Социальная инженерия в интеллектуальной битве "добра" и "зла"
Декабрь, 2006
Термин “social engineering” сегодня звучит как синоним набора психологических и аналитических приёмов, которыми злоумышленники скрыто мотивируют пользователей публичных или корпоративных сетей к нарушению правил и политик информационной безопасности. Изначально злонамеренности в понятии не было: так называли знания, позволяющие управлять созданием и воспроизведением искусственной реальности. Объединяет оба подхода системность — методология плюс анализ, помноженные на социально-психологическое моделирование. Мастерское владение этим инструментарием позволяет выстраивать поведенческую модель людей, “добровольно” и “самостоятельно” действующих в нужном социальному инженеру направлении.
Виртуальный гений или криминальный виртуоз?
Заголовок раздела «Виртуальный гений или криминальный виртуоз?»На рубеже 80–90-х хакерство было интеллектуальным спортом: разработчики соревновались в силе ума с “джентльменами виртуальной удачи”, а правоохранители беспомощно разводили руками — не хватало ни знаний, ни законов; большинство успешных атак сопровождалось победоносными надписями “Взломана таким-то!”. Но виртуальные “медвежатники” всегда оставались в тени, а с ростом коммерческой ценности информации и экспансии ИТ хакеры обрели вполне прагматичные цели. По данным Dalott “Global Security Survey 2006”, среди внешних угроз уверенно лидируют вирусы и черви (63% респондентов), фишинг и фарминг (51%), шпионское ПО (48%), приёмы социальной инженерии (25%).
Классический пример — продажа “конфиденциальных” баз данных на пиратских рынках: любой мало-мальски знакомый с компьютером человек может “поиграть в хакера”, благо продавцы-консультанты проводят ликбез по взлому паролей. Под угрозой — целостность информационных систем органов власти и систем жизнеобеспечения городов; масштабы потерь пропорциональны итогам опроса “2006 CSI/FBI Computer Crime and Security Survey”, а критичность для российского бизнеса сопоставима с отчётом британской ISBS. Показателен случай из практики украинских спецслужб: с диска с базой абонентов харьковского провайдера “народный умелец” провернул серию перекрёстных транзакций, восстановление счетов стало невозможным, и компания выплатила пострадавшим клиентам компенсацию.
Главный объект моделирования и для злоумышленников, и для защитников — легальный пользователь сети: первые видят в нём “подмастерье на подхвате”, у которого ждут “золотой ключик” и подсказку, “где холст с нарисованным очагом”; вторые стремятся заблаговременно разглядеть ловушки и не дать юзеру стать марионеткой, отдающей богатства виртуальным котам Базилио и лисам Алисам.
Инсайдер — свой среди чужих? Чужой среди своих!
Заголовок раздела «Инсайдер — свой среди чужих? Чужой среди своих!»Сценария два. Прямая социальная инженерия (ПСИ) — непосредственный выход социохакера на организацию и мастерски разыгранный “спектакль”: изучается круг лиц с доступом, строятся цепочки обманных действий, чтобы система приняла злоумышленника (или засланного инсайдера) за своего. Обратная социальная инженерия (ОСИ) отличается тем, что представитель компании-жертвы сам обращается к хакеру за помощью: этому предшествует мелкая диверсия — инициированная неполадка, которую пользователь не может устранить сам, а рядом “случайно” оказывается “хороший знакомый” из ICQ-контактов или “центр компьютерной скорой помощи” — быстро, бесплатно и без огласки. Резюме: при ПСИ на старте — социальная атака, при ОСИ — социальная диверсия; объединяет их проработка методов вхождения в доверие. Провал возможен из-за любой мелочи — как герой Хабенского в “Дневном дозоре”, поздоровавшийся с охранником по бейджу, но “забывший” переодеться в униформу.
Из приёмов: самый верный, но непростой путь — выяснение пароля или создание административной учётной записи (записанные на стикерах пароли всё ещё не редкость); рискованная “помощь в утере или поломке” ноутбуков с конфиденциальными данными (из лондонской бухгалтерии украсти 3 ноутбука с приватными сведениями более чем на 15 тыс. офицеров Скотланд-Ярда). Но популярнее всех фишинг (от английского fishing — рыбная ловля): слово уже вошло в Oxford Dictionary of English, а для борьбы с явлением создана ассоциация Anti-Phishing Working Group (APWG) в несколько тысяч членов. Через доверчивые рассылки запускается вредоносное ПО — “трояны” и вирусы, инсталлируемые при посещении страниц или скачивании невинного на вид ролика (silent install), — обеспечивая прозрачность клавиатурного ввода (key-logging). Далее в ход идут spyware, троянские редиректоры, подмена ссылок на brand-name сайты (brand hijackers), pharming — от продажи статистики посещений до конкурентной разведки. Масштабы впечатляют: британская BlackSpider Technologies выявила ботнет, контролировавший более 20 тыс. IP-адресов и разославший за 24 часа более 8,1 млн фишинговых писем.
По данным “Лаборатории Касперского” и SecurityLab.ru, 12% пользователей Рунета считают себя защищёнными на 100%, ещё ~48% — “скорее защищены”, при этом 53% понятия не имеют, что такое фишинг, а 18% осведомлённых попадались на удочку. Выводы: технологии фишеров оставляют “невооружёнными” даже предупреждённых; информация об угрозах недостаточно массова; угроза фишинга в России по-прежнему высока — на год ожидается порядка 3–5 атак практически по всем типам нарушений.
Офицер службы ИБ: Робин Гуд или Дон Кихот?
Заголовок раздела «Офицер службы ИБ: Робин Гуд или Дон Кихот?»Уголовный кодекс России и других стран СНГ уже предусматривает конкретное наказание: воронежский студент получил два года условно по ч.1 ст.273 УК РФ (создание, использование и распространение вредоносных программ). Повзрослели и корпоративные службы ИБ, взявшие курс на “социоинженерное айкидо”: по “Global Security Survey 2006”, до конца 2007 года заметно вырастет доля технологий, снижающих зависимость системы от человеческих слабостей. Лидируют Single Sign On (SSO), биометрия, RFID-решения, аппаратные средства анализа и фильтрации контента; растёт интерес к PKI, управлению доступом и многофакторной аутентификации (токенам).
Так, SSO (однократный ввод пароля для доступа ко всем разрешённым приложениям) логично сочетается с двухфакторной аутентификацией — отчуждаемым носителем закрытого ключа: “подключил токен — набрал пароль — нажал “ок"". Пользователь видит одну транзакцию, а система скрыто выполняет весь комплекс идентификации, аутентификации и авторизации. Выигрывают все: пользователь — простоту, владелец сети — защищённость критичной информации (в том числе от недобросовестных администраторов), служба безопасности — централизованное управление и доказательное выявление нарушителей. Другой пример — проактивная фильтрация внешних каналов (eSafe): очистка HTTP/FTP/SMTP/POP3-трафика на проводной скорости до 40 Mbps, обнаружение spyware на 4 уровнях, дистанционная “очистка” станций без клиентов, самообучение. Третий — продукты, отслеживающие соответствие действий пользователей ролевым полномочиям: попытки несанкционированного копирования или печати конфиденциальных документов пресекаются или фиксируются.
Противостоять социохакерам нужно не приказным ужесточением, а разумным сочетанием достижений прогресса и “социоинженерного айкидо” — включая off-line применение: организациям, привлекающим ИТ-аутсорсеров для тестирования антихакерского ПО, полезно формировать у злоумышленника впечатление успешной атаки, отслеживая её и разрабатывая контрмеры. Офицер службы ИБ не должен выглядеть ни Робин Гудом, “отстреливающим” несогласных, ни Дон Кихотом с виртуальными мельницами: его первостепенная задача — оптимальные условия взаимодействия с “внешним миром”, чему служат внутрикорпоративное обучение и регулярные тренинги. Иллюзий о скорой победе питать не стоит, но число успешно проведённых хакерских операций неуклонно снижается — это подтверждают все исследования в области ИБ.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Защита информации, декабрь 2006
Эксперт: Владимир Бычек, Аладдин
