Искусство обмана


Download 0.94 Mb.
Pdf ko'rish
bet65/158
Sana13.04.2023
Hajmi0.94 Mb.
#1352083
TuriКнига
1   ...   61   62   63   64   65   66   67   68   ...   158
Bog'liq
Iskusstvo obmana sotsialnaya inzheneria

Учитывай источник
Во многих организациях должно существовать правило, что любая информация, которая 
может причинить вред компании или сотруднику, может быть выдана только тому, с которым 
сотрудник, владеющий информацией знаком в лицо или чей голос настолько знаком, что вы 
узнаете его без вопросов.
В высокобезопасных ситуациях, единственные просьбы, которые можно выполнять – это 
те, которые получены лично или с серьезным подтверждением, к примеру, две отдельных вещи, 
как общий секрет и временной жетон (time-based token).
Процедуры классификации данных должны предусматривать, что никакая информация не 
должна быть предоставлена из отдела организации, работающего с секретами, кому-либо, не зна-
комому лично или подтвержденному каким-либо способом.
Заметка
Удивительно, но даже если проверить имя и телефон звонящего в базе данных о сотрудни-
ках компании и перезвонить ему, не будет гарантии, что социальный инженер не добавил имя в 
базу данных компании или не перенаправляет звонки.
Так как же разобраться со звучащей вполне законно просьбой об информации от другого 
сотрудника компании, вроде списка имен и адресов электронной почты людей из вашей группы? 
На самом деле, как можно усилить бдительность, когда подобная вещь гораздо менее ценна, чем, 
скажем, листок о разрабатываемом продукте, и должна применяться только для внутреннего ис-
пользования? Одна основная часть решения: назначить сотрудников в каждом отделе, которые 
будут работать со всеми просьбами об отправке информации вне группы. Тогда этим сотрудни-
49


Вильям Саймон и др.: «Искусство обмана»
кам должна быть предоставлена усовершенствованная программа обучения по безопасности
чтобы они знали об особенных процедурах удостоверения личности, которым им надо следо-
вать.
Ни о ком не забывайте
Кто угодно может быстро назвать отделы в своей компании, которые нуждаются в высокой 
степени защиты от вредоносных атак. Но мы часто не обращаем внимание на другие места, кото-
рые менее очевидны, но более уязвимы. В этих рассказах, просьба отправить факс на номер вну-
три компании казалась невинной и достаточно безопасной, но атакующий извлек выгоду из этой 
лазейки в безопасности. Здесь урок таков: каждый, от секретаря и административного ассистента 
до руководителей и менеджеров должны получать специальное обучение, чтобы быть готовым к 
такому виду трюков. И не забывайте охранять переднюю дверь: секретари часто являются глав-
ными мишенями для социальных инженеров и должны быть поставлены в известность об обман-
ных техниках, используемых некоторыми посетителями и звонящими.
Корпоративная безопасность должна четко выработать единый вид контактов, вроде цен-
тральной «расчётной палаты» для сотрудников, которым кажется, что они могли стать жертвой 
уловки социального инженера. Имея единое место для сообщения об инцидентах предоставит 
эффективную, заранее предупреждающую систему, которая сделает все правильно, когда 
произойдет скоординированная атака, и можно мгновенно уменьшить возможный ущерб.

Download 0.94 Mb.

Do'stlaringiz bilan baham:
1   ...   61   62   63   64   65   66   67   68   ...   158




Ma'lumotlar bazasi mualliflik huquqi bilan himoyalangan ©fayllar.org 2024
ma'muriyatiga murojaat qiling