Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы информационной безопасности при работе на компьютере. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
☆
заявление на отказ в остановке работы линии. При этом он ссылается на то, что ему нужны некоторые данные пользователя, в частности паспортные данные. Естественно, пользователь отказывает новоиспеченному работнику АТС в требовании предоставить ему свои паспортные данные. Злоумышленник делает вид, что уговаривает пользователя все-таки предоставить ему свои паспортные данные. Здесь следует отметить, что злоумышленник ведет своеобразную игру, нацеленную на истощение психической устойчивости пользователя, "раскачивает" психику пользователя. Пользователь, конечно же, начинает нервничать и ругаться на то, почему он должен позволять делать со своей линией что угодно, ведь он платит за это деньги. В результате злоумышленник получает то, что ему нужно, он подготавливает пользователя к третьему заготовленному варианту. Именно на этот вариант (регистрация на сайте и оформление отказа без паспортных данных) соглашается пользователь. В результате злоумышленник получит персональные данные пользователя через его регистрацию на подставном сайте. Пользователь всегда должен помнить о том, что с ним могут вести игру, специально пытаться выбить его из психического равновесия. Пользователь должен всегда обдумывать свое решение прежде, чем выполнить его, особенно если это решение было подсказано кем-то со стороны.
Смешанные методы социальной инженерии
Описанные выше методы были основными методами, которые используются злоумышленниками в охоте за персональными данными пользователя. Чаще всего ни один из этих методов не используется в чистом виде (это видно даже по приведенным примерам), многие из этих методов комбинируются друг с другом, образуя достаточную мощную систему по выуживанию персональных данных у пользователя. Также есть некоторые методы, которые не вошли в рамки отдельных абзацев, а будут приведены тут. Одним из таких методов является умение слушать собеседника. При этом подразумевается, что злоумышленник будет внимательно слушать свою жертву, а потом путем надавливания на нее, заставит ее сделать все, что необходимо злоумышленнику. Например, злоумышленник может подослать вирус на компьютер пользователя, который действительно принесет пользователю какие-либо опасные последствия (например, удалит
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
111
различные медиафайлы), а затем злоумышленник притворится работником антивирусной компании, внимательно выслушает своего собеседника, который расскажет ему про то, как на его компьютере стали происходить странные вещи. Далее злоумышленник предложит пользователю лекарство от опасного вируса, и пользователь, естественно, послушается и установит это лекарство себе на компьютер. Только на самом деле это будет еще более опасная зловредная программа, которая будет нацелена уже на кражу персональных данных пользователя. Когда может потребоваться такой трюк? Он может понадобиться в тех случаях, когда необходимо сделать так, чтобы пользователь сам отключил антивирус. При этом первоначальная программа является своеобразным отводом глаз от настоящей зловредной программы, которая будет бушевать на компьютере пользователя.
Также вежливость является одним из главных дополняющих методов. Именно благодаря вежливости злоумышленник может входить в доверие к пользователю. Именно благодаря вежливости злоумышленник может заставлять пользователя делать то, что на самом деле необходимо злоумышленнику. Только благодаря вежливости злоумышленник может выдать себя за сотрудника какой-либо крупной компании, так как только сотрудники крупных компаний общаются очень вежливо со своими клиентами, ведь подобное общение заложено в правилах этикета компании. Для того, чтобы понять всю важность вежливости, будет приведено два диалога, в которых злоумышленник хочет, по сути, одно и то же, но выражать свои мысли он будет по­разному:
- Мне нужно, чтобы ты установил на свой комп вот эту прогу.
И:
- Мне нужно, чтобы вы установили на свой компьютер вот это программное обеспечение для обеспечения вашей безопасности.
Как видно из этих двух предложений, гораздо приятнее на вид второе предложение в диалоге, чем первое. Причем, основная разница в них в том, что во втором предложении злоумышленник хочет, чтобы поставили программное обеспечение на компьютер, но делает это максимально вежливо, чтобы пользователь не смог заподозрить какой-
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
112
либо подвох в этой просьбе. По сравнению с этой просьбой, первая просьба выглядит грубой, некрасивой. Такую окраску придает использование жаргонных слов, которые используются в первом предложении. Все это дает негативную окраску самой просьбе, и пользователь вряд ли согласится на выполнение просьбы, которая задана в подобном тоне и с подобной окраской. При этом злоумышленник всегда постарается выбрать тон и уровень вежливости в зависимости от предпочтений самого пользователя, от его культурной развитости. Кроме того, может потребоваться некоторое время на изучение привычек и предпочтений в области культуры общения у пользователя, но эти данные будут окупаться с головой при охоте на данные пользователя. Об этом должен помнить сам пользователь и обращать внимание на то, когда у него пытаются что-либо выманить очень вежливым тоном. Вежливый тон, это, конечно, очень положительный фактор, который хорошо характеризует человека, использующего этот тон, но также необходимо помнить, что если человек незнаком пользователю, а общается с ним чересчур вежливо, то нужно быть всегда настороже, так как непонятно, чего на самом деле хочет незнакомец. Возможно, он очень хочет заставить пользователя сделать такие действия, которые приведут к потере персональных данных пользователя.
Другим важным методом, которым пользуется злоумышленник, называется метод податливости к пользователю. Злоумышленник может показаться несколько наивным для пользователя, чтобы достичь своих целей. Он может показаться глупым и даже беспомощным в каком-либо перекрестном вопросе. Он также может дать пользователю выиграть в каком-либо быстро начавшемся споре, чтобы затем сманить пользователя в ту сторону, которая необходима злоумышленнику. Этот метод является одновременно и качеством злоумышленника быстро ориентироваться в ситуации, предвидеть ее. Ведь пользователь не должен что-либо подозревать в отношении к себе. Он должен думать, что все идет естественным чередом, что собеседник пользователя на самом деле глуп, спокоен и не имеет никаких тайных желаний по отношению к пользователю. Вся эта иллюзия, естественно, расслабляет пользователя, и он становится психологически внушаем к любым просьбам злоумышленника. Пользователи должны всегда быть настороже и "чувствовать" разговор. Если сначала пользователю дают выиграть какую-либо моральную ценность, то необходимо задуматься, а
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
113
не собирается ли его собеседник что-то забрать взамен за этот небольшой моральный выигрыш? Если пользователь будет спокойнее относиться к подобным проявлениям, то его психологическая внушаемость резко упадет, и злоумышленник уже не сможет умело манипулировать пользователем, чтобы добиться своих целей по краже пользовательских персональных данных.
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
114
Обеспечение безопасности банковских карт
В лекции приведены история создания банковских(пластиковых) карт, основные приемы злоумышленников, которые нацелены на похищение информации с этих карт, а также методы защиты от злоумышленников.
Цель лекции: Предоставить читателю знания о пластиковых картах и об их защите.
В современной жизни каждый хотя бы имеет представление о банковских пластиковых картах. Многим они даже заменяют обычные кошельки с деньгами. Это и понятно, так как с помощью пластиковой карты можно расплатиться за покупки в магазине, кафе, ресторане, онлайн-магазине, а также в других местах, где поддерживается оплата через пластиковые карты. Злоумышленники знают об этом и поэтому пытаются завладеть пластиковой картой различными методами. Методов для этого существует великое множество, и многие из них достаточно изощренны и хитры. Но если владельцы своих карточек будут знать об этих методах и методах защиты, то можно снизить риск потери своей карточки. При этом, данные на пластиковой карте расцениваются как персональные данные, так как каждая информация на пластиковой карте является индивидуальной для каждого ее владельца, а кража таких данных может повлечь ущерб для конкретного человека (владельца карты).
История банковских пластиковых карт
Теория Эдуарда Беллами о кредитных картах была воплощена в жизнь в 1914 году фирмой Mobil Oil. Эта компания занималась нефтепродуктами и использовала новоиспеченные карты собственного производства для оплаты различных торговых операций. Такие карточки были сделаны из картона с написанными на нем данными. Иногда такие данные выдавливались на картоне, что было своеобразной защитой от подделки таких карточек. Более массовое изготовление пластиковых карт было начато в 1928 году одной из Бостонских компаний. Такие карты выдавались своим самым проверенным и наиболее важным клиентам. Сами карты представляли собой металлические пластины, на которых выдавливались данные владельца карты. Использование такой
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
115
карты заключалось в том, что карточка вставлялась в специальную машину, которая называлась импринтер, и данные владельца отпечатывались на именном чеке владельца такой карты. Со временем такая практика стала популярной, и стало понятно, что карточки должны стать средством не только важных людей. В течение десятилетия карта претерпевала различные технологические и внешние изменения. В 60-е появилась первая карта, которая была похожа на современные карточки. Эта похожесть была достигнута наличием магнитной полосы на карте. Позже была произведена карта, которая оснащалась электронной памятью. Изобретателем такой карты был француз Ролан Морено. Во Франции впоследствии была запатентована пластиковая карта с встроенным микропроцессором. Стало понятно, что пластиковая карта может стать универсальным устройством для оплаты различных покупок, но конкретной схемы, как это делать, на тот момент никто не знал. В дальнейшем была разработана специальная кредитная система, суть которой состояла в том, что магазин принимал от клиента в качестве оплаты персональную расписку, затем эта расписка попадала в банк, а банк уже перечислял со счета владельца расписки на счет магазина необходимую сумму. Эта схема стала основой работы пластиковых карт. Затем появилась крупная и ныне известная пластиковая карта American Express. Она быстро завоевала популярность, и около полумиллиона человек стали ее обладателями. Это объяснялось тем, что карта имела огромные финансовые возможности для кредитования и огромную международную сеть, которая обслуживала различные дорожные чеки компании, а также различные американские отели. Успешный выход карты быстро подхватили различные банки, которые стали применять кредитные карты для проведения финансовых операций. Единственным минусом для владельцев этих карт были огромные суммы по содержанию самой карты, а также некоторые отчисления банку с каждой денежной операции. Сначала различные банки продавали свою схему и технологии создания кредитных карт другим организациям, а затем они стали выкупать все это обратно. Лишь банки, у которых основная масса владельцев была достаточно богатыми людьми, могли позволить себе остаться на плаву. Впоследствии банки задумались о том, как именно расширить контингент владельцев пластиковых карт. Началась крупная монополизация между двумя основными банками Америки. Эта монополизация привела к тому, что банки, которые только начинали выпуск пластиковых карт, должны были присоединиться к одному из
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
116
двух банков. Естественно, не все банки были довольны таким поворотом событий, и начинались различные судебные разбирательства и ухищрения, созданные с целью отказа от присоединения к двум крупным банкам.
В Европе тоже активно шло использование и распространение пластиковых карт. Самой первой стала Великобритания, которая дала британским банкам лицензию на использование своих именных карт. Впоследствии, Британские ассоциации отелей и ресторанов начали выпускать свои универсальные кредитные карты, которые, по сути, не являлись банковскими кредитными картами. Швеция также не осталась в стороне, она старалась конкурировать с Великобританией за новый рынок. Но, впоследствии, шведская компания Rikskort объединилась с британскими ассоциациями и учредила компанию Eurocard International. Это был своеобразный прорыв в Европе по отношению к пластиковым картам. Этому примеру последовали различные Американские компании. Потом шла полоса объединений различных компаний, как по Европе, так и в Америке, а также между собой. Результатом этих объединений стали две популярные карточки "Visa" и "MasterCard".. Естественно, развязалась война за рынок между двумя крупными брендами, а также некой JCB, которая тоже имела большое количество держателей своих карточек. В результате оказалось, что в современной банковской системе крупнейшей платежной организацией является "Visa". Ее доля рынка составляет около 60% от всех банковских карт. Второй популярной карточкой является "MasterCard". Ее доля рынка составляет около 30% рынка. Остальные 10% приходятся на карточки других международных организаций и различных банков, которые пытаются хоть как-нибудь потеснить крупные бренды на рынке. Чтобы привлечь владельцев карт, банковские организации стараются создать выгодные условия для владельцев карт. Впрочем, пока ни у одной компании не получается пошатнуть мировое лидерство крупных брендов. В России к 2009 г. выпущено 130 млн. банковских карт (данные Центробанка). На 1 октября 2010 г. количество карт превысило 137 млн. шт. Больше всего карт эмитирует Сбербанк - около 1,5 млн. в месяц. Тем не менее, 89% операций по банковским картам в России ­простое снятие наличных, на каждую карту приходится всего в среднем 20 операций в год.
Общее строение пластиковых карт
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
117
Для того, чтобы понять, как именно злоумышленники крадут информацию с кредитных карт, надо понять внутреннее и внешнее устройство самой пластиковой карточки. Большинство карт имеют формат, определенный стандартом ISO 7810, и размеры 85.6*53.98мм и используют в качестве носителя данных магнитную полосу. На лицевой стороне карточки может быть любое изображение или просто фон. Также на лицевой стороне присутствует логотип платежной системы, которой принадлежит карточка, номер самой пластиковой карточки, а также имя владельца (при условии, что карта является персонифицированной), а также указывается срок действия карты. На обратной стороне карты находится магнитная полоса, а также бумажная полоса, на которой владелец карты ставит свою личную подпись. Также на обратной стороне карты находится специальный код. Одна из проблем, с которой сталкиваются производители пластиковых карт, является проблема дизайна самой карточки, ведь необходимо создать качественный, яркий, запоминающийся дизайн, который в свою очередь будет соответствовать различным стандартам в картостроении. Саму же карточку делают из материала, который носит название поливинилхлорид. Благодаря этому материалу можно наиболее легко создавать обычные пластиковые карты. Дело в том, что материал легко поддается обработке, а также устойчив к различным температурным режимам, которые используются при создании самой карты, а также при ношении самой карты владельцем. Также благодаря этому материалу карточка может быть беспрепятственно окрашена в любой цвет на производстве, при этом качество самого цвета не искажается, что является несомненно удобным, а также надежным показателем того, что цвет не спадет со временем. Кроме того, этот материал часто используют при технологии ламинирования карточек. Метод ламинирования активно применяется к пластиковым картам, к которым предъявлены повышенные требования в прочности. При ламинировании отдельные слои листового материала формируются в цельный остов карты под воздействием высоких температур и давления. Попутно можно заметить, что отчасти использование многослойных материалов связано с технологическими ограничениями или технологическими особенностями. Также обязательный элемент пластиковой карты - магнитная полоса на оборотной части карточки. На магнитной полосе нанесены основные данные карточки, ее владельца, а также доступ к внутреннему счету. Благодаря этой технологии современная пластиковая карточка может быть применена в
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
118
различных местах без установления обязательной личности владельца карты. То есть за владельца карточки может расплатиться другой человек при наличии самой карты.
Методы кражи информации с пластиковых карт
Злоумышленники не стоят на месте, они прекрасно понимают, что пластиковая карта является своеобразным хранилищем персональных данных ее владельца. Благодаря тому, что основная часть данных нанесена на магнитную ленту карточки, злоумышленники могут красть информацию с карточки, если смогут снять отпечаток этой магнитной полосы. В настоящее время такое занятие в кругу злоумышленников носит общее название - кардинг. Кардинг сейчас является одним из основных доходов для злоумышленников разных стран. Но как же злоумышленники могут получить данные с магнитной полосы владельца? Самый распространенный вариант заключается в том, что существуют специальные устройства, которые считывают и запоминают данные магнитной ленты. Полученные данные называются дампом карты, и впоследствии дамп используется при создании поддельной пластиковой карточки. Сами же устройства выглядят как обычные устройства для принятия карточек, но с одной поправкой - они не только считывают данные магнитной полосы, но еще и запоминают их. Обычно такие устройства устанавливаются в недобросовестных магазинах и кафе. Владелец карты может не заметить, как кассир проведет карточку не только по официальному устройству считывания информации карты, но также и по такому подставному устройству. В результате таких манипуляций кассир в буквальном смысле размножит пластиковую карточку владельца. Сами же данные с магнитной ленты владельца карты могут быть проданы впоследствии на черном рынке за неплохую сумму. Именно поэтому владелец своей карточки должен помнить об этом факте и внимательно следить за тем, куда именно отходит кассир, и через какие аппараты он проводит пластиковую карту владельца.
Другим способом получения персональных данных владельца является использование различных сайтов, которые являются онлайн­магазинами. При этом, пользователь должен для регистрации внести данные о себе и о своей пластиковой карте. Для того, чтобы можно
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
119
было производить операции по пластиковой карте в сети Интернет, необходим сам номер пластиковой карты, данные владельца карты, а также номер на задней стороне пластиковой карты. Если злоумышленник получит все эти данные, то он сможет свободно пользоваться карточкой в виртуальном пространстве, выдавая себя за владельца этой самой карты. А получить все эти данные злоумышленник сможет, если пользователь сам добровольно укажет их на сайте. Обычно пользователи не могут увидеть подвоха в новоиспеченном онлайн-магазине, который предлагает пользователю выгодные покупки через сеть Интернет. Но нельзя сразу же доверять свои персональные данные, а также данные кредитной карты незнакомым лицам. Пользователь всегда должен помнить, что его данные могут использоваться в корыстных целях. Именно поэтому вначале рекомендуется проверить подозрительный сайт на различные сертификаты с банками (обычно на доверенных сайтах торговли всегда выводят различные данные о том, с какими банками заключены соглашения, а также о том, сколько лет существует сам сайт). Если сайт является новым в сфере торговли, и его подлинность невозможно установить окончательно, рекомендуется воздержаться от внесения различных собственных персональных данных на такой сайт. Иногда злоумышленники используют метод, при котором они создают копию оригинального сайта, а потом с помощью социальной инженерии злоумышленники пытаются добиться того, чтобы пользователь занес свои персональные данные на сайт. При этом на электронный ящик действительного владельца карты может попасть сообщение примерно следующего вида: "Уважаемый клиент системы. У нас произошло внеплановое обновление системы, и мы просим вас обновить свои данные на сайте." И указывается ссылка на сайт. В таком случае пользователь должен помнить, что настоящая организация, даже если и пришлет какую-либо информацию о том, что пластиковая карточка нуждается в обновлении, она будет использовать конкретно имя и фамилию пользователя, а не слова вроде "уважаемый клиент". Пользователь должен помнить об этом и всегда настороженно относиться к тому, если к нему на почту попадет сообщение с просьбой поменять данные пластиковой карты. В крайнем случае, если пользователь не до конца уверен в том, надо или нет обновлять данные пластиковой карты, то он не должен переходить по ссылке, которая указана в самом письме. Лучше всего самому внести название системы в адресную строку и самостоятельно зайти на сайт системы, и там уже
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
120
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]