Navigation bar
  Print document Start Previous page
 50 of 131 
Next page End  

также с опытом в воровском-но-не-всегда-незаконном искусстве социальной инженерии,
испытание, представленное здесь, было почти обыденным. Его целью было обнаружить и
скачать файлы, находящиеся на безопасном корпоративном сервере, защищенном фаэрволом
и всеми обычными техническими средствами.
Большинство его работы было не сложнее, чем поймать дождевые капли в ведро. Он
начал с того, что представился кем-то из почтового отдела и добавил ощущение срочности,
утверждая, что есть посылка, которую нужно доставить. Этот обман позволил узнать имя
руководителя команды инженеров (что полезно для любого социального инженера, который
пытается украсть информацию), создающих искусственное сердце, который был в отпуске –
он любезно отставил имя и телефон его ассистента. Позвонив ей, Крэйг рассеял любые
подозрения, утверждая, что он выполняет просьбу руководителя проекта. Поскольку
руководителя проекта не было в городе, Мишель не могла проверить его утверждения. Она
приняла все за правду и без проблем предоставила список людей из группы, что явилось для
Крэйга очень важным этапом.
Она даже не заподозрила ничего, когда Крэйг попросил отправить список по факсу
вместо электронной почты, обычно более удобной на обеих концах. Почему она была
настолько легковерна? Как и многие другие сотрудники, она не хотела, чтобы босс по
возвращению узнал, что она отказала звонящему, который просто пытался сделать что-то, о
чем попросил ее директор. Кроме того, звонящий сказал, что босс не только разрешил
выполнить просьбу, но и попросил помочь. Опять, здесь пример, как кто-то изъявляет
сильное желание «играть в команде».
Крэйг избежал риска физического проникновения в здание, просто отправив факс
секретарше, зная, что она скорее всего поможет. Секретарей обычно выбираются за
очаровательные личные качества и возможность произвести хорошее впечатление. Оказание
небольших услуг, отправка и прием факса входит в должность секретарши, и Крэйг хотел
извлечь выгоду из этого факта. То, с чем она столкнулась – информация, которая могла бы
поднять тревогу, если бы кто-нибудь знал ее цену. Но как может она распознать, какая
информация безвредна, а какая – конфиденциальна?
Используя другой стиль манипуляции, Крэйг разыгрывал смущение и наивность, чтобы
убедить парня в отделе компьютерных операций предоставить dial-up доступ к
терминальному серверу компании, используемого в качестве места для подключения к
компьютерным системам локальной сети.
Сообщение от Митника
Главная задача каждого сотрудника – сделать свою работу. Под этим давлением,
безопасность переходит на второй план и игнорируется. Социальные инженеры
рассчитывают на это, когда занимаются своим искусством.
Крэйг смог с легкостью подключиться, используя стандартный пароль, который
никогда не менялся, один из бросающихся в глаза, широко-открытых пробелов, которые
существуют во многих локальных сетях, которые основываются на фаэрволах. На самом
деле, стандартные пароли многих операционных систем, роутеров и других продуктов,
включая PBX, доступны в сети. Любой социальный инженер, хакер, промышленный шпион,
а также просто любопытствующий может найти список на
http://www.phenoelit.de/dpl/dpl.html  (Просто невероятно, как облегчает Интернет жизнь
тех, кто знает где искать, и теперь вы  знаете).
Коборн смог убедить осторожного, подозрительного мужчину («Какая там у вас
фамилия? Кто ваш начальник?») сообщить его имя пользователя и пароль, чтобы он мог мог
получить доступ к серверам, используемым командой разработчиков. Это было аналогично
оставлению Крэйга с открытой дверью и возможностью работать с самыми охраняемыми
секретами компании, качать схемы нового продукта.
А что если Стив Крэмер продолжил чувствовать нечто подозрительное насчет звонка
Крэйга? Это маловероятно, что он решит рассказать о своих подозрениях раньше, чем
появится на работе утром в понедельник, что было бы поздно для предотвращения атаки.
Hosted by uCoz