Назад

Социальная инженерия: как защитить компанию от манипуляций

Злоумышленнику проще обмануть человека, чем взломать сервер. О защите от социальной инженерии рассказывает Кирилл Проскурня (Проскурня Кирилл), ведущий аудитор ISO.

Не только фишинг

Про фишинг знают все. Но арсенал шире: вишинг (звонок «из банка» или «из ИТ-отдела»), смишинг (СМС), претекстинг (легенда: «я новый подрядчик, дайте доступ»), quid pro quo («помогу с проблемой — скажите пароль»), tailgating (пройти в офис за сотрудником) и приманки-носители.

Почему это работает

Атаки бьют по рефлексам: срочность («перевод нужен сейчас, я на совещании»), авторитет (письмо «от CEO»), услужливость (придержать дверь), любопытство. Техника здесь вторична — работает психология.

Система защиты

Процедуры без исключений. Платёж — только по регламенту с подтверждением по второму каналу; доступ — только через процесс управления доступами. «Исключение для директора» — дыра, в которую и целятся.

Обученные люди. Регулярные тренинги с реальными примерами и симуляциями. Цель — не запугать, а выработать паузу: «странная просьба → проверяю отправителя → сообщаю».

Техника подстраховывает. MFA обесценивает украденный пароль, фильтрация почты снимает массовый фишинг, пропускной режим мешает tailgating.

Культура сообщений. Сотрудник, попавшийся на удочку, должен бежать в ИБ, а не скрывать. Наказание за сообщение об ошибке — лучший подарок атакующему; правильный процесс — в статье об управлении инцидентами.

Что смотрит аудитор

Программу обучения, результаты симуляций, регламенты критичных операций и статистику инцидентов. Компания, где о попытках атак сообщают часто, — здоровая: значит, люди распознают манипуляции.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию