مقابله با تهدیدات مبتنی بر مهندسی اجتماعی

مقابله با تهدیدات مبتنی بر مهندسی اجتماعی

مهاجمان سایبری از هر فرصتی استفاده کرده و از آسیب پذیری ها، باگ های امنیتی و امثال آن برای دستیابی به اهداف در زمینه مهندسی اجتماعی   استفاده می کنند. و تنها عامل تهدیدی که نمی توان به سادگی از کنار آن گذشت، فاکتور انسانی است. در حقیقت آن را یکی از اصلی ترین چالش ها در تهدیدات سایبری و دسترسی غیر مجاز به داده ها می دانند. اصول اولیه امنیت سایبری و اهمیت آموزش در این حوزه برای دفاع در برابر حملات به خصوص حملات مبتنی بر مهندسی اجتماعی، امری ضروری است.

متاسفانه اغلب مواقع، شرایط به نفع مهاجمان سایبری است، زیرا تنها چیزی که برای دسترسی به شبکه نیاز دارند، یک فرد ناآگاه و آموزش ندیده است تا بر روی لینک های مخرب کلیک کند.

منظور از  حملات مهندسی اجتماعی چیست؟

استراتژی حملات مهندسی اجتماعی بر مبنای استفاده از تاکتیک های مخرب بنا شده تا از طریق تعاملات اجتماعی مانند ایمیل یا ارسال پیام متنی، کاربران را تشویق به وارد کردن اطلاعات کاربری نمایند. این حملات گاهی فراتر رفته و با استفاده از راهکارهایی مانند ارسال ایمیل از طرف افرادی با سمت شغلی بالا و یا افراد معتبر، قربانی را فریب داده و تشویق به افشای اطلاعات می کنند. به طور کلی این دسته از حملات، به افشای اطلاعات از سوی قربانی، بسیار وابسته هستند، زیرا از این راه می توانند به شبکه های سازمانی راه پیدا کنند.

جلوگیری از حملات مهندسی اجتماعی

گزارش اخیر آزمایشگاه فورتی گارد نشان می دهد endpointهای work-from-anywhere (WFA)، اهداف همیشگی و جذابی برای مهاجمان سایبری می باشند. ضمنا با توجه به اینکه مهاجمان سایبری، در جستجوی فرصت هایی برای گسترش حملات و همین طور همگرایی محیط های OT و IT هستند، این محیط ها نیز به یکی دیگر از اهداف همیشگی هکرها تبدیل شده اند. علاوه بر موارد فوق، مهاجمان سایبری به منظور افزایش شانس خود، از تکنیک های reconnaissance  و defense evasion استفاده می کنند تا دقت و سلاح های مخرب شان را طی حملات سایبری گسترش دهند.

به عبارتی نمی توان اطمینان حاصل کرد که همه افراد، آموزش های لازم در مورد مفاهیم اصلی امنیت سایبری را فراگرفته و به درک صحیحی از اصول اولیه آن رسیده اند تا بتوانند فرصت های مهاجمان سایبری در دسترسی به داده ها و شبکه ها را محدود کنند.

کارمندان یک سازمان باید درک صحیحی از اهمیت محافظت از خود و سازمان شان را در برابر انواع حملات مهندسی اجتماعی داشته باشند و گام های موثری در جهت محافظت از اطلاعات شخصی، تجهیزات و شبکه ها بردارند.

مهم ترین کلید برای بهبود امنیت سازمانی، مشارکت دادن کارمندان در پذیرش و انجام دادن مسئولیت های امنیتی خودشان می باشد.

چند نکته مهم در جلوگیری از حملات مهندسی اجتماعی

حملات مبتنی بر fraud در تلاش برای به حداکثر رساندن اعتماد، احساس فوریت و نیاز شدید برای تحت فشار قرار دادن و یا متقاعد کردن کاربران است تا به این ترتیب آن ها را تشویق به وارد کردن اطلاعات ارزشمند نمایند. بنابراین به سازمان ها توصیه می شود برای جلوگیری از این حملات، از ابزارها و استراتژی های زیر استفاده نمایند

  • به کارمندان خود آموزش دهید از نام کاربری و پسوردهای منحصر به فرد استفاده کنند

این یک راهکار جدید و منحصر به فرد نیست؛ اما اعمال پسوردهای قوی یکی از اصول اولیه تامین امنیت سازمانی است.  در ضمن دسترسی به اطلاعات کاربری، در صورت استفاده از پسوردهای تکراری، موجب افزایش سطح حملات می شود.

سازمان ها می توانند با استفاده از خدمات شبیه سازی فیشینگ، سطح آگاهی و هوشیاری کارمندان را نسبت به تهدیدات فیشینگ بالا ببرند. انجام این تمرین ها از اهمیت زیادی برخوردار است، زیرا این نوع حمله سایبری ، بخشی از استراتژی اولیه ی حملات، حتی حملات مبتنی بر fraud می باشد.

  • برای آموزش امنیت سایبری به کارمندان سرمایه گذاری کنید

آموزش های ارائه شده در حوزه امنیت سایبری می تواند نقش موثری در شناخت تهدیدات و همین طور محافظت از خود و سازمان شان داشته باشند. داشتن برنامه های آموزشی مداوم و شبیه سازی ها می تواند به افراد کمک کند تا تکنیک های لازم برای مقابله با حملات را به خوبی بشناسند.

  • عوامل اصلی حملات را از بین ببرید

سازمان ها باید از درگاه های امنیتی برای ایمیل و ابزارهای content disarm and reconstruction (CDR) برخوردار باشند تا بتوانند پیوست ها و لینک های مخرب را از بین ببرند. فایروال های وب اپلیکیشن را می توان ابزاری مناسب و مهم برای ایمن سازی دسترسی به وب سایت ها و همچنین شناسایی و غیر فعال نمودن لینک های مخرب یا کدهای مخرب اعمال شده دانست. endpoint and response (EDR) نیز برای محافظت از endpointهای مختلف، یک ابزار مناسب شناخته می شود.

  • مشارکت را فراموش نکنید

یکی از مهم ترین راهکارهای ارتقا امنیت سازمانی، مشارکت دادن کارمندان در انجام مسئولیت های امنیتی است. رهبران امنیتی با استفاده از “آموزش های لازم”، “ابزارهای مناسب” و همچنین “فرایندهای موثر” می توانند دستورالعمل های امنیت سایبری را به شیوه ای مسئولانه، پیاده کنند.

  • همیشه با راهکارهای موثر، آماده باشید

خدمات فوری مقابله با تهدیدات مهندسی اجتماعی می تواند راهکاری موثر در بروز حوادث امنیتی باشند.

  • آمادگی خود را با تمرینات همیشگی، حفظ کنید

خدمات Incident readiness subscription، به منظور آماده سازی بهتر در برابر تهدیدات امنیتی مهندسی اجتماعی ، ابزارها و دستورالعمل های لازم را ارائه می کند.

  • استفاده از ZTNA و MFA

ZTNA، اصول ZTA را به منظور تایید کاربران و تجهیزات، پیش از دسترسی به اپلیکیشن ها، گسترش می دهد. از طرف دیگر مسئولیت بررسی و تایید رعایت پالیسی های تعریف شده ی سازمانی برای دسترسی به اپلیکیشن ها را بر عهده دارد. این پالیسی ها را می توان هم برای کارمندان دورکار و هم برای کارمندان حضوری اعمال کرد.

علاوه بر این با MFA می توان از طریق یک فاکتور مازاد و همین طور احراز هویت تطبیقی، از هویت کاربر اطمینان حاصل کرد. در صورتی که یک حمله MFA fatigue رخ دهد، ZTNA اقدام به محدود کردن دسترسی می کند. به خاطر داشته باشید تمام راهکارهای MFA، یکسان نیستند؛ به عنوان مثال راهکار MFA که قادر به محافظت در برابر حملات brute force می باشد، می تواند در برابر تهدیدات MFA fatigue نیز محافظت کند.

مهندسی اجتماعی

جنگ روانی هکرها

شاید تصور کنید فایروال، آنتی‌ویروس و …، سازمان شما را به قلعه‌ای نفوذناپذیر در برابر هکرها، تبدیل کرده‌اند. اما واقعیت تلخ این است که مجرمان سایبری دیگر کمتر به دنبال آسیب‌پذیری ‌های فنی هستند؛ آن‌ها مستقیما سراغ نقطه ضعف واقعی می‌روند: «انسان»!

اینجاست که مهندسی اجتماعی (social engineering) وارد میدان می‌شود؛ حمله‌ای بی‌صدا اما ویرانگر!

مهندسی اجتماعی (social engineering) چیست؟

مهندسی اجتماعی را نمی‌توان یک حمله سایبری سنتی دانست. این روش، در اصل بازی با روان انسان است. مهاجم سایبری با ترفندهایی شبیه کلاهبرداری‌های کلاسیک، اعتماد قربانی را جلب می‌کند و سپس زمینه را برای اقدامات خطرناک فراهم می‌سازد:

  • کلیک روی یک لینک آلوده؛
  • افشا اطلاعات محرمانه؛
  • یا حتی هموار کردن مسیر ورود هکرها به کل شبکه سازمان.

تمرکز مهندسی اجتماعی روی رفتار انسانی

مهاجمان سایبری به جای عبور از فایروال‌ها، از ضعف‌های انسانی استفاده می‌کنند: اعتماد به دیگران، تمایل به جبران متقابل، پایبندی به تعهدات، تایید اجتماعی و احترام به اقتدار، ویژگی‌هایی است که مسیر ورود هکرها به شبکه سازمانی را هموار می‌کنند.

چرا مهندسی اجتماعی از حملات سایبری فنی خطرناک‌تر است؟

عبور از سد دفاعی سازمان: حتی پیشرفته‌ترین فایروال‌ها و آنتی‌ویروس‌ها هم نمی‌توانند جلوی یک کارمند فریب‌خورده را بگیرند؛

نفوذ تدریجی: مهاجم ابتدا به اطلاعات کوچک، دست یافته و قدم به قدم به قلب سازمان نفوذ می‌کند,

هزینه پایین اما پرمنفعت: اجرای این حملات تقریبا بدون هزینه است، اما خسارات وارده بر قربانی می‌تواند به میلیون‌ها دلار برسد.

نحوه عملکرد مهندسی اجتماعی چگونه است؟

در یک سناریوی معمول، هکر با ظاهری قابل اعتماد وارد صحنه می‌شود. او ممکن است خود را نماینده یک سازمان معتبر معرفی کند یا حتی هویت یکی از آشنایان قربانی را جعل کند. همین پوشش فریبنده، کلید اولیه باز شدن درهای امنیتی است.

اگر قربانی فریب بخورد و هویت جعلی را واقعی بداند، مهاجم گام بعدی را بر می‌دارد. اینجا فناوری شکست نمی‌خورد؛ این انسان است که اشتباه می‌کند. در این مرحله، قربانی ممکن است اطلاعات مهمی مانند رمز عبور یا اطلاعات بانکی را فاش کند؛ یا با یک کلیک ساده روی لینکی آلوده، بدافزاری روی سیستم او نصب ‌شود و مسیر نفوذ هکر هموار گردد. در سناریوهای پیشرفته‌تر، حتی امکان سرقت کامل داده‌ها یا تصرف کنترل تجهیزات وجود دارد.

این حملات در ظاهر ساده‌اند، اما در کسری از ثانیه می‌توانند راه ورود هکرها به قلب سازمان شما را باز کنند.

مهاجمان سایبری با این تکنیک‌ها، حتی حرفه‌ای ها را به دام می‌اندازند

  • طعمه‌گذاری (Baiting)

یک وعده جذاب، کنجکاوی قربانی را تحریک نموده و او را ترغیب به کلیک روی لینک یا فایل آلوده می‌کند. در نتیجه بدافزار یا Phishing  پیشرفته فعال شده و مسیر حمله هموار می‌گردد.

  • ترس‌افزار (Scareware)

هشدارها و تهدیدهای جعلی، هدف را وادار می‌کند برای «نجات سیستم» روی لینک‌های آلوده کلیک کند یا یک نرم‌افزار امنیتی جعلی نصب کند.

  • حمله با بهانه‌سازی یا ترفند هویتی (pretexting)

مهاجم خود را فرد یا نهادی معتبر معرفی می‌کند و کاربر بدون شک اطلاعات مهم مانند رمز عبور یا داده‌های سازمانی را افشا می‌کند.

  • فیشینگ (phishing) و فیشینگ نیزه‌ای (Spear Phishing)

در این نوع حملات ، فرد مورد نظر با فوریت و اضطرار یا تحریک کنجکاوی وادار به کلیک روی لینک مخرب یا وارد کردن اطلاعات حساس می‌شود.

در Spear Phishing ، هکر تحقیقات دقیق انجام می‌دهد و حمله را کاملا هدفمند و شخصی‌سازی‌شده اجرا می‌کند.

  • حمله از طریق سایت‌های مورد اعتماد (Water Holing)

مهاجم سایت‌های محبوب و مورد اعتماد کاربران هدف را آلوده می‌کند و از اعتماد قربانی استفاده می‌کند  تا به سیستم نفوذ کند.

  • معامله به شرط (Quid pro quo)

هکر با وعده ارائه خدمات یا کمک فنی، قربانی را وادار به اجرای دستور یا نصب بدافزار می‌کند.

  • دام عاطفی (Honey Trap)

مهاجم با ایجاد رابطه آنلاین و استفاده از هویتی جذاب، اطلاعات کاربر را جمع‌آوری می‌کند.

  • ورود غیرمجاز همراه (Tailgating)

مهاجم پشت سر یک فرد دارای دسترسی وارد ساختمان می‌شود و قربانی، به دلیل اعتماد یا ادب، در را برای او باز نگه می‌دارد.

تماس تلفنی با هویت جعلی که قربانی را به فاش کردن اطلاعات مالی و شخصی وادار می‌کند.

پیشگیری از مهندسی اجتماعی

هکرهای مهندسی اجتماعی با دستکاری احساسات انسانی مانند کنجکاوی یا ترس، قربانیان خود را به دام می‌اندازند. بنابراین هر زمان که ایمیلی شما را نگران کرد، پیشنهادی در وب‌سایت شما را جذب کرد یا با رسانه دیجیتال مشکوکی برخورد کردید، هوشیار باشید.

چند اقدام ساده اما حیاتی می‌تواند شما را در برابر این تهدیدات محافظت کند: هیچ ایمیل یا فایل پیوست مشکوکی را بدون بررسی باز نکنید؛ حتی اگر فرستنده را می‌شناسید، صحت پیام را از منابع دیگر تایید کنید، چون آدرس‌های ایمیل همیشه قابل جعل هستند.

از احراز هویت چندمرحله‌ای استفاده کنید تا دسترسی مهاجمان به حساب‌های شما محدود شود. پیشنهادات وسوسه‌کننده را بدون تحقیق نپذیرید و با جستجوی سریع، واقعی بودن آن‌ها را بررسی کنید. همچنین نرم‌افزارهای آنتی‌ویروس و ضدبدافزار خود را همواره به‌روز نگه دارید و سیستم را به‌طور دوره‌ای اسکن کنید.

هوشیاری و دقت، مهم‌ترین سپر دفاعی شما در برابر حملات مهندسی اجتماعی دیجیتال است.

 

رسیس راهگشای امنیت دیجیتال سازمان‌ها

در دنیای پیچیده تهدیدات سایبری، رسیس با ارائه برترین تجهیزات شبکه و راهکارهای پیشرفته امنیتی، به سازمان‌ها و کسب‌وکارهای کشور کمک می‌کند تا از داده‌ها، سامانه‌ها و زیرساخت‌های حیاتی خود محافظت کنند. کارشناسان مجرب رسیس، علاوه بر پشتیبانی ۲۴ ساعته، تیم‌های IT را آموزش می‌دهند تا در برابر حملات پیچیده و هدفمند آماده باشند. با تکیه بر استانداردهای جهانی و تجربه عملی، رسیس امنیت سازمان و کسب‌و‌کارها را به سطحی پایدار و هوشمند می‌رساند.