0Pricing
Cloud & IT Cert Prep · Урок

Физическая социальная инженерия: проход вслед и приманка

Узнайте, как злоумышленники обходят физическую защиту с помощью прохода вслед за авторизованным человеком, проникновения следом и приманок (оставленных USB-носителей), а также о средствах защиты от этих методов.

«Физическая социальная инженерия: проход вслед и приманка» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Когда злоумышленники входят через парадную дверь

Не все атаки происходят удалённо. Физическая социальная инженерия включает манипулирование людьми и обход средств физической защиты для получения несанкционированного доступа в здания, серверные или зоны ограниченного доступа. Последствия могут быть серьёзными: злоумышленник, получивший физический доступ к серверу, может установить аппаратный перехватчик нажатий клавиш, украсть накопители, подключить несанкционированное устройство к внутренней сети или вынести незашифрованные резервные ленты. Физическую и логическую безопасность необходимо рассматривать вместе: идеальная защита сети теряет смысл, если дверь дата-центра не заперта.

Проход вслед и проход «на хвосте»

Проход вслед происходит, когда неавторизованный человек следует за авторизованным сотрудником через защищённую дверь до того, как она закроется, причём сотрудник этого не замечает. Злоумышленник может нести коробки, носить униформу или просто выглядеть так, будто находится на своём месте, чтобы не вызвать подозрительных взглядов. Проход «на хвосте» похож, но авторизованный человек знает о присутствии другого и даёт (ошибочное) согласие — например, сотрудник придерживает дверь для человека, который утверждает, что является посетителем и ждёт оформления пропуска. Оба метода обходят средства физического контроля доступа без использования технической уязвимости. Mantrap исключают оба сценария, обеспечивая проход только одного человека за раз.

# Physical access control defenses:
# Mantrap (airlock/access control vestibule):
#   - Two interlocked doors: only one can open at a time
#   - Person enters chamber, first door closes, identity verified
#   - Only then does inner door unlock
#   - Prevents both tailgating and piggybacking

# Employee policy:
#   - Challenge anyone without visible badge
#   - Never hold door for unverified individuals
#   - Escort visitors at all times in secure areas

Приманки на физических носителях

Приманка эксплуатирует человеческое любопытство: вредоносные физические носители — USB-накопители, компакт-диски или SD-карты — оставляют там, где их найдут цели атаки. Исследование 2016 года показало, что сотрудники подключили 48% USB-накопителей, оставленных на парковках организаций. Для усиления любопытства накопители могут иметь привлекательные названия («Зарплаты за 4-й квартал», «Проект X — конфиденциально» или название компании). После подключения они могут автоматически запустить вредоносное ПО, показать поддельный опрос для кражи учётных данных или незаметно установить троян удалённого доступа. Защита заключается в строгих Policies использования Removable носителей и отключении автозапуска.

# Disable USB autorun on Windows via Group Policy:
# Computer Configuration -> Administrative Templates
#   -> Windows Components -> AutoPlay Policies
#   -> Turn off AutoPlay: Enabled, All Drives

# Block USB storage devices (if not needed):
# Computer Configuration -> Administrative Templates
#   -> System -> Removable Storage Access
#   -> Removable Disks: Deny read/write access

# Use USB port blockers (physical locks) in high-security areas

Поиск в мусоре

Поиск в мусоре заключается в изучении выброшенных материалов — бумажных документов, жёстких дисков, USB-накопителей, досок и стикеров — в поисках конфиденциальной информации. Организации выбрасывают огромное количество полезных сведений: организационные схемы, номера счетов, схемы сети, распечатки исходного кода и записанные на стикерах пароли. Измельчение документов и размагничивание или уничтожение носителей устраняют этот риск. Policies безопасности должны охватывать уничтожение данных на всех типах носителей, а сотрудники должны понимать, что физические документы с конфиденциальной информацией необходимо уничтожать, а не сдавать на переработку.

# Document destruction standards:
# Paper: Cross-cut shredding (DIN 66399 Level P-4 or P-5)
#   P-3: Strip cut (insufficient for sensitive data)
#   P-4: Cross-cut 160mm2 max particle (recommended)
#   P-5: Cross-cut 30mm2 max particle (confidential)

# Drive destruction:
# HDD: Degauss + physical destruction (shredding)
# SSD/Flash: NIST SP 800-88 cryptographic erase or physical shredding
# USB drives: physical destruction; avoid overwrite methods

Shoulder-серфинг

Shoulder-серфинг — это наблюдение за экраном или клавиатурой другого человека с целью получить конфиденциальную информацию — пароли, PIN-коды, секретные документы — без его ведома. Это может происходить лично (например, когда кто-то заглядывает через плечо в зале ожидания аэропорта) или с помощью скрытых камер. В общественных местах с большим потоком людей, таких как кофейни, аэропорты и офисы открытой планировки, риск Shoulder-серфинга особенно высок. Защититься помогают экраны конфиденциальности, сужающие угол обзора, Policy блокировки экрана (автоматическая блокировка после периода бездействия), быстрый ввод PIN-кодов с прикрытием клавиатуры рукой, а также размещение экранов вне зоны видимости посторонних.

# Shoulder surfing defenses:
# Privacy screen filter: 60-degree viewing angle limits
# Auto-lock policy: Windows Group Policy
#   Computer Configuration -> Windows Settings ->
#   Security Settings -> Local Policies -> Security Options
#   'Interactive logon: Machine inactivity limit'
# Clean desk policy: lock screen before leaving workstation
# Password managers: reduce frequency of password entry

Выдача себя за другого при физических атаках

Физические социальные инженеры часто выдают себя за представителей власти или обслуживающий персонал, чтобы обосновать своё присутствие в зонах ограниченного доступа. Распространённые образы включают специалистов IT-поддержки, работников по обслуживанию HVAC и лифтов, инспекторов пожарной безопасности, курьеров и сотрудников администрации здания. Такие атрибуты, как униформа, планшеты, сумки с инструментами и ID-бейджи (правдоподобные подделки), значительно повышают убедительность маскировки. Злоумышленник рассчитывает, что сотрудники не станут оспаривать присутствие человека, который выглядит и ведёт себя так, будто имеет право здесь находиться, особенно если тот демонстрирует уверенность и авторитет.

Социальная инженерия во время событий, связанных с Security

Инциденты, связанные с Security, создают уникальные возможности для социальной инженерии. Во время учений по пожарной тревоге или чрезвычайной ситуации сотрудники быстро покидают здания и оставляют двери открытыми — это идеальный момент для прохода следом за авторизованным пользователем. Во время серьёзного сбоя IT сотрудники могут особенно охотно выполнять указания «специалистов службы поддержки», предлагающих помощь. Злоумышленники следят за новостями об Organizational кризисах (слияниях, сокращениях, утечках данных) и приурочивают кампании социальной инженерии к моментам, когда организация отвлечена или испытывает стресс. Процедуры Security необходимо неукоснительно соблюдать даже во время кажущихся чрезвычайных ситуаций — тем более что сами чрезвычайные ситуации могут быть организованы злоумышленниками.

Wardriving и разведка объекта

Wardriving — это перемещение на автомобиле (или пешком) по определённой территории с одновременным сканированием беспроводных сетей. Злоумышленники отмечают имена сетей, параметры Security и особенности уровня сигнала. Эти разведданные используются для последующих атак: позволяют обнаружить сети WEP или открытые сети, подтвердить имена SSID для атак типа «злой двойник» или найти несанкционированные точки доступа. Современные варианты включают warwalking и warflying (дроны с беспроводными адаптерами). Помимо беспроводных сетей, физическая разведка может включать фотографирование входов, дизайна пропусков, расположения серверных комнат и размещения камер Security перед запланированной попыткой физического проникновения.

# Wardriving detection and defense:
# Wardriving tools: Kismet, Wigle.net, inSSIDer
#
# Defense against wardriving attacks:
# - Use WPA3 (prevent cracking of captured handshakes)
# - Disable SSID broadcasting (minor security through obscurity)
# - Set minimum signal strength to reduce leakage outside facility
# - Conduct periodic RF surveys from parking lots
# - Monitor wireless logs for unusual connection attempts

Policy чистого стола и свободного экрана

Policy чистого стола требует от сотрудников убирать все конфиденциальные материалы, покидая рабочее место, даже ненадолго. Документы необходимо хранить в запирающихся ящиках, экраны Computer должны быть заблокированы, доски — очищены, а съёмные носители — убраны в безопасное место. Policy свободного экрана специально посвящена блокировке рабочих станций, оставленных без присмотра. Эти Policies предотвращают как случайную кражу информации (например, когда прохожий видит конфиденциальный документ), так и целенаправленную физическую разведку, которую проводит злоумышленник, проникший в офис. Регулярные внезапные обходы позволяют проверять соблюдение требований.

# Enforcing screen lock via Group Policy (Windows):
# Computer Configuration -> Windows Settings -> Security Settings
# -> Local Policies -> Security Options
# 'Interactive logon: Machine inactivity limit' = 5 minutes

# Keyboard shortcut reminders for users:
# Windows: Win+L (instant lock)
# macOS: Ctrl+Command+Q
# Linux: Super+L or Ctrl+Alt+L

# Physical: use cable locks on laptops in shared spaces

Охранники и управление посетителями

Люди-охранники — последняя линия Defense от прохода следом за авторизованным пользователем и выдачи себя за другого. Эффективное управление посетителями включает предварительную регистрацию всех ожидаемых посетителей, проверку удостоверения личности с фотографией по прибытии, выдачу отдельного бейджа посетителя с ограниченным сроком действия и обязательное сопровождение сотрудником во всех защищённых зонах. Все визиты следует фиксировать в журнале доступа. Для подрядчиков и сторонних поставщиков требуются проверки биографии; им следует предоставлять доступ только к тем зонам и системам, которые необходимы для работы, а после её завершения доступ нужно немедленно отзывать.

Проверка средств физической Security

Средства физической Security следует регулярно проверять с помощью упражнений красной команды и физических тестов на проникновение. Специалисты по физическому тестированию на проникновение пытаются попасть в помещения теми же способами, что и злоумышленники: проходят следом за авторизованными пользователями, выдают себя за других, вскрывают замки или обходят считыватели RFID. Результаты часто показывают, что сотрудники реже проверяют посетителей, чем того требует Policy, или что боковые выходы курильщики оставляют открытыми. На основе этих выводов обновляются Training, пересматриваются Policies и улучшаются физические средства контроля. Никогда не пропускайте проверку физической Security при оценке общего уровня защищённости организации.

Быстрая проверка

Проверьте понимание концепций CompTIA Security+ (SY0-701) из этого урока.

Итоги урока

В этом уроке Вы узнали: проход следом за авторизованным пользователем и проход вместе с ним обеспечивают физический доступ вслед за авторизованными пользователями через защищённые двери и предотвращаются шлюзами безопасности и культурой проверки; приманивание использует любопытство с помощью вредоносных USB-накопителей и других носителей и предотвращается отключением autorun и блокировкой несанкционированных устройств хранения; а поиск в мусоре и Shoulder-серфинг позволяют извлекать конфиденциальную информацию из выброшенных материалов или получать её посредством визуального наблюдения — защитой служат уничтожение документов в шредере, Policies чистого стола и экраны конфиденциальности. Далее мы рассмотрим обучение Security awareness и средства защиты от фишинга.

Часто задаваемые вопросы

Урок «Физическая социальная инженерия: проход вслед и приманка» бесплатный?

Да — полный текст урока «Физическая социальная инженерия: проход вслед и приманка» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Физическая социальная инженерия: проход вслед и приманка»?

Узнайте, как злоумышленники обходят физическую защиту с помощью прохода вслед за авторизованным человеком, проникновения следом и приманок (оставленных USB-носителей), а также о средствах защиты от э… Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Физическая социальная инженерия: проход вслед и приманка»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Фишинг, целевой фишинг и атаки на руководителей
  2. Вишинг, смишинг и выдуманный предлог
  3. Физическая социальная инженерия: проход вслед и приманка
  4. Обучение осведомлённости о безопасности и защита от фишинга
← Назад к Cloud & IT Cert Prep