- •1 Призначення та область використання
- •Призначення системи
- •Область застосування
- •2 Перегляд аналогічних існуючих систем
- •2.1 Огляд існуючих систем, технологій, архітектур, програмних рішень по профілю теми дипломного проекту Антифішинговий захист в Opera
- •Захист від фішингу й шкідливих програм в Google Chrome
- •Захист від фішингу в Firefox
- •Захист від фішингу й шкідливих програм в Safari
- •Фільтр SmartScreen в Internet Explorer
- •2.2 Обґрунтування вибору засобів для побудови системи та мови програмування
- •2.3 Розгорнута постановка завдання
- •3 Опис і обґрунтування проектних рішень
- •3.1 Опис функціонування системи
- •Міри протидії
- •Крім цього, можна виділити наступні правила:
- •3.2 Розробка структурної схеми
- •1. Підміна іконки файлу
- •2. Назва файлу, яка інтригує
- •3. Гра на прагненні користувачів одержати доступ до жаданого контенту
- •4. Імітація живого спілкування
- •5. «Дорожнє яблуко»
- •6. Експлуатація страхів користувача
- •3.3 Розробка функціональної схеми
- •3.4 Розробка діаграми процесів
- •4 Реалізація проекту. Розрахунки і експериментальні дані, що підтверджують правильність проектних рішень
- •4.1 Блок-схеми та опис алгоритмів функціонування системи
- •4.2 Захист розробленого програмного забезпечення
- •5 Методика впровадження системи в промислову експлуатацію
- •6 Дані про економічну ефективність розробленої програми
- •6.1 Техніко-економічне обґрунтування теми дипломного проекту
- •7 Заходи з охорони праці та техніки безпеки
- •7.1 Робота з комп'ютером
- •7.2 Опис робочого приміщення
- •7.3 Аналіз шкідливих та небезпечних факторів та ергономічні вимоги до робочого місця програміста
- •7.4 Вимоги до параметрів мікроклімату
- •7.5 Заходи забезпечення сприятливих умов праці користувачів вдт
- •7.6 Розрахунок та проектування інженерно-технічного заходу захисту від шкідливого (небезпечного) виробничого фактору (освітленість приміщення)
- •7.7 Висновки
- •8 Основні висновки
- •Перелік скорочень, символів та спеціальних термінів
- •Список літератури
2.3 Розгорнута постановка завдання
Згідно з технічним завданням на дипломний проект, реалізації підлягає мережне програмне забезпечення системи протидії технологіям соціальної інженерії у мережі інтернет.
В процесі розробки дипломного проекту необхідно виконати наступний обсяг проекту:
а) провести аналіз існуючих систем-аналогів для виявлення їх позитивних і негативних якостей. Результати аналізу врахувати в подальших розробках;
б) вибрати та обґрунтувати методику побудови системи контролю роботи технологічного обладнання на виробництві в автоматизованому режимі. Розробити функціональну та структурну схеми системи;
в) розробити мережне програмне забезпечення системи, що дозволить реалізувати поставлену технічним завданням задачу. Побудувати блок-схеми алгоритмів програми та підпрограми;
г) організувати інтерфейс користувача з метою формування та виводу на екран ЕОМ повідомлень про некоректні дії користувача та нестандартні ситуації в роботі технологічного обладнання;
д) розробити рекомендації по організаційних та методичних заходах, які забезпечать впровадження системи в промислову експлуатацію та її подальшу успішну експлуатацію;
е) провести розрахунки по визначенню економічної ефективності розробленої системи;
ж) розробити заходи по охороні праці при впровадженні та експлуатації системи, а також розробити заходи з цивільного захисту;
з) сформувати висновки про виконаний обсяг робіт та одержані результати.
3 Опис і обґрунтування проектних рішень
3.1 Опис функціонування системи
Всі атаки соціальних хакерів укладається в одну досить просту схему:
формулюється мета впливу на той або інший об'єкт;
збирається інформація про об'єкт, з метою виявлення найбільш зручних мішеней впливу;
на основі зібраної інформації реалізується етап, що психологи називають атракцією. Атракція (від панцира. Attrahere – залучати, притягати) – це створення потрібних умов для впливу на об'єкт;
примус до потрібного для соціального хакера дії;
Примус досягається виконанням попередніх етапів, тобто після того, як досягнута атракція, жертва сама робить потрібні соціоінженеру дії.
На підставі зібраної інформації соціальні хакери досить точно прогнозують психо– і соціотип жертви, виявляючи не тільки потреби, у їжі, сексі та інше, але й потреба в любові, потреба в грошах, потреба в комфорті й т.д.
І дійсно, навіщо намагатися проникати в ту або іншу компанію, зламувати комп'ютери, банкомати, організовувати складні комбінації, коли можна зробити усе легше: закохати в себе до безпам'ятства людини, що по своїй добрій волі буде переказувати гроші на зазначений рахунок або щораз ділитися необхідною інформацією?
Ґрунтуючись на тому, що вчинки людей передбачувані, а також підкоряються певним законам, соціальні хакери й соціальні програмісти для виконання поставлених завдань використовують як оригінальні багатокрокові комбінації, так і прості позитивні й негативні прийоми, засновані на психології людської свідомості, програмах поводження, коливаннях внутрішніх органів, логічному мисленні, уяві, пам'яті, увазі.
До цих прийомів можна віднести:
генератор Вуда – генерує коливання тої ж частоти, що й частота коливань внутрішніх органів, після чого спостерігається ефект резонансу, у результаті якого люди починають відчувати сильний дискомфорт і панічний стан;
вплив на географію юрби – для мирного розформування вкрай небезпечних агресивних, більших груп людей;
високо частотні й низькочастотні звуки – для провокування паніки і її зворотного ефекту, а також інших маніпуляцій;
програма соціального наслідування – людина визначає правильність учинків, з'ясовуючи, які вчинки вважають правильними інші люди;
програма клакерства – (на основі соціального наслідування) організація необхідної реакції глядачів;
формування черг – (на основі соціального наслідування) простий, але діючий рекламний хід;
програма дії авторитету – беззаперечне виконання наказів людини, що є авторитетом;
програма взаємодопомоги – людин прагне відплатити добром тим людям, які йому зробили якесь добро. Прагнення виконати цю програму найчастіше перевищує всі доводи розуму;
а також Інтернет рекламу й антирекламу, поширення слухів і т.д. і т.п.
Соціальне хакерство в Інтернеті
З появою й розвитком Інтернету – віртуального середовища, що складає з людей і і їхніх взаємодій, розширилося середовище для маніпулювання людиною, для одержання потрібної інформації й здійснення необхідних дій. У наші дні Інтернет є засобом загальносвітового віщання, середовищем для співробітництва, спілкування й охоплює вся земна куля. Саме цим і користуються соціальні інженери для досягнення своїх цілей.
Способи маніпулювання людиною через Інтернет
У сучасному світі власники практично кожної компанії вже усвідомили, що Інтернет – це дуже ефективний і зручний засіб для розширення бізнесу й основне його завдання – це збільшення прибутку всієї компанії. Відомо, що без інформації спрямованої на залучення уваги, до потрібного об'єкта, формування або підтримка інтересу до нього і його просування на ринку використовується реклама. Тільки, у зв'язку з тим, що рекламний ринок уже давно поділений, більшість видів реклами для більшості підприємців, впусту витрачені гроші. Інтернет реклама це не просто один з різновидів реклами в ЗМІ, це щось більше, оскільки за допомогою Інтернет реклами на сайт організації приходять люди, зацікавлені в співробітництві.
Інтернет реклама, на відміну від реклами в ЗМІ, має набагато більше можливостей і параметрів керування рекламною компанією. Найбільш важливим показником Інтернет реклами є те, що плата за Інтернет рекламу списується тільки при переході користувача, що зацікавився, по посиланню реклами, що звичайно робить рекламу в Інтернеті більше ефективної й менш витратної чим реклама в ЗМІ. Так подавши рекламу на телебаченні або в друкованих виданнях, неї оплачують повністю й просто чекають потенційних клієнтів, але клієнти можуть відгукнутися на чи рекламу ні – все залежить від якості виготовлення й подачі реклами на телебаченні або газетах, однак бюджет на рекламу вже витрачений і у випадку якщо реклама не по діяла – витрачено впусту. На відміну від такої реклами в ЗМІ, реклама в Інтернеті має можливості відстеження відгуку аудиторії й керування Інтернет рекламою перше ніж її бюджет витрачений, більше того, рекламу в Інтернеті можна призупинити – коли попит на продукцію зріс і відновити – коли попит починає падати.
Іншим способом впливу є так зване «Убивство форумів» де, за допомогою соціального програмування створюють антирекламу тому або іншому проекту. Соціальний програміст у цьому випадку, за допомогою явних провокаторських дій поодинці, руйнує форум, користуючись при цьому декількома псевдонімами (nickname) для створення навколо себе антилідерського угруповання, і залучення в неї постійних відвідувачів проекту, незадоволених поводженням адміністрації. Наприкінці подібних заходів не форумі стає неможливим просунення товарів або ідей. Для чого спочатку й розроблявся форум.
Соціальна інженерія – метод одержання необхідного доступу до інформації, заснований на особливостях психології людей. Основною метою соціальної інженерії є одержання доступу до конфіденційної інформації, паролям, банківським даним і іншим захищеним системам. Хоча термін соціальної інженерії з'явився не дуже давно, сам метод одержання інформації таким способом використовується досить довго. Співробітники, які хочуть роздобути деяку державну таємницю, політики й кандидати в депутати, та й ми самі, при бажанні одержати що-небудь, часто навіть не розуміючи цього, використовуємо методи соціальної інженерії.
Для того, щоб убезпечити себе від впливу соціальної інженерії, необхідно зрозуміти, як вона працює. Розглянемо основні типи соціальної інженерії й методи захисту від них.
Претекстинг – це набір дій, відпрацьованих по певному, заздалегідь складеному сценарію, у результаті якого жертва може видати яку-небудь інформацію або зробити певну дію. Найчастіше даний вид атаки припускає використання голосових засобів, таких як Skype, телефон і т.п.
Для використання цієї техніки зловмисникові необхідно споконвічно мати деякі дані про жертву (ім'я співробітника; посада; назва проектів, з якими він працює; дату народження). Зловмисник споконвічно використовує реальні запити з ім'ям співробітників компанії й, після того як увійде в довіру, одержує необхідну йому інформацію.
Фішинг – техніка Інтернет-Шахрайства, спрямована на одержання конфіденційної інформації користувачів – авторизаційних даних різних систем. Основним видом фішингових атак є підроблений лист, відправлене жертві по електронній пошті, що виглядає як офіційний лист від платіжної системи або банку. У листі втримується форма для уведення персональних даних (пін-кодів, логіна й пароля й т.п) або посилання на web-сторінку, де розташовується така форма. Причини довіри жертви подібним до сторінок можуть бути різні: блокування аккаунта, поломка в системі, втрата даних та інше.
Троянський кінь – це техніка ґрунтується на цікавості, страху або інших емоціях користувачів. Зловмисник відправляє лист жертві за допомогою електронної пошти, у вкладенні якого перебуває «відновлення» антивірусу, ключ до грошового виграшу або компромат на співробітника. Насправді ж у вкладенні перебуває шкідлива програма, що після того, як користувач запустить її на своєму комп'ютері, буде використовуватися для збору або зміна інформації зловмисником.
Кві про кво (послуга за послугу) – дана техніка припускає обіг зловмисника до користувача по електронній пошті або корпоративному телефоні. Зловмисник може представитися, наприклад, співробітником технічної підтримки й інформувати про виникнення технічних проблем на робочому місці. Далі він повідомляє про необхідність їхнього усунення. У процесі «рішення» такої проблеми, зловмисник підштовхує жертву на здійснення дій, що дозволяють атакуючий виконати певні команди або встановити необхідне програмне забезпечення на комп'ютері жертви.
Дорожнє яблуко – цей метод являє собою адаптацію троянського коня й складається у використанні фізичних носіїв (CD, флеш-накопичувачів). Зловмисник звичайно підкидає такий носій у загальнодоступних місцях на території компанії (паркування, їдальні, робітники місця співробітників, туалети). Для того, щоб у співробітника виник інтерес до даного носія, зловмисник може нанести на носій логотип компанії і який-небудь підпис. Наприклад, «дані про продажі», «зарплата співробітників», «звіт у податкову» і інше.
Зворотна соціальна інженерія – даний вид атаки спрямований на створення такої ситуації, при якій жертва змушена буде сама звернеться до зловмисника за «допомогою». Наприклад, зловмисник може вислати лист із телефонами й контактами «служби підтримки» і через якийсь час створити оборотні неполадки в комп'ютері жертви. Користувач у такому випадку подзвонить або зв'яжеться по електронній пошті зі зловмисником сам, і в процесі «виправлення» проблеми зловмисник зможе одержати необхідні йому дані.
