Социальная инженерия: как защитить компанию от манипуляций
Злоумышленнику проще обмануть человека, чем взломать сервер. О защите от социальной инженерии рассказывает Кирилл Проскурня (Проскурня Кирилл), ведущий аудитор ISO.
Не только фишинг
Про фишинг знают все. Но арсенал шире: вишинг (звонок «из банка» или «из ИТ-отдела»), смишинг (СМС), претекстинг (легенда: «я новый подрядчик, дайте доступ»), quid pro quo («помогу с проблемой — скажите пароль»), tailgating (пройти в офис за сотрудником) и приманки-носители.
Почему это работает
Атаки бьют по рефлексам: срочность («перевод нужен сейчас, я на совещании»), авторитет (письмо «от CEO»), услужливость (придержать дверь), любопытство. Техника здесь вторична — работает психология.
Система защиты
Процедуры без исключений. Платёж — только по регламенту с подтверждением по второму каналу; доступ — только через процесс управления доступами. «Исключение для директора» — дыра, в которую и целятся.
Обученные люди. Регулярные тренинги с реальными примерами и симуляциями. Цель — не запугать, а выработать паузу: «странная просьба → проверяю отправителя → сообщаю».
Техника подстраховывает. MFA обесценивает украденный пароль, фильтрация почты снимает массовый фишинг, пропускной режим мешает tailgating.
Культура сообщений. Сотрудник, попавшийся на удочку, должен бежать в ИБ, а не скрывать. Наказание за сообщение об ошибке — лучший подарок атакующему; правильный процесс — в статье об управлении инцидентами.
Что смотрит аудитор
Программу обучения, результаты симуляций, регламенты критичных операций и статистику инцидентов. Компания, где о попытках атак сообщают часто, — здоровая: значит, люди распознают манипуляции.
Читайте также
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию