Кіріспе

Әлеуметтік инженерия шабуылдарының түрі
Претекстинг – бұл шабуылшының құрбанды осал жағдайға түсіру және одан жеке ақпаратты, әсіресе құрбанның сылтаудан тыс жағдайда бермейтін ақпаратты алу үшін алдау мақсатымен жасаған жағдайды немесе сылтауды қолданатын әлеуметтік инженерия шабуылдарының бір түрі. Тарихында претекстинг әлеуметтік инженерияның алғашқы кезеңі ретінде сипатталған және ФБР оны тергеу жұмыстарында пайдаланады. Кері әлеуметтік инженерия – претекстингке берілген нақты мысал, онда шабуылшы құрбанды алдымен өзімен байланысуға көндіреді. Претекстингтің әлеуметтік инженерия шабуылдары арасында кең таралғандығының себебі – шабуылшыға қажетті ақпаратқа қол жеткізу үшін технологиялық жүйені бұзудың орнына адам психологиясын манипуляциялауға негізделуі. Шабуылшылар құрбан іздегенде, сенімділікке бейімділік, қауіп-қатерді сезінудің төмендігі, билікке бағыну және түрлі жағдайларда қорқу немесе қуанту сияқты әртүрлі қасиеттерге назар аударады. Тарих бойында претекстинг шабуылдарының күрделілігі артты, 1900 жылдары телефон арқылы операторларды манипуляциялаудан бастап, 2000 жылдардағы Hewlett Packard-тың скандалына дейін дамыды, онда әлеуметтік жеке нөмірлер, телефондар мен банктер пайдаланылды. Қазіргі кезде ұйымдарда әлеуметтік инженерия бойынша білім беру жүйелері қолданылады, бірақ академиялық зерттеушілер осы жүйелерді жетілдіруді ұсынады.

Әлеуметтік инженерия

Әлеуметтік инженерия – нысананы/құрбанды қалаусыз немесе білмейтін жауапқа итеруге бағытталған психологиялық манипуляция тактикасы. Бұл қазіргі әлемдегі ақпараттық қауіпсіздіктің ең маңызды қауіптерінің бірі болып табылады және ұйымдарға, бизнес-менеджментке және салаларға әсер етеді. Мұндай шабуылдардың ауқымы кеңейе де қоюы мүмкін. Басқа қауіпсіздік шабуылдарында клиенттердің деректерін сақтайтын компаниялар бұзылуға ұшыраса, әлеуметтік инженерия шабуылдарында компания (әсіресе компаниядағы қызметкерлер) де, клиенттер де тікелей нысанаға алынуы мүмкін.

Әлеуметтік инженерияның уақыт сызығында pretexting

Киберқауіпсіздікте сылтау жасау әлеуметтік инженерияның эволюциясының ең алғашқы кезеңдерінің бірі саналады. Мысалы, фишинг деп аталатын әлеуметтік инженерия шабуылы несие карточкалары сияқты қазіргі заманғы құралдарға сүйенсе және көбінесе электрондық ортада жүзеге асырылса, сылтау жасау технологиясыз да қолданылуы мүмкін. Сылтау жасау – әлеуметтік инженерияның алғашқы мысалдарының бірі болды. 1974 жылы ФБР тарапынан қолданылған «сылтау жасау» түсінігі олардың тергеу жұмысына көмектесу үшін жиі пайдаланылды. Бұл кезеңде шабуыл жасаушы жәбірленушіге қоңырау шалып, жай ғана ақпарат сұрайтын. Бұл – шабуыл жасаушының пайдаланушыны өзімен бірінші байланысқа түсуге итермелейтін, ал емес керісінше, сылтау құратын, электрондық емес әлеуметтік инженерия түрі. Кері инженерия шабуылдары әдетте шабуыл жасаушының өзінің қызметтерін техникалық көмек ретінде жарнамалауын және сенімділік орнатуын қамтиды. Содан кейін жәбірленуші жарнаманы көргеннен кейін шабуыл жасаушымен байланысқа түседі, ал шабуыл жасаушы оған тікелей хабарласпайды. Егер шабуыл жасаушы кері әлеуметтік инженерия шабуылын сәтті орындаса, шабуыл жасаушы мен жәбірленуші арасындағы жалған сенімге байланысты әлеуметтік инженерия шабуылдарының кең ауқымы қолданылуы мүмкін (мысалы, шабуыл жасаушы жәбірленушіге зиянды сілтеме жіберіп, оның жәбірленушінің мәселесіне шешім екенін айтуы мүмкін. Шабуыл жасаушы мен жәбірленуші арасындағы байланысқа байланысты, жәбірленуші шабуыл жасаушыға сенеді және зиянды сілтемені басуы мүмкін).

Әлеуметтік аспекті

Претекстинг әлеуметтік инженерия шабуылдарында пайдалы тактика ретінде қарастырылды және қазір де солай қарастырылуда. Зерттеушілердің пікірінше, бұл олардың технологияға (мысалы, компьютерлік жүйелерге хакерлік шабуыл жасау немесе технологияны бұзу) тәуелді болмауы себепті. Претекстинг онлайн режимінде де жүзеге асырылуы мүмкін, бірақ ол пайдаланушыға және шабуылшының өз пайдасына қолдана алатын оның жеке ерекшеліктеріне көбірек байланысты. Пайдаланушыға көбірек тәуелді шабуылдарды анықтау және бақылау қиын, себебі әр адам әлеуметтік инженерия мен претекстинг шабуылдарына әртүрлі жауап береді. Ал компьютерге тікелей шабуыл жасауды шешу оңайырақ, өйткені компьютерлер салыстырмалы түрде бірдей принцип бойынша жұмыс істейді.

Бағаланды

Егер құрбан болған адам "қымбатты" саналса, онда ол әлеуметтік инженерге қажетті ақпаратқа ие деген сөз.

Билікке жауап беру

Егер құрбан мойынсұнып, келісім білдірсе, шабуылшы шабуылда сәтті болуы мүмкін, егер ол шабуылшыны қандай да бір беделді тұлға ретінде қабылдаса. Жалпы алғанда, әлеуметтік боттар – әлеуметтік инженерия шабуылдарында қолданылатын машинамен басқарылатын жалған әлеуметтік желі профильдері. Facebook сияқты әлеуметтік желілерде әлеуметтік боттар мүмкіндігінше көп әлеуетті құрбандарды табу үшін жаппай достық шақырулар жіберуге пайдаланылады. 2018 жылы алаяқ Twitter-де кәсіпкер Илон Маск есімін және профиль суретін өзгертіп, оның кім екенін жасырды. Олар пайдаланушылар жіберген криптовалютаны еселеуді уәде етіп, алдамшы акция ұйымдастырды. Содан кейін алаяқтар жіберілген қаражатты өздеріне қалдырды. Бұл оқиға әлеуметтік инженерия шабуылында алдын ала сылтау жасау тактикасының мысалы болып табылады.

Қазіргі білім беру жүйелері

Қазіргі кезде әлеуметтік инженерия тақырыбындағы білім беру жүйелері екі санаттың арасында қалпына келді: хабардар ету және оқыту. Хабардар ету – бұл мақсатты аудиторияға әлеуметтік инженерия туралы ақпаратты ұсынып, оларды осы тақырыппен таныстыру. Ал оқыту – адамдарға әлеуметтік инженерия шабуылына ұшыраған жағдайда немесе оған тап болғанда қолданатын қажетті дағдыларды үйрету. Әлеуметтік инженерияны оқыту кезінде ақпараттың 70%-ға дейін жоғалуы мүмкін. Азия-Тынық мұхиты аймағындағы банктердегі әлеуметтік инженерия білімін зерттеу көрсетті, көптеген жүйелер тек хабардар етуге немесе оқытуға ғана тоқталыпты. Сонымен қатар, оқытылған әлеуметтік инженерия шабуылдарының жалғыз түрі – фишинг болды. Осы банктердің веб-сайттарындағы қауіпсіздік саясатын қарастырып, салыстырғанда, саясатта "зарба вирусы" және "алаялық" сияқты жалпылама сөздер қолданылған, бірақ әртүрлі әлеуметтік инженерия шабуылдарының егжей-тегжейлі сипаттамалары мен олардың мысалдары жоқ.