Hoşgeldin Misafir

Sosyal Mühendislik ve Çalışan Farkındalığı: Siber Saldırılara Karşı Eğitici Yaklaşımlar

DevilMcRayn

20 Kas 2017
665 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Merhabalar bu yazımızda Lojistik grup adına Sosyal Mühendislik ve Çalışan Farkındalığı: Siber Saldırılara Karşı Eğitici Yaklaşımlar Hakkında bilgileri siz değerli Turkhacks üyelerimize Anlatmaya çalışacaz.

Sosyal mühendislik, herhangi bir güvenlik sisteminin en zayıf noktası olan Son Kullanıcıyı hedef alan bir siber güvenlik saldırı biçimidir.
Esasında, kötü niyetli bir kişi, insan psikolojisinin bir unsuruna (merak, teşvik, başını belaya sokma korkusu, yardımsever olma isteği vb.) hitap ederek, "Sosyal Mühendislik" adı verilen bir yöntemle kişisel, özel veya ticari bilgilere erişim sağlar.

Gruptaki şüpheli kişi

CHFI Resmi Çalışma Rehberi, Sosyal Mühendisliği "basitçe, bir başkasına dolandırıcılık yapmak için bir dolandırıcılık yöntemi veya yanlış bilgi yayma yöntemi" olarak tanımlıyor.
Sosyal manipülasyon yeni bir kavram olmasa da, yeni teknolojiler siber suçluların bu manipülasyonu çevrimiçi olarak gerçekleştirmek için karmaşık dijital numaralar oluşturmasını sağlamıştır. Siber suçlular, yalnızca sizi onlara vermeniz için ikna ederek dijital olarak depolanan tüm bilgilerinize erişebilirler. Bu bazen 'İnsan Hackleme' olarak bilinir.
Sosyal Mühendislik, güven, manipülasyon ve aldatma gibi temel taktiklere dayanır. Ancak, giderek daha karmaşık hale gelen dijital suçlunun sosyal mühendislik saldırılarında kullanılan farklı taktiklerden oluşan bir cephaneliği vardır: yemleme, kimlik avı, balina avcılığı ve daha fazlası. Bu dolandırıcılıkların çoğu aynı temaya girer: meşru bir kişi veya kaynak olma bahanesi . Bu blog yazısı size nelere dikkat etmeniz gerektiğini, neden yapıldığını ve kuruluşunuzun tehdit ile nasıl mücadele edebileceğini gösterecektir.
2 resim

Siber suçlular sosyal mühendisliği neden kullanır?

Son birkaç yıldır, sosyal mühendislik bir siber suçlunun en sevdiği saldırı yöntemi haline geldi. Bir suçlunun bir organizasyonun "içine" girmesinin en başarılı yolu olduğu kanıtlandı.
Siber suçlular, insan korsanlığı dolandırıcılıkları için giderek daha karmaşık taktikler kullanıyor. Bir sosyal mühendis, bir birey veya bir işletme hakkında her şeyi öğrenecektir. Bu, sosyal medya aracılığıyla veya hedefin verilerini çevrimiçi olarak bulmak yoluyla olabilir.
Sosyal Mühendislerin tehlikelerinden kaçınmak, bu bilgisayar korsanlarının kullandığı yöntemlere ilişkin sürekli dikkat, eğitim ve farkındalık gerektirir. Bir iş e-postası ihlali, işiniz üzerinde önemli bir etkiye sahip olabilir.
SAT 2020 Kaynak Sayfası Görseli

Sosyal Mühendislik Saldırılarının Farklı Türleri

Sosyal Mühendislik genellikle hedefli ve belirli bir saldırıya dayanırken, bunlar birkaç yaygın taktik altına girer. Tüm çalışanların farkında olması gereken sosyal mühendislik saldırı türleri şunlardır:

Canını sıkma

Pazarlama e-postalarınızın sonsuz gelen kutunuza bir göz atın ve bir sürü ücretsiz şey veya 'özel teklif' indirimi bulacaksınız. Çoğumuz bu tekliflerin ne kadar 'özel' olduğuna şüpheyle yaklaşırken, çoğu çalışan ücretsiz şeylerin cazibesine karşı koyamıyor. Sorun şu ki - hiçbir şey gerçekten ücretsiz değildir.
İşte tam da bu yüzden, 'Ücretsiz Yazılım'ın eski sosyal mühendislik hilesinin hala etrafta dolaştığını ve çalışanların buna hala kandığını görüyoruz. İndirilen yazılım aslında ücretsiz olarak orada bulunan bir şey olabilir. Ancak riskler, zararlı web sitesini ziyaret etmekle birlikte gelir ve bu da kullanıcının enfekte olmuş veya tehlikeye atılmış yazılım indirmesiyle sonuçlanabilir.
Çalışanlarınız, istedikleri yazılımı edinmek için ihtiyaç duymadıkları ek yazılımları indirmek zorunda kalabilecekleri 'paket' yazılımlar sunan siteleri ziyaret ettiklerinde daha da büyük risk altında olabilirler.
Çalışanlarınızı şirketinizin yazılımı lisanslayıp lisanslamadığını kontrol etmeye teşvik edin. Eğer lisanslamamışsa, yazılım satıcısının web sitesini ziyaret etmek, bu yazılımı gerçekten sunduklarından ve meşru bir kaynaktan indirdiğinizden emin olmanın basit ama etkili bir yoludur.

Karşılıklı Karşılıklı

Yemlemeye benzer şekilde, karşılıklı çıkar tekniği bir değiş tokuşa dayanır, ancak bu aynı zamanda sahte kimlik oluşturma unsurunu da içerir. Karşılıklı çıkar sağlamanın en yaygın türlerinden biri, bir suçlunun bir BT hizmet çalışanını taklit etmesidir. Hedeflemek istedikleri şirkete ait mümkün olduğunca çok sayıda doğrudan numarayı spam olarak arayacaklardır. Saldırgan her kurbana BT yardımı teklif edecek, kurban kabul ettiğinde, AV programını devre dışı bırakması istenecektir. Bu, "BT asistanının" artık istediği kötü amaçlı yazılımı yüklemek için yönetici erişimine sahip olması içindir.
TripWire'ın bulgularına göre " ofis çalışanları ucuz bir kalem veya hatta bir çikolata karşılığında şifrelerini vermeye fazlasıyla istekli ." Bu çalışmada, çalışanların %90'ı gibi şaşırtıcı bir oranda ucuz bir kalem vaadi karşılığında şifrelerini vermiş ve bu da siber güvenlik konusunda daha fazla farkındalık yaratılması gerektiğini açıkça ortaya koymuş!

Kimlik avı

Kimlik avı belki de en iyi bilinen siber suçtur, ancak aslında giderek daha başarılı hale geliyor. Kimlik avı, bir hedefin özel bilgilerini girmesini veya onları kötü amaçlı yazılımlara maruz bırakan bir bağlantıyı tıklamasını sağlamak için e-postanın kullanılmasıdır. 2018 Rakamları, kimlik avı e-postalarının %30'unun hedeflenen hedef tarafından açıldığını ve kullanıcıların %12'sinin saldırganlara bir kuruluşa girme fırsatı veren kötü amaçlı ekleri tıkladığını göstermektedir. Bu sosyal mühendislik taktiğinin etkinliği, suçlunun taklit etmek veya saldırmak istediği hedeflerini araştırmasına dayanmaktadır.
Phishing'in sürekli ilerlemesi, hala başarılı olmalarının ve herkes onları nasıl tespit edeceğini anlayana kadar başarılı olmaya devam etmelerinin birçok nedeninden biridir. Daha karmaşık phishing saldırılarından üçü aşağıda listelenmiştir:
1. Hedefli kimlik avı: Bu tür sosyal mühendislik tehditleri, bir CEO veya BT yöneticisi gibi belirli bir kişiyi hedef alır. Daha sonra bilgilerini kullanarak e-posta saldırısını kişiselleştirir ve meşruiyetini artırır. Çoğu zaman kurbanlar bunu önemsemez ve suçluya verilerine erişim hakkı verir. Hedefli kimlik avı yapanlar yalnızca bir kişiyi hedef aldığından, zamanlarını kurban hakkında araştırma yaparak geçirebilir ve dijital varlıklarını onlara karşı kullanabilirler.
2. Balina Avı: Geleneksel kimlik avınızın aksine, Balina Avı çok daha hedefli bir saldırı biçimidir, daha belirli bir hedefi vardır. Balina Avı, yöneticiler ve CEO'lar gibi üst düzey çalışanları, yani değerli verilere erişimi olan hemen hemen herkesi hedefler. Bir organizasyonun yüksek değerli üyesini hedef alarak, bilgisayar korsanının tüm şirket bilgilerine erişmesi ve şirketin en meşru üyelerini taklit etme yeteneği kazanması muhtemeldir.
3. Sesli mesaj dolandırıcılığı ve SMS dolandırıcılığı: Bu da başka bir dolandırıcılık türüdür, ancak dolandırıcılık telefon üzerinden gerçekleşir. Bir dolandırıcı, hedefi telefonla arayarak bankasından veya hatta bir devlet kurumundanmış gibi davranır. Paranızı veya verilerinizi çalmak için kişisel bilgilerinizi ele geçirmeyi amaçlayarak bilgi avlarlar.
Kimlik avı saldırıları için tipik kırmızı bayraklar, şüpheli bir bağlantı içeren e-postalar, banka veya oturum açma bilgilerinizi isteyen e-postalar, tanımadığınız bir 'çalışandan' gelen e-postalardır.
Belirgin belirtileri bilmek ve şüpheli e-postaları mümkün olan en kısa sürede işaretlemek, şirket için anlık riski azaltmaya yardımcı olacaktır.

Sulama deliği

Bu, meşru veya iyi bilinen bir web sitesini içeren daha alışılmadık bir sosyal mühendislik yöntemidir. Suçlu, öncelikle saldırmak istediği işletmenin çalışanları gibi hedeflerini seçecektir. Daha sonra, bu çalışanların hangi web sitelerini sıklıkla ziyaret ettiğini, hedeflenen çalışanların ziyaret ettiği 'sulama deliğini' belirler.
Hacker, 'sulama deliğini' kötü amaçlı yazılımla enfekte edecektir. Bu kod, seçtikleri hedefi kötü amaçlı yazılımın barındırıldığı ayrı bir web sitesine yönlendirecektir, tehlikeye atılan web sitesi artık erişimleri sırasında hedefleri kötü amaçlı yazılımla enfekte etmeye hazırdır.

Bahane uydurma

Bahane uydurma, Sosyal Mühendisliğin belki de en bariz 'güven hilesi'dir. Son kullanıcının meşru bir kaynak olup olmadığını ayırt edememesine dayanan bir taklit biçimidir. Bu genellikle telefon üzerinden taklit etme biçimini alır; burada kötü niyetli bir aktör, örneğin son kullanıcının özel bilgilerine erişmesi gereken bir istemci gibi davranabilir.
Sahte bir kimlik kullanmak, daha fazla dijital iletişim ortamının ortaya çıkmasıyla bu kötü niyetli aktörler için çok daha kolay hale geldi, meşru bir sosyal profili, arayan kişiyi veya e-posta adresini tanımak zorlaşıyor. Bu nedenle, herhangi bir hassas bilgi göndermeden önce kiminle iletişim kurduğunuzdan emin olmak her zaman önemlidir.

Sahte Kimlikler

Bir dolandırıcının, son kullanıcıyı özel bilgilerini ifşa etmeye kandırmak için meşru gibi davranmasının birçok başka yolu vardır. Aşağıdakiler de dahil olmak üzere kullanılan bir dizi yaygın teknik vardır:
1. Parola Değişikliği Talebinde Bulunma: Bilgisayar korsanları tarafından kullanılan yaygın bir hile, çalışandan parolasını sıfırlamasını veya değiştirmesini isteyen bir e-postadır. Bu veriler daha sonra bilgisayar korsanının görebileceği sahte bir etki alanına girilir ve bu da onlara hesabınıza erişim sağlar.
2. Sahte BT Desteği: Yukarıdakine benzer şekilde BT yöneticisini taklit eden bir dolandırıcı, örneğin yeni bir yazılım yüklemek için hesabınıza erişim talep edebilir. Bu taleplerin ekibinizin gerçek bir üyesinden geldiğinden her zaman emin olun.
3. Sahte LinkedIn Profilleri: Bir dolandırıcı kuruluşunuzun bir üyesi gibi davranabilir ve kuruluşun meşru üyelerine arkadaşlık isteği gönderebilir. Bağlandıktan sonra, çalışanlara mesaj atmaya ve yasadışı bilgi almaya çalışabilirler.
4. İsim Verme: Bilinen bir diğer Sosyal Mühendislik taktiği, birinin ağına bakmak (genellikle sosyal medya aracılığıyla bulunur) ve güvenilir bir kaynak gibi davranarak bilgi istemektir. Özel bilgi istendiği anda, bu işaretlenmelidir.
5. İçeriden gelen tehdit: Şirket üyelerinden birinin, içeriden edindiği bilgileri kullanarak, sahip olmaması gereken verilere erişim sağlamak amacıyla sosyal mühendislik saldırısı başlatması bile mümkündür.
cep telefonunda uygulamaların yakın çekimi -1

Sosyal Mühendislik Senaryolarının Riskleri

Yani, sosyal mühendisliğin işletmeler için büyük bir tehdit olduğunu biliyoruz. Peki, işletmeniz sizi ideal hedef haline getiren ne yapıyor?

Güvenlik bilgisi eksikliği

Çalışanlarınız dışarıdaki siber güvenlik tehditlerinin kapsamı hakkında çok az şey bildiklerinde, daha fazla risk altındadırlar. Siber suçlular, son kullanıcılarınızı hassas bilgileri ve verileri vermeleri için kolayca manipüle edebilirler. Siber tehditlere daha yatkın olmalarının yanı sıra, siber saldırıları önleme konusunda da büyük bir bilgi eksikliği vardır.

Sosyal Medyada Aşırı Paylaşım

Çalışanlar iş sırasında Facebook, Twitter ve diğer sosyal platformlarda gezinmeyi seçtiğinde siber suçlular için kapı sonuna kadar açılabilir. Sosyal medya, sosyal mühendislik saldırıları için en yaygın bileşendir . Bunun başlıca nedenlerinden biri, birçok çalışanın çoğumuz için günlük bir aktivite olan şeyden kaynaklanan potansiyel risklerin farkında olmamasıdır. Buna sosyal medya kullanımına odaklanan güvenlik farkındalığı eğitiminin eksikliğini de eklerseniz, başarılı bir saldırı için bir reçete elde edersiniz.
Sosyal medyada aşırı paylaşım yapmak, potansiyel bir saldırganın sizin gibi davranmasına, çevrimiçi bilgilerinizi kullanarak yukarıdaki 'sahte kimlik' dolandırıcılıklarından birini gerçekleştirmesine olanak tanır. Ayrıca, sizinle bağlantı kurabilecek biri gibi davranarak kendi bilgilerinizi size karşı kullanabilirler.
Çalışanlarınızın sosyal medyada paylaşmaktan kaçınması gereken en önemli şeyler şunlardır:
  • Konum
  • İş rolü
  • İş e-posta adresi
  • Kimlik Bilgileri
  • Konuşmaların ekran görüntüsü
  • Telefon numaraları ve adresler
  • Mali durumunuz

Aşırı Meraklı Olmak

Merakımız her zaman bizi yener. Bazen para teklif eden bir kimlik avı e-postası veya bir web sitesine gittiğinizde görünen basit bir reklam yoluyla olabilir. Zamanında gönderilen bir e-posta, istekli olmaya çalışan bir çalışanın dikkatini çekebilir ve farkında olmadan şirketinizi bir güvenlik tehdidine maruz bırakabilir.
Sorun şu ki, sosyal mühendislik saldırıları birçok farklı şekilde gerçekleştirilebiliyor ve bu da çalışanların, özellikle de konu hakkında eğitim almamışlarsa, saldırıları fark etmesini zorlaştırıyor.

Sosyal mühendislik saldırılarını önlemeye yardımcı taktikler

Şirketinizin bir Sosyal Mühendislik saldırısının kurbanı olmasından endişe ediyorsanız endişelenmeyin! Kapsamlı bir sosyal mühendislik azaltma stratejisi oluşturmak için kullanabileceğiniz birçok çözüm var.

Güvenlik Farkındalığı Eğitimi

İşletmenizde sosyal mühendislik tehdidiyle mücadele etmenin en basit ve en etkili yolu çalışanların farkındalığıdır. Çalışanlar eğitilir ve yukarıda tartışılan sosyal mühendislik dolandırıcılıklarının türleri hakkında bilgi sahibi olurlarsa, bunlara kanma olasılıkları çok daha düşüktür.
Ekibiniz için siber güvenlik farkındalık eğitimi, şirketinizin Sosyal Mühendisliğe olan duyarlılığını önemli ölçüde azaltacaktır. Farkındalık ve eğitim kültürünü teşvik ederek, manipülasyon riskiniz ve sonuçları önemli ölçüde azaltılır.

Siber güvenlik politikası

İşletmenin her seviyesindeki çalışanların, siber saldırıları nasıl önleyeceklerini ve bir saldırıyla karşılaştıklarında ne yapacaklarını belirten net bir dizi yönergeye sahip olması gerekir. Politika ayrıca güvenlik en iyi uygulamalarını ve diğer güvenlik çabalarını da içermelidir. Rehberimizde siber güvenlik politikaları hakkında daha fazla bilgi edinin .

Düzenli kimlik avı simülasyonları

Kimlik avı, en başarılı ve yaygın siber suç türüdür. Çok uzun zamandır var ve hala her gün insanları kandırıyor. İşyerinde düzenli kimlik avı simülasyonları yürütmek, değerli verileri kaybetme riski olmadan çalışanları eğitir. Herhangi bir eğilim olup olmadığını ve hangi çalışanların kimlik avı saldırılarına kandığını görmenizi sağlar.

LOJİSTİK TİM SUNDU


btn1pyf.png