Социальная инженерия и фишинг
Распознавайте атаки, направленные на людей, а не на машины
«Социальная инженерия и фишинг» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Взлом человека
Социальная инженерия атакует людей, а не технологии. Вместо взлома брандмауэров злоумышленник обманом заставляет человека раскрыть информацию, предоставить доступ или отдать деньги, используя доверие, страх, любопытство или готовность помочь.
Часто это самый простой способ проникновения: зачем взламывать пароль, если можно убедить кого-то просто сообщить его? Люди нередко оказываются самым слабым звеном защиты.
Фишинг
Фишинг — самая распространённая атака социальной инженерии: мошеннические электронные письма или сообщения, которые выглядят как отправленные доверенным источником и побуждают жертв нажимать вредоносные ссылки, открывать заражённые вложения или вводить учётные данные на поддельных сайтах.
Фишинговое письмо может имитировать сообщение от Вашего банка или отдела IT, создавая ощущение срочности, чтобы Вы действовали, не успев подумать. Такая рассылка охватывает сразу множество людей.
Целевой фишинг и охота на руководителей
Целевые разновидности опаснее. Целевой фишинг адаптирует сообщение под конкретного человека, используя сведения о нём, поэтому оно выглядит гораздо убедительнее. Охота на руководителей направлена на важных руководителей, например генеральных директоров.
Поскольку такие сообщения персонализированы и тщательно подготовлены, заметить их гораздо сложнее, чем обычный фишинг, и они часто достигают цели там, где массовые кампании терпят неудачу.
Вишинг и смишинг
Фишинг распространяется не только по электронной почте. Вишинг (голосовой фишинг) использует телефонные звонки, например звонок от поддельного сотрудника поддержки, выманивающего пароли. Смишинг (фишинг через SMS) использует текстовые сообщения с вредоносными ссылками.
Злоумышленники задействуют разные каналы, потому что человек может не доверять подозрительному письму, но охотно ответить на телефонный звонок или нажать ссылку в сообщении, особенно если оно кажется срочным.
Создание предлога и выдача себя за другого
Создание предлога — это выдумывание правдоподобной ситуации для получения информации, например когда злоумышленник выдаёт себя за сотрудника службы ИТ и просит подтвердить данные для входа, чтобы устранить проблему. Выдача себя за другого означает притворство доверенным человеком — лично или удалённо.
Выдуманный контекст снижает бдительность жертвы и заставляет её выполнять просьбы, которые в обычных обстоятельствах вызвали бы сомнения.
Физические приёмы
Некоторые методы социальной инженерии имеют физический характер. Проникновение вслед — это проход за авторизованным человеком через защищённую дверь без предъявления пропуска. Подглядывание через плечо — наблюдение за тем, как человек вводит пароль или PIN.
Поиск в мусоре позволяет извлечь конфиденциальную информацию из выброшенных документов и устройств. Это напоминает нам, что безопасность включает физическую бдительность, а не только защиту компьютеров.
Приманка и услуга за услугу
Приманка предлагает что-то заманчивое — например, USB-накопитель с надписью «Зарплата», оставленный на парковке, — в надежде, что любопытный человек подключит его и заразит свой компьютер.
Услуга за услугу предлагает выгоду в обмен на информацию или доступ, например когда лживая служба технической поддержки обещает помощь, если вы предоставите удалённый доступ. Оба метода используют человеческое стремление получить выгоду или помощь.
Почему это работает
Социальная инженерия добивается успеха, эксплуатируя особенности психологии: авторитет (мы подчиняемся тем, кто кажется ответственным), срочность (под давлением мы действуем быстро), страх, доверие и готовность помочь.
Распознавание этих факторов — первая линия защиты. Если сообщение вынуждает вас немедленно действовать или обходить обычную процедуру, само это давление — тревожный признак, требующий остановиться и всё проверить.
Защита от таких атак
Лучшая защита основана на людях и процедурах:
- Обучение осведомлённости в вопросах безопасности, чтобы пользователи распознавали атаки.
- Процедуры проверки, например обратный звонок по известному номеру перед выполнением запроса.
- Многофакторная аутентификация, чтобы одного украденного пароля было недостаточно.
- Культура, в которой поощряется, а не наказывается проверка подозрительных запросов.
Распознавание фишинга
К тревожным признакам относятся неожиданная срочность, безличные приветствия, орфографические и грамматические ошибки, несоответствующие или необычные адреса отправителей, ссылки, настоящий адрес которых отличается от текста, а также запросы учётных данных или оплаты.
Наведите указатель на ссылку, чтобы проверить её настоящий URL перед нажатием, а необычные запросы подтверждайте через отдельный канал связи — это позволяет пресечь большинство фишинговых атак.
Объединяем всё
Социальная инженерия атакует людей, а не машины, используя фишинг (а также целевой фишинг, охоту на крупных руководителей, голосовой фишинг и фишинг по SMS), создание предлога, приманку, проникновение вслед и другие методы. Она эксплуатирует авторитет, срочность, страх и доверие. Защита в основном зависит от людей: обучения осведомлённости, процедур проверки и многофакторной аутентификации.
Быстрая проверка
Проверьте свои знания о социальной инженерии.
Повторение
Социальная инженерия манипулирует людьми, а не технологиями. Фишинг и его разновидности (целевой фишинг, охота на крупных руководителей, голосовой фишинг, фишинг по SMS), а также создание предлога, приманка и проникновение вслед эксплуатируют авторитет, срочность и доверие. Защита зависит от людей: обучения осведомлённости, процедур проверки и многофакторной аутентификации.
Изучай Cloud & IT Cert Prep с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 150
- Уроки
- 600
Часто задаваемые вопросы
Урок «Социальная инженерия и фишинг» бесплатный?
Да — полный текст урока «Социальная инженерия и фишинг» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «Социальная инженерия и фишинг»?
Распознавайте атаки, направленные на людей, а не на машины Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Социальная инженерия и фишинг»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Подмена и атаки с перехватом трафика
- Атаки типа «отказ в обслуживании»
- Социальная инженерия и фишинг
- Создание практических мер защиты