SME

Sociálne inžinierstvo: crackeri v oblekoch

Do menšej americkej strojárenskej firmy vošiel jedno krásne ráno súkromný konzultant. Na stôl pred seba vyložil drahý kufrík, rozdal vizitky a všetkých informoval, že ho najal generálny riaditeľ, aby počas jeho dovolenky analyzoval dôležitý projekt...

Do menšej americkej strojárenskej firmy vošiel jedno krásne ráno súkromný konzultant. Na stôl pred seba vyložil drahý kufrík, rozdal vizitky a všetkých informoval, že ho najal generálny riaditeľ, aby počas jeho dovolenky analyzoval dôležitý projekt.

SkryťVypnúť reklamu
SkryťVypnúť reklamu
Článok pokračuje pod video reklamou
SkryťVypnúť reklamu
Článok pokračuje pod video reklamou

Usadili ho v konferenčnej miestnosti a priviedli projektantov aj manažérov. Spoločnosť v tom čase už 14 mesiacov pracovala na jedinečnom projekte a ich najväčší konkurent výrazne zaostával. Konzultant vzal do ruky projekty výrobku a so slovami: „Budem v najbližších dňoch trocha pracovať doma“, si ich zasunul do kufríka. Ekonómov sa opýtal, koľko bude stáť výroba a kto dodá potrebné komponenty, od ľudí z marketingu zistil, kedy má byť produkt uvedený na trh a ako bude vyzerať. Po pár hodinách všetkým srdečne potriasol rukami, poďakoval sa a vyšiel z budovy. O pár dní neskôr spoločnosť zistila, že „konzultanta“ si najal ich najväčší konkurent. Konkurent priniesol výrobok na trh ako prvý.

SkryťVypnúť reklamu

Skutočná udalosť, o ktorej informoval internetový mesačník Computer Security Alert, je typickým príkladom sociálneho inžinierstva – metódy prieniku do systémov s využitím psychologických trikov namiesto technických prostriedkov.

Lacný prienik do drahých systémov

Ciele „sociálnych inžinierov“ sú rovnaké, ako ciele crackerov, ktorí pracujú technickými prostriedkami: získanie prístupu k cudziemu systému, priemyselná špionáž, finančný podvod alebo krádež identity s cieľom získať možnosť vystupovať v mene niekoho iného.

Obeťou sociálneho inžinierstva nemusí byť len firma, ktorá omylom odoslala svoje dokumenty konkurencii, ale aj bežný občan, ktorý prišiel o financie, pretože pri vyberaní peňazí z bankomatu niekto odpozeral jeho PIN.

Elegancia sociálneho inžinierstva spočíva práve v jednoduchosti jeho techník – namiesto hľadania bezpečnostnej diery v počítačovom systéme stačí v mnohých firmách jednoducho vojsť do budovy, na vrátnici nahlásiť falošné meno, prejsť sa kanceláriami a prečítať si vstupné heslo do systému z lístočkov, ktoré si zamestnanci s obľubou nalepujú priamo na monitory.

SkryťVypnúť reklamu

Výhodou je, že kým na prienik do systému „tradičnou“ technickou metódou je zväčša nutné, aby administrátor systému zanedbal svoje povinnosti, na začiatok úspešného prieniku sociálnym inžinierstvom stačí, ak nie je v strehu ktorýkoľvek radový zamestnanec. Pochopiteľne, obe metódy sa často kombinujú: sociálnym inžinierstvom sa získa základný prístup do počítačovej siete a dielo je potom dokonané z bezpečia domova cez internet.

Útočník je sexy

Sociálne inžinierstvo vyžaduje od útočníka najmä odvahu, empatiu, herecké schopnosti a schopnosť využiť tradičné ľudské vlastnosti vo svoj prospech. Typicky ide najmä o márnomyseľnosť, radosť z možnosti pomôcť iným a zároveň tendenciu dôverovať kolegom a snahu nadbiehať nadriadeným.

Sociálne inžinierstvo prebieha najčastejšie cez telefón, kde je najjednoduchšie prebrať na seba zvolenú úlohou. Najpoužívanejšou rolou crackera je „autorita“ alebo „zamestnanec dôveryhodnej partnerskej firmy“. „Tu je Milan Petráš, marketingový riaditeľ. Kolega, potrebujem od vás jednu láskavosť: technici odišli na obed a ja sa neviem dostať do svojho počítača…“ Alebo iný variant: „Tu je Zuzana Andrejčáková, asistentka generálneho riaditeľa,“ predstaví sa útočníčka skutočným menom asistentky vášho šéfa. „Sme práve na dôležitom rokovaní mimo Bratislavy a ja som zabudla v kancelárii finančný plán – mohli by ste mi ho, prosím, odfaxovať…“

SkryťVypnúť reklamu

V prípade osobného kontaktu určite nebude crackerom vychudnutý čudák s hrubým rámom okuliarov, ale skôr vysoká blondínka s koketným hlasom a poodhaleným poprsím. „Len včera som nastúpila a neviem, kde mám nájsť všetky tie dokumenty…“

Okrem „hlúpeho používateľa v problémoch“ je obľúbenou rolou aj opravár či pracovník technickej podpory alebo konzultant z renomovanej spoločnosti.

Nedôveruj a preveruj

Proti sociálnemu inžinierstvu neexistuje jednoduchá obrana. Bez dôvery medzi zamestnancami by totiž nemohli podniky fungovať a s kolegami, ktorí vám nikdy nie sú ochotní pomôcť, by bola práca v kancelárii neznesiteľná. Sociálny inžinier od vás nikdy nežiada priveľa informácií naraz, mozaiku o vašej firme si skladá po častiach, z drobných informácií získaných od rôznych ľudí. Prezradiť ho však môžu detaily – napríklad keď nazve vášho dovolenkujúceho kolegu Jozef, hoci všetci známi ho volajú Dodo. Jediným spôsobom, ako predchádzať sociálnym útokom, je systematické vzdelávanie a informovanie zamestnancov o takýchto hrozbách.

SkryťVypnúť reklamu

Ak ste vedúci pracovník a zaujímalo by vás, ako je vaša firma náchylná podľahnúť útoku sociálnych inžinierov, je dobré položiť si aj takúto otázku: „Ak by mi podriadený, ktorého osobne nepoznám, cez telefón odmietol prezradiť dôležitú informáciu, ktorú naliehavo potrebujem – potrestal by som ho alebo pochválil?“

Autor: Richard Havroš

SkryťVypnúť reklamu

Najčítanejšie na SME Tech

SkryťVypnúť reklamu
SkryťVypnúť reklamu
SkryťVypnúť reklamu
SkryťVypnúť reklamu

Komerčné články

  1. Do čoho sa oplatí investovať: zateplenie, čerpadlo či okná?
  2. Jeho technológie bežia, keď zlyhá všetko ostatné
  3. Wolt Stars 2025: Najviac cien získali prevádzky v Bratislave
  4. ČSOB Bratislava Marathon s rešpektom k nevidiacim a slabozrakým
  5. The Last of Us je späť. Oplatilo sa čakať dva roky?
  6. Inalfa otvára v Trnave 80 prestížnych pracovných miest
  7. V Rimavskej Sobote šijú interiéry áut do celého sveta
  8. Aké výsledky prinášajú investície do modernizácie laboratórií?
  1. Do čoho sa oplatí investovať: zateplenie, čerpadlo či okná?
  2. Jeho technológie bežia, keď zlyhá všetko ostatné
  3. Musí veda odpovedať na všetky naše otázky?
  4. Neuveríte, že ste v Poľsku. V tomto meste viac cítiť Škandináviu
  5. Na Južnej triede pribudne nový mestotvorný projekt
  6. Prichádzajú investičné príležitosti s víziou aj výnosom
  7. Wolt Stars 2025: Najviac cien získali prevádzky v Bratislave
  8. EQUILIBRIO v Nivy Tower: S výhľadom a víziou
  1. Neuveríte, že ste v Poľsku. V tomto meste viac cítiť Škandináviu 18 003
  2. The Last of Us je späť. Oplatilo sa čakať dva roky? 8 113
  3. V Rimavskej Sobote šijú interiéry áut do celého sveta 6 471
  4. Jeho technológie bežia, keď zlyhá všetko ostatné 6 318
  5. ČSOB Bratislava Marathon s rešpektom k nevidiacim a slabozrakým 4 261
  6. Inalfa otvára v Trnave 80 prestížnych pracovných miest 2 848
  7. Pozitívne myslenie nie je všetko. Skutočnú silu nájdete inde 2 172
  8. Na Južnej triede pribudne nový mestotvorný projekt 1 613
SkryťZatvoriť reklamu