<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Информационная безопасность &#187; Социальная инженерия</title>
	<atom:link href="http://www.microfinance.uz/category/lokalnye-ataki/socialnaya-inzheneriya/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.microfinance.uz</link>
	<description>Бухгалтерский и налоговый учёт</description>
	<lastBuildDate>Thu, 26 Jan 2012 14:59:26 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.2</generator>
		<item>
		<title>Социальная инженерия</title>
		<link>http://www.microfinance.uz/socialnaya-inzheneriya/</link>
		<comments>http://www.microfinance.uz/socialnaya-inzheneriya/#comments</comments>
		<pubDate>Mon, 06 Oct 2008 06:28:20 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Социальная инженерия]]></category>

		<guid isPermaLink="false">http://www.microfinance.uz/socialnaya-inzheneriya/</guid>
		<description><![CDATA[Атака под условным названием социальная инженерия отнесена нами к разряду локальных (хотя она может быть использована и удаленно), поскольку злоумышленнику все же необходим некий минимальный контакт с представителем атакуемой системы, а именно — пользователем. Термином социальная инженерия обычно называют набор мероприятий по сбору сведений об информационной системе, напрямую не связанный с техническими подробностями реализации системы, [...]]]></description>
			<content:encoded><![CDATA[<p>Атака под условным названием социальная инженерия отнесена нами к разряду локальных (хотя она может быть использована и удаленно), поскольку злоумышленнику все же необходим некий минимальный контакт с представителем атакуемой системы, а именно — пользователем.<br />
Термином социальная инженерия обычно называют набор мероприятий по сбору сведений об информационной системе, напрямую не связанный с техническими подробностями реализации системы, а основанный на человеческом факторе.<span id="more-61"></span> Наиболее простым, даже утрированным примером можно назвать случай, когда злоумышленник, представившись пользователю уполномоченным лицом (администратором сети или большим начальником), вынуждает пользователя сообщить свой пароль. Если это удается, злоумышленник получает возможность доступа к системе без особых знаний о принципах ее устройства и без применения специальных технических средств.<br />
Общий смысл методов социальной инженерии основан на психологических методах с использованием таких качеств человека, как необоснованное доверие (к не идентифицированному надежно человеку), лень (перепроверить полученные данные), невнимательность (к явным признакам злого умысла) и прочих слабостей.<br />
Без сомнения, все пользователи сети должны быть предупреждены о возможности применения к ним методов социальной инженерии, но это не всегда достаточно. В практике авторов известно множество случаев, когда, только что прочитав инструкцию и подписав обязательство о неразглашении пароля с серьезными угрозами за нарушение, пользователь тем не менее в ответ на просьбу администратора зарегистрировать пароль, вместо того чтобы ввести его с клавиатуры, произносит его громко вслух в присутствии нескольких людей, некоторых из которых он видит впервые в жизни. Методы борьбы с этим могут быть разными, например материальное наказание за известный случай разглашения пароля (даже если это не повлекло серьезных последствий) с оповещением о данном эпизоде остальных пользователей.<br />
Существует тем не менее целый ряд ситуаций, потенциально опасных для случаев применения таких методов. Например, следующая ситуация: пользователи сети географически распределены по разным территориальным участкам (разные здания в пределах города), а администрирование, в частности управление учетными записями пользователей, осуществляется централизованно. Пользователи периодически обращаются по телефону к администраторам с вопросами смены пароля (забыл, заблокировал и т. п.). Как поступать администратору, когда он не видит пользователя и не может однозначно идентифицировать его по голосу? Для решения этой проблемы администратору или специалисту по безопасности необходимо продумать варианты возможных угроз и методов противодействия им.<br />
В данном случае угрозы могут быть следующими.<br />
□ Злоумышленник, представившись пользователем, сообщит, что забыл пароль и попросит установить временный пароль для входа в систему, с тем чтобы после этого изменить временный пароль на новый.<br />
□ Если администратор использует для всех случаев один и тот же временный пароль (например, &#8220;123456&#8243;), злоумышленник может периодически перебирать учетные записи пользователей с этим паролем, в надежде поймать ситуацию, когда пользователю установлен временный пароль.<br />
Хотя вторая ситуация менее вероятна, ее также не следует упускать из вида, если злоумышленник, скажем, присутствовал при разговоре пользователя с администратором по телефону об установке временного пароля, причем после этого пользователь не изменил пароль сразу же.<br />
Допустимыми мерами защиты в данном случае могут быть следующие:<br />
□ сохранять в учетной записи пользователя информации, которую сможет прочитать администратор и которая известна только пользователю (номер домашнего телефона, девичья фамилия матери и т. п.) — перед сменой пароля администратор должен проверить знание пользователем данной информации;<br />
□ сверять с регистрационным журналом дату и время последнего использования учетной записи (входа в систему) — перед сменой пароля запросить у пользователя указанную дату и время;</p>
<p>□ не использовать один и тот же временный пароль, слегка изменяя его для каждого раза (например, не &#8220;123456&#8243;, a &#8220;kl23456hh&#8221;);<br />
□ перезванивать пользователю на его рабочий телефон после его просьбы о необходимости смены пароля и продолжать дальнейший диалог, уже удостоверившись в номере телефона, а, следовательно, и месторасположении;<br />
□ не сообщать пользователю о временном пароле по тому же каналу связи, по которому пришел запрос на смену пароля, т. е., если пользователь обращается по телефону, то временный пароль направить ему по внутренней электронной почте;<br />
□ сообщать временный пароль не самому пользователю, а его непосредственному руководителю, с тем чтобы руководитель передал временный пароль уполномоченному пользователю.<br />
Комбинацией этих и других возможных мероприятий можно существенно снизить риск использования уязвимостей данной ситуации. Однако все эти меры носят лишь вероятностный характер защиты — при хорошем знании злоумышленником порядка дел в организации и наличии специальных технических средств все они могут быть преодолены.<br />
Таким образом, угрозы использования социальной инженерии должны быть учтены наравне с остальными угрозами информационной безопасности, необходимо разрабатывать и внедрять соответствующие методы и средства противодействия, обучать персонал и т. д.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.microfinance.uz/socialnaya-inzheneriya/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

