Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Персональная кибербезопасность. Учебное пособие (курс лекций)

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
1 Мб
Скачать

Обычно целью злоупотребления SEO является привлечение посетителей на сайты, где размещаются вредоносные программы или используются методы социальной инженерии. Чтобы обеспечить таким вредоносным сайтам более высокое положение в результатах поиска, киберпреступники используют ключевые слова из популярных поисковых запросов.

8. Угонщик браузеров.

Угонщик браузеров – вредоносная программа, которая изменяет настройки браузера для переадресации пользователя на определенные веб-сайты. За это киберпреступники получают оплату от владельцев таких сайтов. Угонщики браузера обычно устанавливаются без разрешения пользователя во время скрытой загрузки. Скрытая загрузка – это программа, которая автоматически загружается на компьютер при посещении определенных веб-сайтов или просмотре электронных сообщений в формате HTML. Всегда внимательно читайте пользовательское соглашение при загрузке программ, чтобы уберечься от этого типа вредоносного ПО.

Защита от атак через браузер и электронную почту заключается в фильтрации электронной почты, обучении пользователей работе с подозрительными электронными сообщениями и использовании фильтров на хостах/серверах.

От спама сложно избавиться полностью, но можно смягчить его последствия. Многие антивирусы и почтовые клиенты автоматически выполняют фильтрацию электронных сообщений.

Организациям также следует предупреждать сотрудников об опасности открытия почтовых вложений, которые могут содержать вирусы или черви.

2.2. Искусство и методы обмана

Рассмотрим основные методы обмана, применяемые киберпреступниками [1].

1. Социальная инженерия.

Социальная инженерия не подразумевает использования технических средств для сбора информации о цели. Социальная инженерия – это атака, которая пытается манипулировать отдельными людьми, чтобы заставить их совершить определенные действия или разгласить конфиденциальную информацию.

31

Социальные инженеры часто полагаются на готовность людей помочь, а также используют человеческие слабости. Например, киберпреступник может обратиться к уполномоченному сотруднику с неотложной проблемой, при которой требуется немедленный сетевой доступ. Киберпреступник может сыграть на тщеславии или жадности сотрудника, или запугать руководителем.

К атакам с использованием социальной инженерии относится претекстинг, т. е. киберпреступник звонит жертве, чтобы обманом получить доступ к конфиденциальным данным. Хакер сообщает, что ему необходимы личные или финансовые данные пользователя для подтверждения подлинности получателя.

Социальные инженеры используют следующие тактики:

полномочия – жертва с большей вероятностью выполнит нужные действия по приказу лиц, наделенных властью;

принуждение – преступники запугивают жертву, чтобы заставить совершить нужные действия;

консенсус или социальная приемлемость – жертва выполнит нужные действия, если будет считать, что другие поступили бы таким же образом;

дефицит – жертва выполнит нужные действия, если речь идет о чем-то редком/малодоступном;

срочность – жертва выполнит нужные действия, если время для принятия решения ограниченно;

близкие отношения/симпатия – преступник выстраивает хорошие отношения с жертвой;

доверие – преступник выстраивает хорошие отношения с жертвой на протяжении более длительного времени.

2. Взгляд через плечо и поиск в мусоре.

Преступник следит за жертвой или буквально подглядывает через плечо, чтобы узнать PIN-код, код доступа или номер кредитной карты. Хакер может находиться в непосредственной близости от своей жертвы, использовать бинокль или камеры замкнутого контура для подсматривания. Это одна из причин, почему данные на экранах банкоматов видны только под определенным углом. Такие меры затрудняют подглядывание для преступников.

«Что для одного мусор, то для другого сокровище» ‒ эта поговорка особенно верна для преступников, использующих поиск в мусоре, чтобы узнать, какую информацию выбрасывает организация.

32

Рекомендуется ограничить доступ к мусоросборникам. Вся конфиденциальная информация должна надлежащим образом уничтожаться с помощью измельчителей или посредством сжигания в специальных пакетах.

3. Имперсонификация и розыгрыш.

Имперсонификация означает, что преступник выдает себя за другое лицо. Преступники также используют имперсонификацию для атак на других людей. Они могут подорвать доверие к публичным лицам, размещая ложные сообщения на веб-сайтах или в социальных сетях.

Целью розыгрышей является введение в заблуждение или обман. Киберрозыгрыши могут иметь не менее серьезные последствия, чем реальные нарушения безопасности. Цель розыгрыша ‒ вызвать реакцию жертвы. Реакция иногда может подразумевать необоснованный страх и иррациональное поведение. Розыгрыши обычно распространяются по электронной почте и через социальные сети.

4. Несанкционированное проникновение.

Несанкционированное проникновение на территорию

(«Piggybacking») означает, что преступник проходит в зону ограниченного доступа вместе с уполномоченным лицом. Для этого преступники используют несколько способов:

а) делают вид, что сопровождают уполномоченное лицо; б) присоединяются к большой группе сотрудников, делая вид,

что тоже работают в организации; в) выбирают жертву, небрежно относящуюся к правилам без-

опасности на объекте.

Несанкционированное проникновение вслед за зарегистриро-

ванным пользователем (Tailgating) ‒ это еще один термин, описывающий ту же тактику.

Использование тамбур-шлюзов предотвращает несанкционированное проникновение за счет использования двух дверей. После того как сотрудник вошел через наружную дверь, ее необходимо закрыть, чтобы пройти через внутреннюю дверь.

5. Мошенничество в Интернете и по электронной почте. Отправка электронных сообщений с целью розыгрыша, шуток,

смешных фильмов и не относящихся к деловой переписке сообщений во время работы может нарушать политику компании в отношении допустимого использования ИТ-инфраструктуры и привести к дисциплинарным мерам.

33

Для защиты от обмана необходимо:

а) организациям повышать информированность о тактиках социальной инженерии и обучать сотрудников мерам противодействия;

б) никогда не предоставлять конфиденциальной информации или учетных данных неизвестным лицам посредством электронной почты, чатов, при личном общении или по телефону;

в) не нажимать заманчиво выглядящие ссылки в электронных сообщениях и на веб-сайтах;

г) обращать внимание на неразрешенные или автоматические загрузки;

д) разрабатывать политику безопасности и обучать сотрудников их применению.

2.3.Атаки

Внастоящее время существует огромное количество кибератак [5, 6]. Рассмотрим их более подробно.

1. Атаки типа «Отказ в обслуживании» (DoS) представляют собой разновидность сетевой атаки. DoS-атака влечет перебои в сетевых сервисах для пользователей, устройств или приложений. Цель атаки типа «Отказ в обслуживании» ‒ приостановка доступа для авторизованных пользователей из-за недоступности сетевой инфраструктуры. Существует два типа DoS-атак:

огромные объемы трафика, т. е. киберпреступник отправляет огромное количество данных с такой скоростью, что сеть, хост или приложение не успевает их обрабатывать, что приводит к замедлению передачи или реагирования, а иногда к сбою устройства или сервиса;

пакеты с неправильным форматированием, т. е. киберпреступник посылает пакет данных с неправильным форматированием на хост или в приложение, при этом приложение не может идентифицировать пакеты, содержащие ошибки или неправильное форматирование, что приводит к замедлению его работы или сбою.

DoS-атаки представляют высокий риск, поскольку могут легко прерывать обмен информацией и вести к крупным потерям времени

исредств. Эти атаки относительно просты и под силу даже неопытным киберпреступникам.

2.Распределенные атаки типа «Отказ в обслуживании» (DDoS) похожи на DoS-атаки, но проводятся скоординировано из

34

нескольких источников. Например, киберпреступник создает сеть «устройств-зомби», так называемый ботнет. Зомби – это зараженные хосты. Для управления ими киберпреступник использует специальные системы. Компьютеры-зомби постоянно сканируют сеть и заражают другие хосты, создавая новых зомби. Когда все готово, хакер через систему управления отдает приказ начать DDoS-атаку.

3. Прослушивание.

Прослушивание в сети похоже на подглядывание за человеком в реальном мире. Киберпреступники изучают весь сетевой трафик, проходящий через их сетевую интерфейсную плату, независимо от того, кому он адресован. Преступники анализируют сетевую инфраструктуру, используя программные приложения, аппаратное обеспечение или их сочетание. При прослушивании проверяется весь сетевой трафик или выполняется фильтрация по конкретному протоколу, сервису или даже набору символов. Некоторые сетевые анализаторы трафика могут проверять весь трафик и даже изменять его частично или полностью.

У прослушивания есть положительные стороны. Сетевые администраторы могут использовать подобные устройства для анализа сетевого трафика, выявления проблем с пропускной способностью, поиска и устранения других неполадок сетевой инфраструктуры.

4. Подмена.

Подмена (Spoofing) ‒ это атака путем имперсонификации, при которой злоумышленники используют доверительные отношения между двумя системами. Если две системы поддерживают единую аутентификацию, пользователь, зарегистрированный в одной системе, может не проходить повторно аутентификацию для доступа к другой системе. Киберпреступник может воспользоваться этим и отправить одной из доверенных систем пакет, похожий на пакеты, отправляемые другой. Поскольку между системами действуют доверительные отношения, целевая система выполняет запрос, не проводя аутентификации.

Существует несколько типов атак с использованием подмены. Подмена MAC-адреса происходит, когда один компьютер при-

нимает пакеты данных по MAC-адресу другого компьютера.

При IP-подмене злоумышленник производит рассылку пакетов с IP-адресом поддельного источника, чтобы замаскировать свой адрес.

Протокол разрешения адресов (ARP) ‒ это протокол, который преобразует IP-адреса в MAC-адреса для передачи данных. При

35

ARP-подмене злоумышленник рассылает поддельные ARP-сообще- ния по локальной сети, чтобы связать свой MAC-адрес с IP-адресом доверенного пользователя сетевой инфраструктуры.

Система доменных имен (DNS) используется для связывания доменных имен с IP-адресами. При подмене DNS происходит изменение DNS-сервера, чтобы переприсвоить определенное доменное имя ложному IP-адресу, находящемуся под контролем преступника.

5. Атака через посредника.

Злоумышленник ведет атаку через посредника, перехватывая сообщения между компьютерами для хищения информации, передаваемой по сети. Преступник также может манипулировать сообщениями и передавать ложную информацию между хостами, поскольку хосты не знают, что произошла модификация сообщений. Используя MitM, преступник может взять под контроль устройство без ведома пользователя.

Атака через мобильное устройство (MitMo) ‒ разновидность атаки через посредника. Злоумышленник заражает мобильное устройство, и оно начинает пересылать конфиденциальную информацию пользователя киберпреступнику.

6. Атаки нулевого дня.

Атака нулевого дня (zero-day), которую иногда называют угрозой неизвестного типа, ‒ это атака на компьютер с использованием уязвимостей в программном обеспечении, о которых не знает разработчик такого ПО или которые он намеренно скрывает. Термином zero hour описывают момент, когда кто-то обнаруживает эксплойт. В течение времени, когда разработчик ПО создает исправление и готовит его к выпуску, сеть остается уязвимой к таким эксплойтам.

7. Клавиатурные шпионы (кейлогеры).

Клавиатурные шпионы (кейлогеры) ‒ это программы, которые записывают или вносят в специальный журнал нажатия клавиш. Преступники могут внедрять кейлогеры нажатия клавиш с помощью программного обеспечения, установленного в компьютерной системе, или через аппаратное обеспечение, физически подключенное к компьютеру. Преступник настраивает кейлоггер для отправки собранной информации по электронной почте. С помощью записанных в файл журнала нажатий клавиш злоумышленники могут узнать имена пользователей, пароли, посещенные веб-сайты и другую конфиденциальную информацию.

36

Клавиатурные шпионы могут быть легальными, коммерческими программами. Родители часто покупают подобное программное обеспечение, чтобы следить за поведением детей в Интернете и выяснить, какие веб-сайты они посещают. Большинство антишпионских приложений способны выявлять и удалять несанкционированные клавиатурные шпионы. Хотя клавиатурные шпионы не относятся к числу незаконных программ, преступники используют их в противоправных целях.

Чтобы защититься от рассмотренных атак необходимо:

настроить межсетевые экраны, позволяющие отсеивать любые пакеты с внутренними сетевыми адресами, поступающими извне сетевой инфраструктуры;

для предотвращения DoS и DDoS-атак установить все обновления и исправления, распределить рабочую нагрузку между серверными системами и заблокировать внешние пакеты протокола управляющих сообщений Интернета (ICMP) на границе сети;

для предотвращения атак с повторением использовать шифрование трафика, криптографическую аутентификацию и временные отметки для каждой части сообщения.

В настоящее время, с ростом популярности смартфонов, условно вредоносное ПО становится проблемной областью в обеспечении безопасности мобильного доступа. Условно вредоносное ПО включает раздражающие или нежелательные приложения. Такие приложения могут не содержать вредоносного кода, но все же представлять опасность для пользователя.

8. Смишинг.

Смишинг – сокращение от фишинга по СМС. Для отправки и приема текстовых сообщений в нем используется служба коротких сообщений (SMS). Преступники обманным путем заставляют пользователя посетить веб-сайт или позвонить по номеру телефона. Посещение веб-сайта может привести к тому, что пользователь, не осознавая того, загрузит на свое устройство вредоносное ПО.

9. Вредоносные точки доступа.

Неавторизованная точка доступа ‒ это точка беспроводного доступа, установленная в защищенной сетевой инфраструктуре без разрешения. Неавторизованная точка доступа может быть настроена двумя способами. В первом случае сотрудник организации, руководствуясь благими намерениями, хочет упростить подключение

37

мобильных устройств. Во втором случае преступник незаметно получает физический доступ на территорию организации и устанавливает неавторизованную точку доступа. Поскольку в обоих случаях речь идет о несанкционированном доступе, и тот, и другой способ представляют опасность для организации.

Неавторизованная точка доступа может также означать точку доступа, используемую в преступных целях. В этом случае преступник настраивает точку доступа для атак через посредника (MitM) и использует ее для кражи учетных данных пользователей.

Для атак типа «злой двойник» (Evil Twin) преступник создает точку доступа с хорошим сигналом и большой пропускной способностью, чтобы привлечь пользователей. После того как пользователи подключатся к точке доступа, преступники могут анализировать трафик и проводить MitM-атаки.

10. Глушение радиочастот.

Беспроводные сигналы чувствительны к электромагнитным и радиочастотным помехам, а также разрядам молнии и шуму от флуоресцентных ламп. На беспроводные сигналы также можно повлиять путем преднамеренных помех. Глушение радиочастот нарушает передачу сигнала с радиостанции или спутниковой станции, чтобы сигнал не доходил до приемной станции.

Частота, модуляции и мощность передатчика радиочастотных помех должны соответствовать параметрам устройства, работу которого преступник хочет саботировать.

11. Bluejacking и Bluesnarfing.

Bluetooth ‒ маломощный протокол с небольшой дальностью действия. Он используется для передачи данных в личных сетях между такими устройствами, как мобильные телефоны, ноутбуки и принтеры. Bluetooth использует сопряжение устройств для установления связи между ними. После сопряжения оба устройства используют общий ключ доступа.

Bluejacking ‒ термин, означающий передачу неразрешенных сообщений на другое устройство через Bluetooth. В том числе этот способ используется для рассылки шокирующих изображений.

Во время атаки типа Bluesnarfing (подключение к устройству Bluetooth для кражи данных) киберпреступник копирует информацию жертвы с ее устройства, данная информация может включать в себя электронные сообщения и списки контактов.

38

12. Атаки на WEP и WPA.

Протокол безопасности, аналогичный защите проводной сети

(Wired Equivalent Privacy, WEP), ‒ это протокол безопасности, с по-

мощью которого разработчики пытались обеспечить в беспроводных локальных сетях тот же уровень безопасности, что и в проводных. Чтобы обеспечить защиту данных, передаваемых по беспроводной локальной сети, в WEP применяется шифрование.

В WEP используется ключ шифрования. В WEP управление ключами отсутствует, поэтому количество лиц, которым известен один и тот же ключ, будет постоянно расти. Поскольку все используют один и тот же ключ, преступник получает доступ к большому объему трафика для аналитических атак.

Вектор инициализации WEP, который является одним из компонентов криптографической системы, также небезупречен с точки зрения безопасности. Он представляет собой 24-битовое поле, что слишком мало. Это открытый текст, т. е. он может быть легко прочитан, он статичен, поэтому в загруженной сети ключевые потоки будут повторяться.

Технология WPA (Wi-Fi Protected Access, защищенный доступ Wi-Fi), а затем WPA2 сменили стандарт WEP в компьютерной индустрии из-за его слабых мест. В WPA2 подобные проблемы с шифрованием отсутствуют, так как киберпреступник не может восстановить ключ, наблюдая за трафиком. Протокол WPA2 чувствителен к атакам, поскольку киберпреступники могут анализировать пакеты, передаваемые между точкой доступа и легитимным пользователем. Киберпреступники используют анализатор пакетов, а затем запускают атаки в автономном режиме для подбора фразы-пароля.

Для защиты от атак на беспроводные сети и мобильные устройства необходимо предпринять несколько шагов. В большинстве продуктов для беспроводных локальных сетей (WLAN) используются параметры настройки по умолчанию. Необходимо воспользоваться базовыми функциями защиты беспроводных сетей, такими как аутентификация и шифрование, изменив параметры конфигурации по умолчанию.

Также необходимо ограничить размещение точек доступа в сетевой инфраструктуре, разместив эти устройства за пределами межсетевого экрана или в демилитаризованной зоне (DMZ), которая содержит другие устройства без доверия, такие как почтовые и вебсерверы.

39

Инструменты WLAN, такие как NetStumbler, могут обнаруживать неавторизованные точки доступа или рабочие станции. Для этого разрабатывается гостевая политика, решающая задачи подключения легитимных пользователей с правами гостя к Интернету во время посещения. Для удаленного доступа авторизованных сотрудников к WLAN используйте сеть VPN.

Также широкое распространение получили атаки на приложения. 13. Межсайтовый скриптинг.

Межсайтовый скриптинг (XSS) ‒ это уязвимость в веб-прило- жениях. Используя XSS, преступники могут внедрять сценарии на интернет-страницы, просматриваемые пользователями. Эти сценарии могут содержать вредоносный код.

Межсайтовый скриптинг включает трех участников: преступника, жертву и веб-сайт. Киберпреступник не нацеливается на жертву напрямую. Он использует уязвимость веб-сайта или вебприложения. Преступники внедряют клиентские сценарии на ин- тернет-страницы, просматриваемые пользователями-жертвами. Вредоносный сценарий передается в браузер пользователя без его ведома. Вредоносный сценарий этого типа может использоваться для получения доступа к cookie-файлам, идентификаторам сеансов или другой конфиденциальной информации. Получив cookie-файл сеанса, преступники могут выдавать себя за доверенного пользователя.

14. Внедрение кода.

Один из способов хранения данных веб-сайта является использование базы данных. Есть несколько различных типов баз данных, например база данных SQL или база данных XML. Атаки с внедрением XML или SQL-кода используют уязвимости в программе, например неправильную проверку запросов к базе данных.

Внедрение XML-кода может использоваться для повреждения данных в XML-базах. После того как пользователь предоставит входные данные, система отправляет запрос для получения доступа к необходимой информации в базе. Проблема возникает, если входные данные, указанные пользователем, не подвергаются достаточной проверке. Преступники могут манипулировать запросами, изменяя их в соответствии со своими потребностями, и получать доступ к информации в базе данных.

Получив доступ к конфиденциальным данным, хранящимся в базе, преступники могут вносить любые изменения на веб-сайт. Внедрение XML-кода ставит под угрозу безопасность веб-сайта.

40

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]