مقابله با تهدیدات مبتنی بر مهندسی اجتماعی
مهاجمان سایبری از هر فرصتی استفاده کرده و از آسیب پذیری ها، باگ های امنیتی و امثال آن برای دستیابی به اهداف در زمینه مهندسی اجتماعی استفاده می کنند. و تنها عامل تهدیدی که نمی توان به سادگی از کنار آن گذشت، فاکتور انسانی است. در حقیقت آن را یکی از اصلی ترین چالش ها در تهدیدات سایبری و دسترسی غیر مجاز به داده ها می دانند. اصول اولیه امنیت سایبری و اهمیت آموزش در این حوزه برای دفاع در برابر حملات به خصوص حملات مبتنی بر مهندسی اجتماعی، امری ضروری است.
متاسفانه اغلب مواقع، شرایط به نفع مهاجمان سایبری است، زیرا تنها چیزی که برای دسترسی به شبکه نیاز دارند، یک فرد ناآگاه و آموزش ندیده است تا بر روی لینک های مخرب کلیک کند.
منظور از حملات مهندسی اجتماعی چیست؟
استراتژی حملات مهندسی اجتماعی بر مبنای استفاده از تاکتیک های مخرب بنا شده تا از طریق تعاملات اجتماعی مانند ایمیل یا ارسال پیام متنی، کاربران را تشویق به وارد کردن اطلاعات کاربری نمایند. این حملات گاهی فراتر رفته و با استفاده از راهکارهایی مانند ارسال ایمیل از طرف افرادی با سمت شغلی بالا و یا افراد معتبر، قربانی را فریب داده و تشویق به افشای اطلاعات می کنند. به طور کلی این دسته از حملات، به افشای اطلاعات از سوی قربانی، بسیار وابسته هستند، زیرا از این راه می توانند به شبکه های سازمانی راه پیدا کنند.
جلوگیری از حملات مهندسی اجتماعی
گزارش اخیر آزمایشگاه فورتی گارد نشان می دهد endpointهای work-from-anywhere (WFA)، اهداف همیشگی و جذابی برای مهاجمان سایبری می باشند. ضمنا با توجه به اینکه مهاجمان سایبری، در جستجوی فرصت هایی برای گسترش حملات و همین طور همگرایی محیط های OT و IT هستند، این محیط ها نیز به یکی دیگر از اهداف همیشگی هکرها تبدیل شده اند. علاوه بر موارد فوق، مهاجمان سایبری به منظور افزایش شانس خود، از تکنیک های reconnaissance و defense evasion استفاده می کنند تا دقت و سلاح های مخرب شان را طی حملات سایبری گسترش دهند.
به عبارتی نمی توان اطمینان حاصل کرد که همه افراد، آموزش های لازم در مورد مفاهیم اصلی امنیت سایبری را فراگرفته و به درک صحیحی از اصول اولیه آن رسیده اند تا بتوانند فرصت های مهاجمان سایبری در دسترسی به داده ها و شبکه ها را محدود کنند.
کارمندان یک سازمان باید درک صحیحی از اهمیت محافظت از خود و سازمان شان را در برابر انواع حملات مهندسی اجتماعی داشته باشند و گام های موثری در جهت محافظت از اطلاعات شخصی، تجهیزات و شبکه ها بردارند.
مهم ترین کلید برای بهبود امنیت سازمانی، مشارکت دادن کارمندان در پذیرش و انجام دادن مسئولیت های امنیتی خودشان می باشد.
چند نکته مهم در جلوگیری از حملات مهندسی اجتماعی
حملات مبتنی بر fraud در تلاش برای به حداکثر رساندن اعتماد، احساس فوریت و نیاز شدید برای تحت فشار قرار دادن و یا متقاعد کردن کاربران است تا به این ترتیب آن ها را تشویق به وارد کردن اطلاعات ارزشمند نمایند. بنابراین به سازمان ها توصیه می شود برای جلوگیری از این حملات، از ابزارها و استراتژی های زیر استفاده نمایند
-
به کارمندان خود آموزش دهید از نام کاربری و پسوردهای منحصر به فرد استفاده کنند
این یک راهکار جدید و منحصر به فرد نیست؛ اما اعمال پسوردهای قوی یکی از اصول اولیه تامین امنیت سازمانی است. در ضمن دسترسی به اطلاعات کاربری، در صورت استفاده از پسوردهای تکراری، موجب افزایش سطح حملات می شود.
-
اطمینان حاصل کنید کارمندان تان، قادر به شناسایی تهدیدات فیشینگ هستند
سازمان ها می توانند با استفاده از خدمات شبیه سازی فیشینگ، سطح آگاهی و هوشیاری کارمندان را نسبت به تهدیدات فیشینگ بالا ببرند. انجام این تمرین ها از اهمیت زیادی برخوردار است، زیرا این نوع حمله سایبری ، بخشی از استراتژی اولیه ی حملات، حتی حملات مبتنی بر fraud می باشد.
-
برای آموزش امنیت سایبری به کارمندان سرمایه گذاری کنید
آموزش های ارائه شده در حوزه امنیت سایبری می تواند نقش موثری در شناخت تهدیدات و همین طور محافظت از خود و سازمان شان داشته باشند. داشتن برنامه های آموزشی مداوم و شبیه سازی ها می تواند به افراد کمک کند تا تکنیک های لازم برای مقابله با حملات را به خوبی بشناسند.
-
عوامل اصلی حملات را از بین ببرید
سازمان ها باید از درگاه های امنیتی برای ایمیل و ابزارهای content disarm and reconstruction (CDR) برخوردار باشند تا بتوانند پیوست ها و لینک های مخرب را از بین ببرند. فایروال های وب اپلیکیشن را می توان ابزاری مناسب و مهم برای ایمن سازی دسترسی به وب سایت ها و همچنین شناسایی و غیر فعال نمودن لینک های مخرب یا کدهای مخرب اعمال شده دانست. endpoint and response (EDR) نیز برای محافظت از endpointهای مختلف، یک ابزار مناسب شناخته می شود.
-
مشارکت را فراموش نکنید
یکی از مهم ترین راهکارهای ارتقا امنیت سازمانی، مشارکت دادن کارمندان در انجام مسئولیت های امنیتی است. رهبران امنیتی با استفاده از “آموزش های لازم”، “ابزارهای مناسب” و همچنین “فرایندهای موثر” می توانند دستورالعمل های امنیت سایبری را به شیوه ای مسئولانه، پیاده کنند.
-
همیشه با راهکارهای موثر، آماده باشید
خدمات فوری مقابله با تهدیدات مهندسی اجتماعی می تواند راهکاری موثر در بروز حوادث امنیتی باشند.
-
آمادگی خود را با تمرینات همیشگی، حفظ کنید
خدمات Incident readiness subscription، به منظور آماده سازی بهتر در برابر تهدیدات امنیتی مهندسی اجتماعی ، ابزارها و دستورالعمل های لازم را ارائه می کند.
-
استفاده از ZTNA و MFA
ZTNA، اصول ZTA را به منظور تایید کاربران و تجهیزات، پیش از دسترسی به اپلیکیشن ها، گسترش می دهد. از طرف دیگر مسئولیت بررسی و تایید رعایت پالیسی های تعریف شده ی سازمانی برای دسترسی به اپلیکیشن ها را بر عهده دارد. این پالیسی ها را می توان هم برای کارمندان دورکار و هم برای کارمندان حضوری اعمال کرد.
علاوه بر این با MFA می توان از طریق یک فاکتور مازاد و همین طور احراز هویت تطبیقی، از هویت کاربر اطمینان حاصل کرد. در صورتی که یک حمله MFA fatigue رخ دهد، ZTNA اقدام به محدود کردن دسترسی می کند. به خاطر داشته باشید تمام راهکارهای MFA، یکسان نیستند؛ به عنوان مثال راهکار MFA که قادر به محافظت در برابر حملات brute force می باشد، می تواند در برابر تهدیدات MFA fatigue نیز محافظت کند.
مهندسی اجتماعی
جنگ روانی هکرها
شاید تصور کنید فایروال، آنتیویروس و …، سازمان شما را به قلعهای نفوذناپذیر در برابر هکرها، تبدیل کردهاند. اما واقعیت تلخ این است که مجرمان سایبری دیگر کمتر به دنبال آسیبپذیری های فنی هستند؛ آنها مستقیما سراغ نقطه ضعف واقعی میروند: «انسان»!
اینجاست که مهندسی اجتماعی (social engineering) وارد میدان میشود؛ حملهای بیصدا اما ویرانگر!
مهندسی اجتماعی (social engineering) چیست؟
مهندسی اجتماعی را نمیتوان یک حمله سایبری سنتی دانست. این روش، در اصل بازی با روان انسان است. مهاجم سایبری با ترفندهایی شبیه کلاهبرداریهای کلاسیک، اعتماد قربانی را جلب میکند و سپس زمینه را برای اقدامات خطرناک فراهم میسازد:
- کلیک روی یک لینک آلوده؛
- افشا اطلاعات محرمانه؛
- یا حتی هموار کردن مسیر ورود هکرها به کل شبکه سازمان.
تمرکز مهندسی اجتماعی روی رفتار انسانی
مهاجمان سایبری به جای عبور از فایروالها، از ضعفهای انسانی استفاده میکنند: اعتماد به دیگران، تمایل به جبران متقابل، پایبندی به تعهدات، تایید اجتماعی و احترام به اقتدار، ویژگیهایی است که مسیر ورود هکرها به شبکه سازمانی را هموار میکنند.
چرا مهندسی اجتماعی از حملات سایبری فنی خطرناکتر است؟
عبور از سد دفاعی سازمان: حتی پیشرفتهترین فایروالها و آنتیویروسها هم نمیتوانند جلوی یک کارمند فریبخورده را بگیرند؛
نفوذ تدریجی: مهاجم ابتدا به اطلاعات کوچک، دست یافته و قدم به قدم به قلب سازمان نفوذ میکند,
هزینه پایین اما پرمنفعت: اجرای این حملات تقریبا بدون هزینه است، اما خسارات وارده بر قربانی میتواند به میلیونها دلار برسد.
نحوه عملکرد مهندسی اجتماعی چگونه است؟
در یک سناریوی معمول، هکر با ظاهری قابل اعتماد وارد صحنه میشود. او ممکن است خود را نماینده یک سازمان معتبر معرفی کند یا حتی هویت یکی از آشنایان قربانی را جعل کند. همین پوشش فریبنده، کلید اولیه باز شدن درهای امنیتی است.
اگر قربانی فریب بخورد و هویت جعلی را واقعی بداند، مهاجم گام بعدی را بر میدارد. اینجا فناوری شکست نمیخورد؛ این انسان است که اشتباه میکند. در این مرحله، قربانی ممکن است اطلاعات مهمی مانند رمز عبور یا اطلاعات بانکی را فاش کند؛ یا با یک کلیک ساده روی لینکی آلوده، بدافزاری روی سیستم او نصب شود و مسیر نفوذ هکر هموار گردد. در سناریوهای پیشرفتهتر، حتی امکان سرقت کامل دادهها یا تصرف کنترل تجهیزات وجود دارد.
این حملات در ظاهر سادهاند، اما در کسری از ثانیه میتوانند راه ورود هکرها به قلب سازمان شما را باز کنند.
مهاجمان سایبری با این تکنیکها، حتی حرفهای ها را به دام میاندازند
- طعمهگذاری (Baiting)
یک وعده جذاب، کنجکاوی قربانی را تحریک نموده و او را ترغیب به کلیک روی لینک یا فایل آلوده میکند. در نتیجه بدافزار یا Phishing پیشرفته فعال شده و مسیر حمله هموار میگردد.
- ترسافزار (Scareware)
هشدارها و تهدیدهای جعلی، هدف را وادار میکند برای «نجات سیستم» روی لینکهای آلوده کلیک کند یا یک نرمافزار امنیتی جعلی نصب کند.
- حمله با بهانهسازی یا ترفند هویتی (pretexting)
مهاجم خود را فرد یا نهادی معتبر معرفی میکند و کاربر بدون شک اطلاعات مهم مانند رمز عبور یا دادههای سازمانی را افشا میکند.
- فیشینگ (phishing) و فیشینگ نیزهای (Spear Phishing)
در این نوع حملات ، فرد مورد نظر با فوریت و اضطرار یا تحریک کنجکاوی وادار به کلیک روی لینک مخرب یا وارد کردن اطلاعات حساس میشود.
در Spear Phishing ، هکر تحقیقات دقیق انجام میدهد و حمله را کاملا هدفمند و شخصیسازیشده اجرا میکند.
- حمله از طریق سایتهای مورد اعتماد (Water Holing)
مهاجم سایتهای محبوب و مورد اعتماد کاربران هدف را آلوده میکند و از اعتماد قربانی استفاده میکند تا به سیستم نفوذ کند.
- معامله به شرط (Quid pro quo)
هکر با وعده ارائه خدمات یا کمک فنی، قربانی را وادار به اجرای دستور یا نصب بدافزار میکند.
- دام عاطفی (Honey Trap)
مهاجم با ایجاد رابطه آنلاین و استفاده از هویتی جذاب، اطلاعات کاربر را جمعآوری میکند.
- ورود غیرمجاز همراه (Tailgating)
مهاجم پشت سر یک فرد دارای دسترسی وارد ساختمان میشود و قربانی، به دلیل اعتماد یا ادب، در را برای او باز نگه میدارد.
تماس تلفنی با هویت جعلی که قربانی را به فاش کردن اطلاعات مالی و شخصی وادار میکند.
پیشگیری از مهندسی اجتماعی
هکرهای مهندسی اجتماعی با دستکاری احساسات انسانی مانند کنجکاوی یا ترس، قربانیان خود را به دام میاندازند. بنابراین هر زمان که ایمیلی شما را نگران کرد، پیشنهادی در وبسایت شما را جذب کرد یا با رسانه دیجیتال مشکوکی برخورد کردید، هوشیار باشید.
چند اقدام ساده اما حیاتی میتواند شما را در برابر این تهدیدات محافظت کند: هیچ ایمیل یا فایل پیوست مشکوکی را بدون بررسی باز نکنید؛ حتی اگر فرستنده را میشناسید، صحت پیام را از منابع دیگر تایید کنید، چون آدرسهای ایمیل همیشه قابل جعل هستند.
از احراز هویت چندمرحلهای استفاده کنید تا دسترسی مهاجمان به حسابهای شما محدود شود. پیشنهادات وسوسهکننده را بدون تحقیق نپذیرید و با جستجوی سریع، واقعی بودن آنها را بررسی کنید. همچنین نرمافزارهای آنتیویروس و ضدبدافزار خود را همواره بهروز نگه دارید و سیستم را بهطور دورهای اسکن کنید.
هوشیاری و دقت، مهمترین سپر دفاعی شما در برابر حملات مهندسی اجتماعی دیجیتال است.
رسیس راهگشای امنیت دیجیتال سازمانها
در دنیای پیچیده تهدیدات سایبری، رسیس با ارائه برترین تجهیزات شبکه و راهکارهای پیشرفته امنیتی، به سازمانها و کسبوکارهای کشور کمک میکند تا از دادهها، سامانهها و زیرساختهای حیاتی خود محافظت کنند. کارشناسان مجرب رسیس، علاوه بر پشتیبانی ۲۴ ساعته، تیمهای IT را آموزش میدهند تا در برابر حملات پیچیده و هدفمند آماده باشند. با تکیه بر استانداردهای جهانی و تجربه عملی، رسیس امنیت سازمان و کسبوکارها را به سطحی پایدار و هوشمند میرساند.







