نماد سایت شرکت آرسس

حملات مهندسی اجتماعی و انواع روش ها

حملات مهندسی اجتماعی و انواع روش ها

حملات مهندسی اجتماعی و انواع روش ها

مهندسی اجتماعی یک متد غیر فنی نفوذ به یک سیستم یا یک شبکه است. این کار در واقع فریب دادن کاربران یک سیستم و متقاعد کردن آنها به انجام کارهای پرفایده برای هکر است. مانند گرفتن اطلاعاتی از آنها که بتوان در شکستن یا دور زدن مکانیزم امنیتی استفاده کرد . درک مفهوم مهندسی اجتماعی مهم است زیرا هکرها می توانند با استفاده از آن به عنصر انسانی یک سیستم حمله کرد و معیارهای فنی امنیتی را دور زد . این متد را می توان در جمع آوری اطلاعات قبل یا طی یک حمله استفاده کرد .

یک مهندس اجتماعی معمولا از تلفن یا اینترنت برای فریب مردم به منظور آشکارسازی اطلاعات حساس استفاده می کند یا با گرفتن آنها بر ضد قوانین امنیتی سازمان استفاده می کند .با استفاده از این شیوه مهندسین اجتماعی به جای نفوذ به حفره های امنیتی کامپیوتر , از گرایش طبیعی یک شخص بهره می گیرند تا شخص به سخنانشان اعتماد کنند. همگان موافقند که کاربران پیوند  ضعیفی در امنیت هستند . این اصل چیزی است که عملکرد مهندسی اجتماعی را ممکن می سازد .

در زیر یک مثال از مهندسی اجتماعی توسط Kapil Raina که وی هم اکنون از متخصصین امنیتی VeriSign است آورده شده است . این مثال بر پایه یک تجربه واقعی محیط کاری با یک کارمند اسبق می باشد  .

یک روز صبح سالها قبل گروهی از افراد غریبه وارد یک شرکت بزرگ حمل و نقل می شوند و پس از دسترسی به کل شبکه سازمانی خارج می شوند .
آنها چگونه این کار را صورت دادند ؟
از طریق بدست آوردن مقادیر اندک دسترسی , بیت به بیت , از شماری از کارمندان همان شرکت . اول آنها حتی قبل از اینکه به محل شرکت پا بگذارند درباره این شرکت به مدت دو روز تحقیق و جستجو کردند . برای مثال یادگرفتند که کلمه رمز نام کارمندان صدا کردن آنها با کلمه HR است . سپس وانمود کردند کلید درب جلویی را گم کرده اند و مرد نگهبان هم اجازه ورود به آنها را داد .سپس وقتی وارد طبقه سوم یعنی منطقه ایمن شدند وانمود کردند که نشان های شناسایی خود را گم کرده اند و لبخندی زدند و یک کارمند مهربان در را برای آنها باز کرد .

افراد غریبه می دونستند که مدیر ارشد اجرایی (CFO) خارج از شهر است , پس قادر بودند تا که به دفتر وی وارد شوند و داده های مالی را از کامپیوتر قفل نشده وی بدست آورند . آنها داخل سطل زباله سازمان جستجو کردند و  انواع اسناد مفید را پیدا کردند . آنها از یک سرایدار درخواست کردند تا اسناد خود را در داخل محفظه انتقال زباله گذاشته و به خارج شرکت منتقل کند و خارج از شرکت تحویل آنها دهد .غریب ها صدای مدیر ارشد اجرایی را یادگرفته بودند بنابراین آنها قادر بودند تا تلفن بزنند و وانمود کنند که مدیر ارشد هستند و در یک حمله قرار گرفته اند و به سختی نیازمند پسورد شبکه هستند . از آنجا آنها با استفاده از ابزارهای معمول هک به دسترسی کاربر ارشد دست یافتند .

در این مورد , افراد غریبه مشاورین امنیتی شبکه بودند که بدون داشتن هیچ دانشی از کارمندان سازمان , یک بازرسی امنیتی برای مدیر ارشد اجرایی انجام دادند . آنها هرگز هیچ اطلاعات ممتاز و خاصی از مدیر ارشد اجرایی دریافت نکردند اما قادر بودند که تمام دسترسی های خواسته شده را از طریق مهندسی اجتماعی انجام دهند .

خطرناک ترین بخش مهندسی اجتماعی این است که شرکت ها با پروسه های تشخیص هویت , فایروال ها , شبکه های خصوصی مجازی (VPNs) و نرم افزارهای مانیتور شبکه هنوز هم خیلی به روی حملات باز و آسیب پذیر هستند , چونکه مهندسی اجتماعی به طور مستقیم به معیارهای امنیتی حمله نمی کند . به جای آن یک حمله مهندسی اجتماعی معیارهای امنیتی را دورزده و به دنبال عناصر انسانی یک سازمان می رود .

هنر دستکاری و سو استفاده

مهندسی اجتماعی عبارت است از بدست آوردن اطلاعات حساس یا امتیاز دسترسی ناشایست توسط یک شخص بیگانه بر اساس بنای نامناسب اعتماد در روابط می باشد . هدف یک مهندس اجتماعی فریب دادن شخصی به منظور فراهم کردن اطلاعات ارزشمند یا دسترسی به آن اطلاعات است . مهندسی اجتماعی بر اساس خصوصیت های طبیعی بشر همچون آرزوی مفید بودن , تمایل به اعتماد به مردم و ترس از دچار مشکل شدن شکار می کند . هکرها افرادی که قادر به قاطی شدن و پدیدار شدن به عنوان بخشی از سازمان هستند بیشترین موفقیت را در حمله های مهندسی اجتماعی بدست می آورند . توانایی یکی شدن با افراد معمولا به عنوان بخشی از هنر سواستفاده است . مردم معمولا ضعیف ترین پیوند زنجیره امنیت هستند . یک دفاع موفق بستگی به داشتن پالیسی ها و سیاست ها و آموزش آنها به کارمندان می باشد . مهندسی اجتماعی سخت ترین شکل حمله برای دفاع مقابل می باشد چونکه در آن  یک شرکت نمی تواند بوسیله سخت افزار یا نرم افزار از خود محافظت کند .

انواع حملات مهندسی اجتماعی

حملات مهندسی اجتماعی را می توان به دو نوع معمول تقسیم بندی کرد :

حملات مهندسی اجتماعی مبتنی بر انسان

تکنیک های مهندسی اجتماعی مبتنی بر انسان را می توان به طور گسترده به دسته بندی های زیر تقسیم کرد :

حملات مهندسی اجتماعی مبتنی بر کامپیوتر

حمله های مهندسی اجتماعی مبتنی بر کامپیوتر می تواند شامل موارد زیر باشد :

مقابله با  حملات مهندسی اجتماعی

دانستن اینکه چگونه با مهندسی اجتماعی مبارزه کنیم برای هر هکر اخلاقی حیاتی است . در اینجا شماری از راههای انجام این کار وجود دارد : Policy های امنیتی و برنامه های آگاه سازی امنیتی به صورت مستند و به اجرا گذاشته شده مهمترین اجزا در هر برنامه امنیتی هستند . Policy های خوب و رویه ها اگر به کارمندان اجبار نشوند و آموزش داده نشوند و تاثیرگذار نخواهند بود . پالیسی ها بایستی به کارمندان ابلاغ شوند تا بر اهمیت آنها تاکید شوند و سپس توسط مدیریت اعمال شوند . بعد از دریافت آموزش آگاهی امنیتی , کارمندان متعهد به پشتیبانی و اعمال پالیسی های امنیتی سازمان خواهند بود .
پالیسی های امنیتی به ثبت رسیده بایستی نشان دهد که حساب های کاربری چه زمانی نصب و فسخ شوند , چند وقت یکبار پسوردها تغییر می کنند , چه کسی به چه داده ای دسترسی دارد و چگونه به تخطی از پالیسی ها رسیدگی شود . همچنین Policy بایستی جزییات رویه های Help Desk را برای وظایف قبلی بعلاوه پروسه ای برای تشخیص کارمندان , بعنوان مثال استفاده از یک شماره کارمندی یا دیگر اطلاعات برای تایید برای تغییر یک پسورد . نابودی اسناد کاغذی و ممانعت از دسترسی فیزیکی دیگر نواحی امنیتی است که پالیسی های امنیتی بایستی به آنها بپردازد . سرانجام پالیسی بایستی به نواحی فنی بپردازد , مثل استفاده از مودم ها و کنترل Virus ها .
یکی از فواید داشتن پالیسی های امنیتی قدرتمند این است که مسولیت کارمندان در قضاوت درباره تماس ها را حذف می کند , صرف نظر اینکه تماس دریافتی درخواستی از سوی یک هکر است یا خیر . اگر حرکت درخواستی توسط پالیسی ها منع شده باشد , کارمند دستورالعمل های برای نپذیرفتن آن دارد .
مهمترین اقدام های متقابل برای مهندسی اجتماعی آموزش کارمندان است . همه کارمندان بایستی آموزش ببینند که چگونه اطلاعات محرمانه را ایمن نگاه دارند . تیم های مدیریتی در ایجاد و پیاده سازی Policy های امنیتی درگیر هستند بنابراین آنها کاملا آن را می فهمند و در طول سازمان آن را پشتیبانی می کنند . آگاه سازی پالیسی های امنیتی شرکت بایستی همه کارمندان جدید را نیز وارد جهت گیری های امنیتی کند . کلاس های سالیانه بایستی به منظور یادآوری و به روزرسانی اطلاعات برای کارمندان اعمال شوند . یک راه دیگر به منظور افزایش درگیری کارمندان با پالیسی ها می تواند از طریق خبرنامه های ماهانه با مقالات اطلاع رسانی امینیتی باشد .

خروج از نسخه موبایل