Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
+-3-9_пояснювальна записка.doc
Скачиваний:
18
Добавлен:
01.07.2025
Размер:
13 Мб
Скачать
☆

2.3 Розгорнута постановка завдання

Згідно з технічним завданням на дипломний проект, реалізації підлягає мережне програмне забезпечення системи протидії технологіям соціальної інженерії у мережі інтернет.

В процесі розробки дипломного проекту необхідно виконати наступний обсяг проекту:

а) провести аналіз існуючих систем-аналогів для виявлення їх позитивних і негативних якостей. Результати аналізу врахувати в подальших розробках;

б) вибрати та обґрунтувати методику побудови системи контролю роботи технологічного обладнання на виробництві в автоматизованому режимі. Розробити функціональну та структурну схеми системи;

в) розробити мережне програмне забезпечення системи, що дозволить реалізувати поставлену технічним завданням задачу. Побудувати блок-схеми алгоритмів програми та підпрограми;

г) організувати інтерфейс користувача з метою формування та виводу на екран ЕОМ повідомлень про некоректні дії користувача та нестандартні ситуації в роботі технологічного обладнання;

д) розробити рекомендації по організаційних та методичних заходах, які забезпечать впровадження системи в промислову експлуатацію та її подальшу успішну експлуатацію;

е) провести розрахунки по визначенню економічної ефективності розробленої системи;

ж) розробити заходи по охороні праці при впровадженні та експлуатації системи, а також розробити заходи з цивільного захисту;

з) сформувати висновки про виконаний обсяг робіт та одержані результати.

3 Опис і обґрунтування проектних рішень

3.1 Опис функціонування системи

Всі атаки соціальних хакерів укладається в одну досить просту схему:

  • формулюється мета впливу на той або інший об'єкт;

  • збирається інформація про об'єкт, з метою виявлення найбільш зручних мішеней впливу;

  • на основі зібраної інформації реалізується етап, що психологи називають атракцією. Атракція (від панцира. Attrahere – залучати, притягати) – це створення потрібних умов для впливу на об'єкт;

  • примус до потрібного для соціального хакера дії;

Примус досягається виконанням попередніх етапів, тобто після того, як досягнута атракція, жертва сама робить потрібні соціоінженеру дії.

На підставі зібраної інформації соціальні хакери досить точно прогнозують  психо– і соціотип жертви, виявляючи не тільки потреби, у їжі, сексі та інше, але й потреба в любові, потреба в грошах, потреба в комфорті й т.д.

І дійсно, навіщо намагатися проникати в ту або іншу компанію, зламувати комп'ютери, банкомати, організовувати складні комбінації, коли можна зробити усе легше: закохати в себе до безпам'ятства людини,  що по своїй добрій волі буде переказувати гроші на зазначений рахунок або щораз ділитися необхідною інформацією?

Ґрунтуючись на тому, що вчинки людей передбачувані, а також підкоряються певним законам, соціальні хакери й соціальні програмісти  для виконання поставлених завдань використовують як оригінальні багатокрокові комбінації, так і прості позитивні й негативні прийоми, засновані на психології людської свідомості, програмах поводження, коливаннях внутрішніх органів, логічному мисленні, уяві, пам'яті, увазі.

До цих прийомів можна віднести:

  • генератор Вуда – генерує коливання тої ж частоти, що й частота коливань внутрішніх органів, після чого спостерігається ефект резонансу, у результаті якого люди починають відчувати сильний дискомфорт і панічний стан;

  • вплив на географію юрби – для мирного розформування вкрай небезпечних агресивних, більших груп людей;

  • високо частотні й низькочастотні звуки – для провокування паніки і її зворотного ефекту, а також інших маніпуляцій;

  • програма соціального наслідування – людина визначає правильність учинків, з'ясовуючи, які вчинки вважають правильними інші люди;

  • програма клакерства – (на основі соціального наслідування) організація необхідної реакції глядачів;

  • формування черг – (на основі соціального наслідування) простий, але діючий рекламний хід;

  • програма дії авторитету – беззаперечне виконання наказів людини, що є авторитетом;

  • програма взаємодопомоги – людин прагне відплатити добром тим людям, які йому зробили якесь добро. Прагнення виконати цю програму найчастіше перевищує всі доводи розуму;

  • а також Інтернет рекламу й антирекламу, поширення слухів і т.д. і т.п.

Соціальне хакерство в Інтернеті

З появою й розвитком Інтернету – віртуального середовища, що складає з людей і і їхніх взаємодій, розширилося  середовище для маніпулювання людиною, для одержання потрібної інформації й здійснення необхідних дій. У наші дні Інтернет є засобом загальносвітового віщання, середовищем для співробітництва, спілкування й охоплює вся земна куля. Саме цим і користуються соціальні інженери для досягнення своїх цілей.

Способи маніпулювання людиною через Інтернет

У сучасному світі власники практично кожної компанії вже усвідомили, що Інтернет – це дуже ефективний і зручний засіб для розширення бізнесу й основне його завдання – це збільшення прибутку всієї компанії. Відомо, що без інформації спрямованої на залучення уваги, до потрібного об'єкта, формування або підтримка інтересу до нього і його просування на ринку використовується реклама. Тільки, у зв'язку з тим, що рекламний ринок уже давно поділений,  більшість видів реклами для більшості підприємців, впусту витрачені гроші. Інтернет реклама це не просто один з різновидів реклами в ЗМІ, це щось більше, оскільки за допомогою Інтернет реклами на сайт організації приходять люди, зацікавлені в співробітництві.

Інтернет реклама, на відміну від реклами в ЗМІ, має набагато більше можливостей і параметрів керування рекламною компанією. Найбільш важливим показником Інтернет реклами є те, що плата за Інтернет рекламу списується тільки при переході  користувача, що зацікавився, по посиланню реклами, що звичайно робить рекламу в Інтернеті більше ефективної й менш витратної чим реклама в ЗМІ. Так подавши рекламу на телебаченні або в друкованих виданнях, неї оплачують повністю й просто чекають потенційних клієнтів, але клієнти можуть відгукнутися на чи рекламу ні – все залежить від якості виготовлення й подачі реклами на телебаченні або газетах, однак бюджет на рекламу вже витрачений і у випадку якщо реклама не по діяла – витрачено впусту. На відміну від такої реклами в ЗМІ, реклама в Інтернеті має можливості відстеження відгуку аудиторії й керування Інтернет рекламою перше ніж її бюджет витрачений, більше того, рекламу в Інтернеті можна призупинити – коли попит на продукцію зріс і відновити – коли попит починає падати.

Іншим способом впливу є так зване «Убивство форумів»  де, за допомогою соціального програмування створюють антирекламу тому або іншому проекту. Соціальний програміст у цьому випадку, за допомогою явних провокаторських дій поодинці, руйнує форум, користуючись при цьому декількома псевдонімами (nickname) для створення навколо себе антилідерського угруповання, і залучення в неї постійних відвідувачів проекту, незадоволених поводженням адміністрації. Наприкінці подібних заходів не форумі стає неможливим просунення товарів або ідей. Для чого спочатку й розроблявся форум.

Соціальна інженерія – метод одержання необхідного доступу до інформації, заснований на особливостях психології людей. Основною метою соціальної інженерії є одержання доступу до конфіденційної інформації, паролям, банківським даним і іншим захищеним системам. Хоча термін соціальної інженерії з'явився не дуже давно, сам метод одержання інформації таким способом використовується досить довго. Співробітники, які хочуть роздобути деяку державну таємницю, політики й кандидати в депутати, та й ми самі, при бажанні одержати що-небудь, часто навіть не розуміючи цього, використовуємо методи соціальної інженерії.

Для того, щоб убезпечити себе від впливу соціальної інженерії, необхідно зрозуміти, як вона працює. Розглянемо основні типи соціальної інженерії й методи захисту від них.

Претекстинг – це набір дій, відпрацьованих по певному, заздалегідь складеному сценарію, у результаті якого жертва може видати яку-небудь інформацію або зробити певну дію. Найчастіше даний вид атаки припускає використання голосових засобів, таких як Skype, телефон і т.п.

Для використання цієї техніки зловмисникові необхідно споконвічно мати деякі дані про жертву (ім'я співробітника; посада; назва проектів, з якими він працює; дату народження). Зловмисник споконвічно використовує реальні запити з ім'ям співробітників компанії й, після того як увійде в довіру, одержує необхідну йому інформацію.

Фішинг – техніка Інтернет-Шахрайства, спрямована на одержання конфіденційної інформації користувачів – авторизаційних даних різних систем. Основним видом фішингових атак є підроблений лист, відправлене жертві по електронній пошті, що виглядає як офіційний лист від платіжної системи або банку. У листі втримується форма для уведення персональних даних (пін-кодів, логіна й пароля й т.п) або посилання на web-сторінку, де розташовується така форма. Причини довіри жертви подібним до сторінок можуть бути різні: блокування аккаунта, поломка в системі, втрата даних та інше.

Троянський кінь – це техніка ґрунтується на цікавості, страху або інших емоціях користувачів. Зловмисник відправляє лист жертві за допомогою електронної пошти, у вкладенні якого перебуває «відновлення» антивірусу, ключ до грошового виграшу або компромат на співробітника. Насправді ж у вкладенні перебуває шкідлива програма, що після того, як користувач запустить її на своєму комп'ютері, буде використовуватися для збору або зміна інформації зловмисником.

Кві про кво (послуга за послугу) – дана техніка припускає обіг зловмисника до користувача по електронній пошті або корпоративному телефоні. Зловмисник може представитися, наприклад, співробітником технічної підтримки й інформувати про виникнення технічних проблем на робочому місці. Далі він повідомляє про необхідність їхнього усунення. У процесі «рішення» такої проблеми, зловмисник підштовхує жертву на здійснення дій, що дозволяють атакуючий виконати певні команди або встановити необхідне програмне забезпечення на комп'ютері жертви.

Дорожнє яблуко – цей метод являє собою адаптацію троянського коня й складається у використанні фізичних носіїв (CD, флеш-накопичувачів). Зловмисник звичайно підкидає такий носій у загальнодоступних місцях на території компанії (паркування, їдальні, робітники місця співробітників, туалети). Для того, щоб у співробітника виник інтерес до даного носія, зловмисник може нанести на носій логотип компанії і який-небудь підпис. Наприклад, «дані про продажі», «зарплата співробітників», «звіт у податкову» і інше.

Зворотна соціальна інженерія – даний вид атаки спрямований на створення такої ситуації, при якій жертва змушена буде сама звернеться до зловмисника за «допомогою». Наприклад, зловмисник може вислати лист із телефонами й контактами «служби підтримки» і через якийсь час створити оборотні неполадки в комп'ютері жертви. Користувач у такому випадку подзвонить або зв'яжеться по електронній пошті зі зловмисником сам, і в процесі «виправлення» проблеми зловмисник зможе одержати необхідні йому дані.