فن الاحتيال: فن الهجوم دون الاختراق
الهندسة الاجتماعية ليست مفهومًا جديدًا، بل إنها حتى لا تخص التكنولوجيا فقط. ومع ذلك، فإن ظهور التكنولوجيا، وعمليات التحول الرقمي المستمرة، جعلت من هذا الموضوع أهمية خاصة للشركات التي لا ترغب في رؤية أنظمتها معرضة للاختراق.

"أتمنى أن تجد هذه البريد الإلكترونيك جيدًا. نحن نقوم ببعض التحسينات على أنظمتنا من أجل السلامة، ونحتاج إلى تعاونك لضمان انتقال سلس. كجزء من هذا الإجراء، نقوم بتحديث بروتوكولات تسجيل الدخول لضمان حماية معلوماتك الشخصية وبيانات شركتك بشكل كافٍ. من فضلك، اتبع الرابط أدناه لتحديث بيانات تسجيل دخولك."
الفقرة أعلاه يمكن أن تكون بداية بريد إلكتروني مزيف؛ قد يرى المستخدمون مئات، بل حتى آلاف الرسائل المماثلة التي تهدف إلى سرقة معلومات موظف أو الوصول إلى بيانات التحقق.
ولم تكن الهندسة الاجتماعية نوعًا واحدًا فقط، وليست محدودة بالعالم الرقمي؛ فمثلاً شخص يُحاكي موظفًا أو متعهّدًا لغرض الوصول إلى مناطق محدودة أو مباني هو مثال على ذلك.
تطور هجمات الهندسة الاجتماعية
المهاجمون يحتاجون إلى نقطة دخول لبدء هجومهم ضد مؤسسة، وقد يكون أبسط طريق هو اكتشاف ثغرة أمنية صفر يوم، ويقومون بالهجوم على "الموظف" الذي يجلس بين لوحة المفاتيح والكرسي.
ير напоминает Ricardo Silva, разработчик кибербезопасности в Claranet Португалия, что социальная инженерия - это «одна из самых часто используемых тактик киберпреступников, которая направлена на получение конфиденциальной информации за счёт использования доверия и поведения людей». В эпоху цифровых технологий, эта тактика «продолжает развиваться по мере того как злодейские акторы адаптируются к технологическим изменениям и мерам безопасности, принятым организациями».
Сообщение также добавляет Ricardo Silva, что эти атаки используют «более сложные методы» и «разные каналы коммуникации», например, целевую фишинг-атаку, «лодку» или даже более глубокие мошеннические схемы.
Olga Carvalho, инженер по кибербезопасности в Noesis, напоминает, что социальная инженерия - это «старая техника, которая использует психологию и манипуляции людей», и упоминает «Троянский конь» как «один из самых старых и популярных социальных инженерных атак». Хотя цель остается той же - обман, социальные инженерные атаки «значительно развивались в технике, сложности и доступе».
Например, искусственный интеллект (ИИ) «увеличивает способности таких инструментов, как подражание голосу знакомых людей; содержание и техники, которые используют киберпреступники для этих атак».
По словам основателя и генерального директора VisionWare Bruno Castro, эти атаки «становятся все более сложными, персонализированными и целенаправленными». Преступники «используют более подробные техники, основанные на имитации образа и голоса руководителей, коллег или клиентов с помощью продуктивного искусственного интеллекта».
Кроме того, Bruno Castro говорит, что кампании фишинга и целевых атак также «развиваются, становятся сложнее для отличия, содержат более персонализированные и менее визуальные способы восприятия». «Кроме технологий и психологических манипуляций, преступники имеют все больше инструментов для несанкционированного доступа к конфиденциальной информации».
Трудности в борьбе с атаками
Olga Carvalho напоминает, что социальная инженерия представляет собой «большую проблему для компаний», поскольку «эти атаки направлены на человеческие и не технологические уязвимости, которые гораздо сложнее обнаружить». Поэтому, «хорошая культура кибербезопасности с сильным компонентом обучения сотрудников является первой линией обороны против этих атак».
Кроме того, представитель Noesis отмечает, что другая важная трудность - это «экспозиция организаций к цифровым угрозам, которые позволяют преступникам получать ценную информацию о структуре иерархии компании». Эти данные позволяют «направить атаку на наиболее уязвимых и привилегированных членов внутренней информации или систем компании», поэтому «организациям необходимо регулярно проверять и оценивать открытую информацию, чтобы минимизировать риски социальной инженерии».
Аналогично, Bruno Castro говорит, что «человеческий фактор по-прежнему является основной проблемой для организаций». «Существует возрастающая сложность в определении и различении законных взаимодействий и сложных атак, а также необходимость защиты постоянно расширяющегося диапазона устройств и каналов коммуникации».
Ricardo Silva объясняет, что многие сотрудники «все еще не знают о рисках социальной инженерии и как обнаружить попытки атаки», что делает их более уязвимыми. Распространение удаленной работы также требует от организаций «адаптации технологий, политик и обучения безопасности для защиты удаленных сотрудников», поскольку преступники используют «различные каналы, такие как электронная почта, социальные сети и телефонные звонки, чтобы усложнить предотвращение и обнаружение атак». По его мнению, некоторые организации «не имеют эффективных политик и практик для предотвращения и реагирования на эти атаки».
Проверьте и создайте (и повторите при необходимости)
Bruno Castro упоминает, что обучение и курсы по этой теме, а также такие мероприятия осведомленности, как симуляции фишинга, являются некоторыми из применяемых и обязательных мер, которые могут реализовать организации вместе со своими сотрудниками. Кроме того, «обеспечение дополнительного обучения для тех, кто не проходит оценку» является «очень важным». Основатель и генеральный директор VisionWare также говорит, что другие меры включают «стимулирование принятия мер безопасности, таких как проверка источника связи до нажатия на ссылки или предоставления скрытой информации; в первую очередь, поощрение культуры безопасности и цифровой гигиены, которая должна распространяться на всех сотрудников от самых низших до руководства».
Ricardo Silva также поддерживает необходимость регулярного обучения и проверки сотрудников в вопросах рисков социальной инженерии для защиты организаций. Для достижения «высокой зрелости» необходимо регулярно проходить обучение и курсы, проводить практические занятия или симуляции атак и поддерживать постоянную коммуникацию по вопросам. Однако эта проблема не ограничивается только сотрудниками: «руководство организации должно показывать приверженность кибербезопасности и поощрять культуру, которая ценит защиту данных и информации» и эта культура «должна поощрять участие и общую ответственность всех сотрудников для поддержания безопасной среды».
Olga Carvalho сводит к тому, что «обученные сотрудники, способные распознавать социальные инженерные атаки, являются первой линией обороны любой компании». Поэтому «полная стратегия осведомленности в области кибербезопасности должна включать различные меры, которые информируют сотрудников о различных методах социальной инженерии и том, как их распознать».
Создайте культуру безопасности
При росте угроз важно, чтобы сотрудники понимали не только свои собственные риски, но и риски, которым подвержена сама компания. Ответ - создание культуры безопасности, где сотрудники осознают эти риски.
По словам Ricardo Silva, культура кибербезопасности должна быть «крепкой и эффективной», а также поддерживаться руководством, вместе с регулярным обучением сотрудников, внедрением ясных политик и межотделочным сотрудничеством. «Организации становятся более подготовленными к управлению и снижению рисков, связанных с социальной инженерией и другими киберугрозами, благодаря инвестициям в передовые технологические решения и поощрению открытой коммуникации и среды с общей ответственностью».
Olga Carvalho делится мнением, что необходима «нулевая терпимость к кибергигиене», которая способствует «здоровой и безопасной культуре как для систем, так и для людей». Кроме того, «организации должны внедрять политики, которые усиливают ясные руководства для развития этой культуры, чтобы укрепить способность сотрудников распознавать и предотвращать атаки социальной инженерии».
Bruno Castro также считает, что кроме постоянного обучения необходимо «поощрять открытую коммуникацию о потенциальных угрозах и поощрять тревожность при любых действиях, выходящих за рамки поведенческой базы организации или сотрудника». Кроме того, необходимо учитывать «меры контроля безопасности, такие как принцип минимальных привилегий, определяющий, что сотрудники должны обладать только минимальным уровнем доступа или разрешений для выполнения своих профессиональных обязанностей».
Поддержка технологий
Верно, что сотрудники являются первой линией обороны любой организации, но при неудаче первой линии необходимы технологии. Поэтому, как указывает Olga Carvalho, первая линия обороны - это чувствительные сотрудники, а вторая основана на технологиях.
Представитель Noesis утверждает, что с точки зрения среды «решения безопасности электронной почты определяют способность организаций распознавать, бороться и предотвращать социальные инженерные атаки, кражу учетных записей и утечки информации». Кроме того, необходимо иметь «решения, такие как двухфакторная аутентификация, классификация внутренних документов и меры для предотвращения контакта сотрудников с наиболее уязвимыми социальными платформами».
В последнюю очередь, решения, поддерживаемые искусственным интеллектом или машинным обучением, «позволяют не только определять аномальные поведения, но и автоматически реагировать на атаки фишинга». Поэтому «синонезия между людьми и технологиями представляет лучший шанс для компаний в борьбе с такими атаками».
 «увеличивает способности таких инструментов, как подражание голосу знакомых людей; содержание и техники, которые используют киберпреступники для этих атак».
По словам основателя и генерального директора VisionWare Bruno Castro, эти атаки «становятся все более сложными, персонализированными и целенаправленными». Преступники «используют более подробные техники, основанные на имитации образа и голоса руководителей, коллег или клиентов с помощью продуктивного искусственного интеллекта».
Кроме того, Bruno Castro говорит, что кампании фишинга и целевых атак также «развиваются, становятся сложнее для отличия, содержат более персонализированные и менее визуальные способы восприятия». «Кроме технологий и психологических манипуляций, преступники имеют все больше инструментов для несанкционированного доступа к конфиденциальной информации».
Трудности в борьбе с атаками
Olga Carvalho напоминает, что социальная инженерия представляет собой «большую проблему для компаний», поскольку «эти атаки направлены на человеческие и не технологические уязвимости, которые гораздо сложнее обнаружить». Поэтому, «хорошая культура кибербезопасности с сильным компонентом обучения сотрудников является первой линией обороны против этих атак».
Кроме того, представитель Noesis отмечает, что другая важная трудность - это «экспозиция организаций к цифровым угрозам, которые позволяют преступникам получать ценную информацию о структуре иерархии компании». Эти данные позволяют «направить атаку на наиболее уязвимых и привилегированных членов внутренней информации или систем компании», поэтому «организациям необходимо регулярно проверять и оценивать открытую информацию, чтобы минимизировать риски социальной инженерии».
Аналогично, Bruno Castro говорит, что «человеческий фактор по-прежнему является основной проблемой для организаций». «Существует возрастающая сложность в определении и различении законных взаимодействий и сложных атак, а также необходимость защиты постоянно расширяющегося диапазона устройств и каналов коммуникации».
Ricardo Silva объясняет, что многие сотрудники «все еще не знают о рисках социальной инженерии и как обнаружить попытки атаки», что делает их более уязвимыми. Распространение удал