стороннем ресурсе. Компания узнала об этом от клиента.

Как защититься

Социальная инженерия не про технологии. Она про людей. Поэтому и защита — человеческая.

Вот что поможет:

  1. Подозрительный звонок? Сначала думай, потом паникуй. Когда вам поступает задача через телефонный звонок, сообщение в мессенджере, электронную почту и имеет психологическое давление в виде срочности или важности, не торопитесь. Если это звонок из банка или налоговой, убедитесь, что это действительно звонок по сотовой связи а не через мессенджер, если это ИТ-специалист вашей компании, что его номер из телефонного справочника. А если вы не оставляли запрос в технической поддержке, лучше уточните контактные данные с кем можно связаться, и передайте информацию своим коллегами из ИТ подразделения. Но не делайте наоборот, в таких случаях не передавайте незнакомым контакты коллег, тк это тоже может быть частью OSINT, сбор контактных данных технических специалистов для последующей атаки.
  2. Проверяйте через два канала. Если получили странное сообщение от руководителя или коллеги— позвоните им. Лучше — по видеосвязи в корпоративном мессенджере. Убедитесь, что перед вами именно тот человек. Сейчас злоумышленники научились подделывать даже “кружочки” в популярных мессенджерах.
  3. Обучайте команду. Раз в квартал устраивайте короткие сессии: что такое фишинг, как выглядит подделка письма, что делать при странных звонках.
  4. Ограничивайте доступ. Не давайте сотрудникам больше, чем им нужно. Настройте уровни прав. Проверьте, кто к чему имеет доступ. Битрикс24, к примеру, позволяет это сделать гибко:хоть по сотруднику, хоть по отделу.
  5. Симулируйте атаки. Отправьте «поддельное» письмо от имени руководителя. Посмотрите, кто перейдёт по ссылке. Объясните ошибки. Это лучший способ обучения.
  6. Следите за активностью. Системным администраторам важно подключать мониторинг входов и активности работников в корпоративном ПО. Если сотрудник вошёл в систему в 3:42 ночи из Дубая, хотя живёт в Гомеле — это сигнал.

Главное

Хакеры всё реже ломают серверы. Зато чаще — людей. Они не подбирают пароли, они их узнают. Не проникают в сеть, а входят через «добрый день, вы меня не помните, но…».

Чем меньше мы делимся лишним — тем лучше защищены.

Поговорите с командой. Договоритесь о том, какой контент вы можете делать публичным. Удалите лишнее. Настройте права доступа в вашем корпоративном ПО, в CRM. Пользуйтесь только корпоративным мессенджером. Так вы точно будете знать, что общаетесь со своим сотрудником или руководителем, а не с злоумышленником.

Если вы работаете в онлайн-сервисе Битрикс24, у вас уже есть готовый план действий и эффективный инструмент противодействия хакерам: биометрия для авторизации, двухфакторная аутентификация, все необходимые уровни защиты сессий от редиректов, фреймов, а также возможность вести журнал вторжений. Битрикс24 помогает бизнесу работать безопасно.




*Партнерский материал. ИУП «1С-Битрикс», УНП 192042385

Если вы заметили ошибку в тексте новости, пожалуйста, выделите её и нажмите Ctrl+Enter
Оцените статью:
Оформление заявки
Оставьте заявку и получите:
Отправить заявку
Оставьте заявку и получите:
Отправить заявку
Оформление заявки
Оставьте заявку и получите:
Отправить заявку
Уведомления
Отметить все как прочитанные
Удалить все