- •1 Призначення та область використання
- •Призначення системи
- •Область застосування
- •2 Перегляд аналогічних існуючих систем
- •2.1 Огляд існуючих систем, технологій, архітектур, програмних рішень по профілю теми дипломного проекту Антифішинговий захист в Opera
- •Захист від фішингу й шкідливих програм в Google Chrome
- •Захист від фішингу в Firefox
- •Захист від фішингу й шкідливих програм в Safari
- •Фільтр SmartScreen в Internet Explorer
- •2.2 Обґрунтування вибору засобів для побудови системи та мови програмування
- •2.3 Розгорнута постановка завдання
- •3 Опис і обґрунтування проектних рішень
- •3.1 Опис функціонування системи
- •Міри протидії
- •Крім цього, можна виділити наступні правила:
- •3.2 Розробка структурної схеми
- •1. Підміна іконки файлу
- •2. Назва файлу, яка інтригує
- •3. Гра на прагненні користувачів одержати доступ до жаданого контенту
- •4. Імітація живого спілкування
- •5. «Дорожнє яблуко»
- •6. Експлуатація страхів користувача
- •3.3 Розробка функціональної схеми
- •3.4 Розробка діаграми процесів
- •4 Реалізація проекту. Розрахунки і експериментальні дані, що підтверджують правильність проектних рішень
- •4.1 Блок-схеми та опис алгоритмів функціонування системи
- •4.2 Захист розробленого програмного забезпечення
- •5 Методика впровадження системи в промислову експлуатацію
- •6 Дані про економічну ефективність розробленої програми
- •6.1 Техніко-економічне обґрунтування теми дипломного проекту
- •7 Заходи з охорони праці та техніки безпеки
- •7.1 Робота з комп'ютером
- •7.2 Опис робочого приміщення
- •7.3 Аналіз шкідливих та небезпечних факторів та ергономічні вимоги до робочого місця програміста
- •7.4 Вимоги до параметрів мікроклімату
- •7.5 Заходи забезпечення сприятливих умов праці користувачів вдт
- •7.6 Розрахунок та проектування інженерно-технічного заходу захисту від шкідливого (небезпечного) виробничого фактору (освітленість приміщення)
- •7.7 Висновки
- •8 Основні висновки
- •Перелік скорочень, символів та спеціальних термінів
- •Список літератури
Міри протидії
Основним способом захисту від методів соціальної інженерії є навчання співробітників. Всі працівники компанії повинні бути попереджені про небезпеку розкриття персональної інформації й конфіденційної інформації компанії, а також про способи запобігання витоку даних. Крім того, у кожного співробітника компанії, залежно від підрозділу й посади, повинні бути інструкції про те, як і на які теми можна спілкуватися зі співрозмовником, яку інформацію можна надавати для служби технічної підтримки, як і що повинен повідомити співробітник компанії для одержання тої або іншої інформації від іншого співробітника.
Крім цього, можна виділити наступні правила:
Користувальницькі облікові дані є власністю компанії. Всім співробітникам у день прийому на роботу повинне бути роз'яснене те, що ті логіни й паролі, які їм видали, не можна використовувати в інших цілях (на web-сайтах, для особистої пошти й т.п), передавати третім особам або іншим співробітникам компанії, які не мають на це право. Наприклад, дуже часто, ідучи у відпустку, співробітник може передати свої авторизаційні дані своєму колезі для того, щоб той смог виконати деяку роботу або подивитися певні дані в момент його відсутності.
Необхідно проводити вступні й регулярні навчання співробітників компанії, спрямовані на підвищення знань по інформаційній безпеці. Проведення таких інструктажів дозволить співробітникам компанії мати актуальні дані про існуючі методи соціальної інженерії, а також не забувати основні правила по інформаційній безпеці.
Обов'язковим є наявність регламентів по безпеці, а також інструкцій, до яких користувач повинен завжди мати доступ. В інструкціях повинні бути описані дії співробітників при виникненні тієї або іншої ситуації. Наприклад, у регламенті можна прописати, що необхідно робити й куди звертатися при спробі третьої особи запросити конфіденційну інформацію або облікових даних співробітників. Такі дії дозволять обчислити зловмисника й не допустити витік інформацію.
На комп'ютерах співробітників завжди повинне бути актуальне антивірусне програмне забезпечення. На комп'ютерах співробітників також необхідно встановити брандмауера.
У корпоративній мережі компанії необхідно використовувати системи виявлення й запобігання атак. Також необхідно використовувати системи запобігання витоків конфіденційної інформації. Все це дозволить знизити ризик виникнення фітинових атак.
Всі співробітники повинні бути проінструктовані, як поводитися з відвідувачами. Необхідні чіткі правила для встановлення особистості відвідувача і його супроводів. Відвідувачів завжди повинен супроводжувати хтось зі співробітників компанії. Якщо співробітник зустрічає невідомого йому відвідувача, він повинен у коректній формі поцікавитися, з якою метою відвідувач перебуває в даному приміщенні й де його супровід. При необхідності співробітник повинен повідомити про невідомий відвідувачі в службу безпеки.
Необхідно максимально обмежити права користувача в системі. Наприклад, можна обмежити доступ до web-сайтів і заборонити використання знімних носіїв. Адже, якщо співробітник не зможе потрапити на фішинговий сайт або використовувати на комп'ютері флеш-накопичувач із «троянською програмою», те й втратити особисті дані він також не зможе.
Виходячи із усього перерахованого, можна зробити вивід: основний спосіб захисту від соціальної інженерії – це навчання співробітників. Необхідно знати й пам'ятати, що незнання не звільняє від відповідальності. Кожні користувачі системи повинен знати про небезпеку розкриття конфіденційної інформації й знати способи, які допоможуть запобігти витоку.
