Социјален инженерингСоцијален инженеринг — практика на манипулирање со луѓе во вршење активности или откривање на доверливи информации.[1] Иако е сличен со изневерување на довербата или едноставна измама, терминот обично се однесува на изигрување или измама за целите на собирање на информации, измама, или пристап до компјутерски систем; во повеќето случаи напаѓачот никогаш не доаѓа лице-в-лице со жртвите. "Социјалното инженерство", како чин на психолошка манипулација, беше популаризиран од страна на хакерскиот консултант Кевин Митник . Терминот претходно бил поврзуван со општествените науки, но неговата употреба се раширила меѓу компјутерските професионалци.[2] Техники на социјално инженерство и терминиСите техники на социјално инженерство, се засноваат на специфични атрибути на човековото донесување одлуки, познати како когнитивни предрасуди .[3] Овие предрасуди, понекогаш нарекувани и "Бубачки во човечкиот хардвер", се експлоатираат во различни комбинации, за да се создадат техники за напад, од кои некои се наведени тука: Техника на изговорТехника на изговор е чин на создавање и користење на измисленo сценарио (на изговор ) за да се нападне обележана жртва, на начин на кој се зголемува шансата дека жртвата ќе открие информации или ќе спроведе активности, кои во обични околности најверојатно не би ги направила.[4] Елаборираната лага , најчесто вклучува некои претходни истражувања или подготвување и користење на овие информации за имитирање (на пример, датум на раѓање, бројот на социјално осигурување , износот на последната сметка) за да воспостави легитимност во умот на жртвата.[5] Оваа техника може да се користи за да се натераат компаниите да откријат информации за корисниците, а ја користат и приватните детективи за да добијат телефонски записи, корисни записи, банкарски записи и други информации директно од службата на претставници на компанијата. Информациите потоа може да се користат за да се воспостави уште поголема легитимност под построги сослушувања со менаџер, на пример, да се направат промени на сметка, специфични состојби на сметка, итн. Техниката на изговор, исто така, може да се користи, кога некоја личност сака лажно да се претставува како: свој колега, полиција, банка, даночна власт, свештенство, осигурителни истражители - или било која друга личност која би можела да изгледа авторитетно во умот на целните жртви или со право да легитимира . Напаѓачот едноставно мора да подготви одговори на прашањата кои може да бидат поставени од страна на жртвата. Во некои случаи сè што е потребно е глас што звучи авторитетно, сериозен тон, и способност брзо да се реагира. Кражба преку правење диверзијаКражбата преку правење диверзија, исто така позната како "игра во катче" [6] или " игра зад аголот " потекнува од источниот крај на Лондон. Накратко, кражба преку правење диверзија е "измама" применета од страна на професионални крадци, вообичаено против транспортна или курирска компанија. Целта е да се убедат лицата одговорни за легитимна испорака дека пратката се бара на друго место - односно "зад аголот". Со товарот / пратката пренасочени, крадците го убедуваат возачот да ја остави пратката во близина на, или далеку од адресата на примачот, во изговор дека таа "директно ќе пристигне" или "итно се бара некаде на друго место". " Измамата " има многу различни аспекти, кои вклучуваат техники за социјално инженерство со кои се убедуваат легитимните административци или персоналот за сообраќај на транспортни или курирски компании, да издадат инструкции на возачот да ги пренасочи пратките или товарот. Друга варијација на ваквата кражба е стационирање на безбедносно комбе пред банка во петок навечер. Елегантно облечен полицаец ја користи фразата "Ноќе е побезбедно, господине". Со овој метод дуќанџиите и сл. лековерно го депонираат нивниот профит во комбето. Тие добиваат потврда за примениот профит, но подоцна оваа потврда излегува дека е безвредна. Слична техника беше користена пред многу години да се украде концертно пијано од производителот Steinway , од радио студио во Лондон. Изговорот бил: "Дојдовме да го сервисираме пијаното". Мрежно рибарењеМрежно рибарење (или фишинг)е техника на добивање приватни информации преку измама. Типично, напаѓачот праќа e-пошта кој се чини дека доаѓа од легитимна компанија-банка или кредитна компанија, со барање за "верификација" на информации и предупредување за некои сериозни последици доколку информациите не се верифицираат. Е-поштата обично содржи линк до лажни мрежни места, кои се чинат легитимни-со логоа на компанијата и содржина, како и форма, која бара сè, од домашна адреса, до ПИН на кредитна картичка. На пример, во 2003 е забележано зголемувањето на бројот на вакви измами, во кои корисниците добиваат е-пошта наводно од eBay тврдејќи дека сметката на корисникот ќе биде откажана, ако не се кликне на линкот што е даден за да се ажурира кредитната картичка ( информации кои вистинскиот eBay веќе ги има ). Поради тоа што е релативно едноставно да се направи мрежно место кое личи на страница на легитимна организација, со имитација на HTML кодот, измамата ги наведува луѓето да мислат дека се контактирани од страна на eBay, а потоа, да мислат дека одат до мрежно место на eBay да ги обноват своите информации за сметката. Со спамирање големи групи на луѓе, "рибарот" смета дека меилот ќе го прочитаат процент на луѓе кои веќе давале броеви на кредитни картички на eBay легитимно, па би можеле да одговорат. ИГО или рибарење преку телефонОваа техника користи систем за Интерактивен гласовен одговор - ИГО (говорен автомат) (анг.Interactive voice response - IVR), за да ресоздава легитимна звучна копија на IVR системот од банка или друга институција. Од жртвата е побарано (обично преку фишинг е-пошта) да се јави во "банката" преку ( идеално бесплатен ) број со цел да се "проверат" информации. Еден типичен систем ќе ја отфрлува најавата постојано, обезбедувајќи на тој начин жртвата да го внесе ПИН-от или лозинките повеќепати, често откривајќи неколку различни лозинки. Повеќе напредни системи ја носат жртвата кај напаѓачот, кој се претставува како корисничка служба, за понатамошно испитување. Една од тие системи дури може да снима типични команди ("Притиснете еден да ја смените лозинката, притиснете два за да зборувате со корисничката служба" ...) и да ги пушта рачно во реално време, давајќи изглед на говорен автомат без трошоци. Рибарење (фишинг) преку телефон се вика вишинг. НаведувањеНаведувањето е како Тројанскиот коњ во реалниот свет, кој користи физички медиуми и се потпира на љубопитноста или алчноста на жртвата.[7] Во овој напад , напаѓачот остава инфицирани флопи дискети , CD-ROM или USB флеш дискови со малициозен софтвер, на локација каде може лесно да се најдат (бања, лифт, тротоар, паркинг), давајќи им љубопитен изглед, и едноставно чека жртвата да го користи уредот. На пример, напаѓачот може да создава диск со корпоративно лого, лесно достапен од мрежната страница на жртвата, и да напише "Резиме за плата на извршителите Q2 2012" на предната страна. Напаѓачот потоа ќе го остави дискот во лифт или некаде во фоајето на целната компанија. Некој вработен може да го најде и потоа да го вметне дискот во компјутерот за да ја задоволи својата љубопитност, или некој добронамерен да го најде дискот и да го предаде во компанијата. Во било кој случај, како последица, само со вметнување на дискот во компјутерот за да ја видите содржината, корисникот ќе инсталира штетен софтвер, најверојатно давајќи му на напаѓачот непречен пристап до компјутерот на жртвата и можеби, пристап до внатрешната компјутерска мрежа на целната компанијата. Освен ако компјутерот не ја блокира инфекцијата, компјутерите на кои е поставено "автоматско отворање " на додадените медиуми, може да бидат компромитирани веднаш штом непријателскиот диск е вметнат. Quid pro quoQuid pro quo значи услуга за услуга :
Техника на искористувњеНапаѓачот, кој бара влез на забрането подрачје каде што пристапот е без човечки надзор, со електронска контрола на пристап, на пример, со РФИД (Радио-честотна идентификација) картички, едноставно оди зад лице кое има легитимен пристап. Поради учтивост, легитимното лице обично ќе ја одржи вратата отворена за напаѓачот. Легитимните лице може да не успеат да прашаат за идентификација поради повеќе причини, или може да го прифатат тврдењето дека напаѓачот го заборавил или изгубил соодветен белег за докажување идентитет. Напаѓачот исто така може да ја лажира акцијата на презентирање соодветен белег за докажување идентитет. Други видовиОбичните изневерувачи на доверба или измамници, исто така, може да се сметаат за "социјални инженери" во поширока смисла, во тоа што тие намерно мамат и манипулираат со луѓето, искористувајќи ги човечките слабости за да се здобијат со лична корист. Тие можат, на пример, да ги користат техниките на социјално инженерство, како дел од ИТ измама. Многу нов тип на техника на социјално инженерство се измама ( spoofing ) или пробивање на ИД на луѓе кои имаат популарни е-пошта идентификации, како што се Yahoo! , GMail , Hotmail итн. Меѓу многуте мотивации за измама се:
Контрамерки
Значајни социјални инженериКалифорниските полициски оддели истражуваат прекршувања на црвено светлоПовеќе од 30 Калифорниски полициски оддели испраќаат лажни "казни" за поминување на црвено светло, наречени "дошепнувачки казни", во обид да ги прелажат регистрираните сопственици да го откријат идентитетот на лицето кое го управувало возилото за време на наводниот прекршок. Поради тоа што овие "билети" не се препратени до судот, тие не носат никаква правна тежина и (во САД) регистрираниот сопственик има право да молчи и нема никаква обврска да одговори на било кој начин. Во Калифорнија, вистински билет ќе го носи името и адресата на локалниот огранок на Врховниот суд и ќе го насочи примателот да го контактира тој суд, додека лажните "казни" генерирани од страна на полицијата нема.[11][12][13][14] Кевин МитникРеформираниот компјутерски криминалец, а подоцна и консултант за безбедност Кевин Митник го популаризиран терминот "социјален инжинеринг", посочувајќи дека е многу полесно да се прелаже некој да ја даде лозинката за системот, отколку да се троши напор да се пробие системот.[15] Браќата БадирБраќата Реми, Музер и Шаде Бадир-од кои сите се слепи од раѓање успеале да постават голема телефонска и компјутерска измамничка шема во Израел во 1990-тите користејќи социјално инженерство, гласовно имитирање, и компјутери со Брајов дисплеј.[16] Кристофер ХаднагуКонсултант за безбедност, автор, и основач на првата Официјална Рамка на Социјален Инженерство. Вклучен во формализирање на концепти на Социјално инженерство за подобро да се дефинираат разните закани што произлегуваат од него.[17][18] АрхангелХакерот со бела капа , консултант за компјутерска безбедност, автор и писател за списанието "Phrack", Архангел (наречен "Најголемиот социјален инженер на сите времиња") покажал техники за социјално инженерство со кои може да се добие сè, од лозинки, до пица, до автомобили, до авио билети.[19][20][21][22][23] Стив СтасиуконисКонсултант за безбедност за "Secure Network Technologies". Пронаоѓач на тест за USB диск за палецот, каде USB стапчиња испробуваат дали вработените ќе ги извршуваат во рамките на нивните работни средини. Овој напад е сега еден од најпопуларните техники за социјално инженерство во постоење и се користи за испробување на човечкиот елемент на безбедност во целиот свет. Мајк РидпатКонсултант за безбедност за IOActive, автор, и говорник. Нагласува техники и тактики за социјално инженерство. Станал значаен по своите говори каде што пуштал снимени разговори и го објаснувал она што тој го правел за да се здобие со лозинки преку телефон.[24][25][26] ДругиДруги социјални инженери се: Френк Абегнејл, Дејвид Банон, Питер Фостер и Стивен Џеј Расел. ЗаконВо обичајното право, техниката на изговор е нарушување на приватноста, деликт на присвојување.[27] Изговори за добивање на телефонски записиВо декември 2006 година, Конгресот на САД, го одобри законот спонзориран од Сенатот, со кој изговорите за добивање на телефонски записи се федерално кривично дело со парична казна до 250.000 долари и десет години затвор за поединци (или парични казни до 500.000 $ за компании). Законот беше потпишан од страна на претседателот Џорџ Буш на 12 јануари 2007 година.[28] Федерални закониОд 1999 година Актот на Грам-Лич-Блајли ( GLBA ) е федерален закон на САД кој посебно се однесува на наоѓањето изговори за добивање на банкарски записи, како незаконски акт, казнив според федералните закони. Кога деловниот субјект како што е приватен детектив, SIU осигурителен детектив и сл. врши било како вид на измама, тогаш тој потпаѓа под авторитетот на Федералната комисија за трговија (ФТЦ). Оваа федерална агенција има обврска и авторитет да се осигура дека потрошувачите не се предмет на каква било нефер или измамничка деловна практика. Во член 5 од Законот за Федерална комисија за трговија на САД, меѓудругото се вели: "Секогаш кога Комисијата има причина да верува дека било кое лице, партнерство или корпорација користела или користи каков било нефер начин на конкуренција или нефер/измамнички акт или практика во трговијата или акт кој влијае врз трговијата, и ако по оценка на Комисијата дека продолжувањето на постапката во врска со него ќе биде од интерес на јавноста, таа ќе покрене спор и ќе и служи на тоа лице, партнерство или корпорација, ќе покрене тужба во која се наведуваат сите обвиненија во тој поглед." Со статутот се вели дека, кога некој се стекнува со лични нејавни информации од финансиска институција или од потрошувачот, неговата акција подлежи на статутот. Тоа се однесува на односот на потрошувачот со финансиска институција. На пример, случаите кога, некој користи лажни изговори или за да се стекне со адреса на потрошувачите од банката на потрошувачот, или да го натера потрошувачот да го открие името на својата банка, ќе бидат покриени. Детерминстичкиот принцип е дека се казнува само тогаш кога информациите се добиени преку лажни изговори. Иако продажбата на мобилни телефони бележи значително медиумско внимание, и телекомуникациските досиеја се во фокусот на двата закони кои во моментов се пред Сенатот на САД , многу други видови на приватни записи се купуваат и продаваат во јавниот пазар. Моментално е важно дека, легално е да се продаваат телефонски записи, но нелегално е ако се стекнеш со нив.[29] Хјулит ПакардПатриша Дан , поранешен претседател на Хјулит Пакард, изјавила дека одборот на ХП ангажирал приватна истражителна компанија да истражува кој е одговорен за истекување на информации во рамките на одборот. Дан призна дека компанијата користи практиката на изговор да ги раздели телефонските записи на членовите на одборот и новинарите. Претседателката Дан подоцна се извини за овој чин и понуди да се повлече од одборот ако така одлучат членовите на одборот.[30] За разлика од федералниот закон, Калифорнискиот законот конкретно го забранува, ваквиот начин на изговори. Четирите обвиненија кои биле покренати против Дан биле отфрлени.[31] Во популарната култура
РазгледајНаводи
Корисна литература
Надворешни врски
|
Portal di Ensiklopedia Dunia