+38/050/370-3627
+38/093/220-0872
+38/044/257-2444
Новини

Trend Micro розповіла про види атак, які зазнають співробітники: компрометація пристроїв, фішинг та шкідливі сувеніри.

Trend Micro розповіла про види атак, яким зазнають співробітники: компрометація пристроїв, фішинг та шкідливі сувеніри.

Безграмотні співробітники небезпечні для компанії. Це справедливо для будь-якої галузі та посади та інформаційної безпеки це стосується повною мірою: клацання по вкладенню або принесена з дому заражена флешка — і все, в мережу компанії проникає шифрувальник-вимагач, робота паралізована, ІТ-відділ розшукує актуальні резервні копії, щоб відновити зашифровані вірусом диски комп'ютерів, а фіндир підраховує збитки простою.

При цьому, відповідно до відомого ефекту Даннінга-Крюгера, неписьменні співробітники залишаються сповненими впевненості в тому, що роблять все правильно або, принаймні, не роблять нічого страшного. І саме це часто призводить до катастрофічних наслідків.

По суті, Майже будь-які системи захисту виявляються марними, якщо співробітники не володіють хоча б основами інформаційної безпеки. Такі співробітники стають головними вразливими в комп'ютерній системі вашої компанії.

Чудово розуміючи такий стан справ, кіберзлочинці все частіше використовують для своїх атак співробітника компанії-жертви як вразливу точку. Скористатися неписьменністю людини значно простіше, ніж знайти вразливість у корпоративній мережі. Через ІБ-неграмотність навіть одного співробітника організація ризикує втратити гроші, дані та репутацію, отримати судові претензії або позбутися обладнання. шкідливі сувеніри.

Компрометація пристроїв

Використання для роботи в компанії власних гаджетів та ноутбуків (Bring Your Own Device, BYOD) – модна тенденція, особливо популярна серед стартапів. Здається, що така організація процесу – втілення принципу Win-Win: компанії не доводиться витрачатися на придбання та обслуговування робочого місця, а співробітник працює на ноутбуці, який сам вибрав та налаштував. Якщо йому захочеться попрацювати вдома, не доведеться копіювати робочі файли, а доступ до корпоративних систем вже налаштований. Витрати на придбання пристрою компенсуються можливістю довше поспати або навіть залишитися вдома, працюючи віддалено. вивченні основ ІБ.

Після напруженого робочого дня хочеться відволіктися. Скачування фільмів та музики, пошук ігор або піратських програм може призвести до того, що на комп'ютер потрапить щось шкідливе. А потім при підключенні до корпоративної мережі під загрозою виявляться всі дані компанії. Якщо забігти в кафешку і підключитися до корпоративної мережі через публічний вайфай, щоб закінчити звіт за чашкою кави, облікові дані можуть перехопити крадіжки конфіденційної інформації. А ще ноутбук або планшет можуть вкрасти або забрати дорогою з дому в офіс. Разом з ноутбуком утечуть і дані, що на ньому містяться.

Багатоликий фішинг

Традиційний спосіб організації робочого процесу у вигляді стаціонарних комп'ютерів частково знімає ризики, характерні для BYOD, але і в цьому випадку недостатній рівень ІБ-грамотності може стати фатальним для організації. Всі співробітники використовують електронну пошту, а отже, є потенційними жертвами фішингу - шахрайських. листів, замаскованих під листи від служб доставки, контрагентів, технічної підтримки або керівництва. по реквізитах шахраїв замість справжнього контрагента.

Особливу небезпеку представляє цільовий фішинг (spear phishing), при якому кіберзлочинці попередньо збирають дані про організацію, її структуру, співробітників і робочі процеси, а потім готують листи, що містять реальні прізвища та посади, оформлені відповідно до прийнятих в організації стандартів. Розпізнати ці листи складніше, тому ефективність таких розсилок значно вища.

Фішінгові листи можуть не містити ніяких шкідливих вкладень і виглядати абсолютно нешкідливо, якщо йдеться про таку різновиди фішингу, як компрометація ділового листування (Business Email Compromise, BEC). У цьому випадку шахраї починають листування з одним із керівників компанії від імені іншої організації та поступово переконують його в необхідності переказати гроші на свій рахунок. Незважаючи на всю фантастичність описаного сценарію, саме таким чином навесні 2018 року зловмисники виманили у нідерландського підрозділу французької кінокомпанії Pathé 19 млн євро.

Девайси з сюрпризом

Зловмисники не стоять на місці. Ми будемо свідками нових форм атак, націлених на наївних користувачів і не всі вони поширюватимуться через інтернет. Одним із прикладів може бути атака через безкоштовну флешку. На партнерських заходах, презентаціях, конференціях та й просто в подарунок співробітники нерідко отримують флешки з робочими матеріалами. Не знаючий азів ІБ співробітник напевно, відразу після прибуття в офіс вставить флешку в комп'ютер — і може отримати шкідливий сюрприз. Іноді організатори заходу навіть і не знають, що комп'ютер, з якого на флешку записували рекламні матеріали, був заражений.

Такий прийом може бути використаний і для навмисного зараження комп'ютера жертви. У 2016 році в Університеті Іллінойсу провели експеримент, розкидавши 300 «заряджених» флешок кампусом, щоб перевірити, скільки людей скористаються ними і коли це відбудеться. Підсумки експерименту здивували дослідників: першу флешку підключили до комп'ютера вже через 6 хвилин, а всього знайденими флешками скористалися 48% тих, хто знайшов, причому всі вони відкрили на ній як мінімум один файл. Один з масштабних прикладів реальної атаки ( DarkVishnya), коли співробітники служби безпеки банків не помітили прихований девайс, підключений до мережі. Для проведення атаки зловмисники проникали в офіси банків під виглядом кур'єрів або відвідувачів, а потім непомітно підключали до локальної мережі банку міні-комп'ютер Bash Bunny, замаскований під флешку, недорогий нетбук або комп'ютер на базі Raspberry Pi, оснащений 3G/LTE-модемом. Пристрій маскувався під навколишнє оточення, щоб його було складніше виявити. Далі зловмисники віддалено підключалися до свого пристрою, сканували мережу банку щодо вразливостей, проникали в неї і викрадали гроші. За підсумками постраждали кілька банків Східної Європи, і збитки від атак DarkVishnya склали кілька десятків мільйонів доларів. ситуаціях.

Незважаючи на велику кількість на ринку програмних та апаратних засобів захисту, варто частину бюджету відвести на протидію атакам, націленим на співробітників. Наведемо найбільш важливі рекомендації: - Навчати. Усі співробітники повинні розуміти, що незнання принципів ІБ не звільняє від відповідальності, а отже, бути зацікавленими у тому, щоб підвищити свою обізнаність у цьому питанні. З боку компанії витрати на організацію та проведення навчальних семінарів з інформаційної безпеки варто розглядати як інвестиції у зниження ризиків та запобігання збиткам.

— Тренувати. Теоретичні знання швидко витісняються з пам'яті більш затребуваною інформацією. Закріпити навички практично допоможуть навчальні атаки. З їх допомогою ви зможете виявити співробітників, які не засвоїли інформацію та провести для них повторне навчання.

—Впровадити політику «See something, say something». Зіткнувшись із кіберзагрозою, співробітник може мовчати про це до останнього, побоюючись звільнення або намагатися усунути її самостійно. Тим часом своєчасне сповіщення про інцидент дозволяє запобігти розповсюдженню шкідливості по всій корпоративній мережі. Виходячи з цього важливо вибудувати службові регламенти таким чином, щоб співробітник, який повідомив про атаку, отримував подяку, а служба інформаційної безпеки могла зафіксувати загрозу і почати її усувати.

Будь-яка комп'ютерна система вразлива, причому найслабшою ланкою в ній, як правило, виявляється людина. Завдання кожного керівника бізнесу полягає в тому, щоб мінімізувати ризики у сфері інформаційної безпеки, пов'язані з атаками на співробітників. У вирішенні цього завдання допоможуть навчання, тренінги та правильна організація процесу обробки кіберінцидентів. А в ідеалі обов'язкове володіння основами кібербезпеки має стати частиною корпоративної філософії.

Інші новини

Найкраща ціна