Сообщение Митника
Если в вашей компании используется телефонный коммутатор, что будет делать
ответственный сотрудник, если ему позвонить производитель оборудования с просьбой
сообщить номер для дозвона на коммутатор? И, кстати, этот сотрудник вообще когда-либо
менял на коммутаторе пароль по умолчанию для служебной учетной записи? Этот пароль
легко угадывается или подбирается по словарю?
Предотвратить обман
Грамотно используемый защитный код существенно повышает уровень безопасности.
Неграмотно используемый защитный код может быть даже хуже, чем вообще отсутствие
кода, так как он создает иллюзию защиты, которой на самом деле нет. Что хорошего в кодах,
если ваши сотрудники не хранят их в секрете?
Любой компании, использующий устные защитные коды, необходимо ясно и четко
объяснить сотрудникам, когда и как эти коды используются. Правильно
проинструктированный персонаж из первой части этой главы не должен был бы полагаться
на свою интуицию, когда незнакомец спросил его про защитный код. Он почувствовал, что у
него не должны спрашивать эту информацию в данной ситуации, но отсутствие четкой
политики безопасности и хороший здравый смысл и он сдался.
Инструкции по безопасности должны включать в себя описание действий служащего,
получающего несанкционированный запрос защитного кода. Все сотрудники должны быть
обучены немедленно сообщать обо всех запросах защитных кодов (таких как код дня или
пароль), сделанных при необычных обстоятельствах. Они также должны сообщать обо всех
неудачных попытках установить личность запрашивающего.
Наконец, служащий должен записывать фамилию звонившего, телефон и название
офиса или подразделения, прежде чем повесить трубку. А до того, как перезвонить, он
должен убедиться, что в указанной организации действительно имеется сотрудник с такой
фамилией и что телефон, по которому надо перезвонить действительно телефон этой
организации. В большинстве случаев это простая тактика практически все, что нужно,
чтобы убедиться, что звонящий на самом деле тот, за кого себя выдает.
Проверка становится несколько сложнее, когда у компании есть только напечатанный
телефонный справочник вместе с электронной онлайновой версии. Люди нанимаются, люди
увольняются, они переходят из отдела в отдел, меняют должности и телефоны. Твердая
копия телефонного справочника устаревает в день публикации, еще даже до
распространения. И даже электронным справочникам нельзя доверять, потому что соц.
инженеры знают, как их подделать. Если сотрудник не может проверить номер телефона по
независимому источнику, его необходимо проинструктировать о других способах сделать
это, например, обратившись к старшему менеджеру.
Глава 11: Сочетая технологию и социальную инженерию
(Chapter 11 Combining Technology and Social Engineering)
Перевод: Daughter of the Night (admin@mitnick.com.ru)
Социальный инженер живет своей возможностью манипулировать людьми, заставлять
делать то, что поможет ему достичь своей цели, но успех обычно требует большого
количества знаний и навыков в использовании компьютеров и телефонных систем.
Взлом решетки
Какие системы вы можете вспомнить, защищенные от взлома физического,
телекоммуникационного или электронного? Форт Нокс ? Конечно. Белый Дом? Абсолютно
точно. NORAD (North American Air Defence), Северно-американская воздушно-защитная
база, расположенная глубоко под горой? Определенно.
|