Социальная инженерия — это вид мошенничества, основанный на социальных, а не цифровых факторах. Мошенники используют детальную информацию о вашем бизнесе, ваших сотрудниках, проектах и многом другом, чтобы убедить вас сбросить пароль или подтвердить платеж. Они часто сочетают эти знания с созданием ощущения срочности, побуждая вас принять поспешное решение.

Никакой список тревожных сигналов не подготовит к этому человека, поскольку манипуляция происходит не с помощью технологий. Она происходит в голове человека в момент принятия решения.

Мы уже рассказывали о том, что такое социальная инженерия на базовом уровне: определения, распространенные категории атак, общие механизмы атак на основе манипуляций в сравнении с чисто техническими. Создание эффективной программы обучения кибербезопасности, структурирование обучения, определение регулярности и оценка его эффективности — отдельная тема, о которой мы также писали.

Эта статья находится посередине. Вместо определений или разработки программы речь пойдет о том, что действительно должно входить в обучение сотрудников: психологических механизмах, на которые опираются злоумышленники, и о том, как выглядит реальное сопротивление, когда человек сталкивается с этим на практике, а не читает об этом на слайде.

Почему социальная инженерия работает: шесть рычагов, одна слепая зона

Социальная инженерия срабатывает не потому, что сотрудники проявляют неосторожность. Она эффективна потому, что задействует мыслительные шаблоны, которые человеческий мозг ежедневно использует для быстрого принятия повседневных решений, и направляет их на ложную цель. Десятилетия назад Роберт Чалдини в своем исследовании убеждения выделил семь таких принципов, и шесть из них описывают практически любую попытку социальной инженерии, с которой может столкнуться бизнес:

  • Взаимность
  • Дефицит
  • Авторитет
  • Последовательность
  • Социальное доказательство
  • Единство

Авторитет

Мошенники чаще всего полагаются на авторитет. Люди охотнее выполняют просьбу, которая, как кажется, исходит от руководства, системного администратора или внешней структуры, например регулирующего органа или поставщика, зачастую не проверяя подлинность этих полномочий.

Срочность

Срочность усиливает этот эффект: дедлайн, заблокированный аккаунт или платеж, который необходимо отправить до закрытия банка, подталкивают людей к действию в ущерб проверке, поскольку мысль о том, чтобы приостановить процесс и перепроверить данные, кажется причиной той самой проблемы, которой угрожает злоумышленник.

Дефицит

Дефицит работает аналогичным образом, но под другой маской: ограниченное по времени предложение, одноразовое окно для получения доступа, сообщение с намеком на то, что промедление приведет к упущенной выгоде.

Социальное доказательство

Социальное доказательство убеждает людей в легитимности запроса тем, что другие якобы уже согласились с ним, например, фразой «финансовый отдел уже всё утвердил», или цепочкой, похожей на реальную внутреннюю цепочку писем. Симпатия строится на доверии: дружелюбный, любезный злоумышленник, который якобы знаком с корпоративной культурой, усыпляет бдительность жертвы просто за счет приятного общения.

Взаимность

Взаимность — самый незаметный из шести рычагов: небольшая услуга, вроде бы полезная информация или комплимент, сделанный заранее, создают легкое, зачастую бессознательное чувство обязанности ответить взаимностью.

Ни один из этих рычагов не является чем-то сложным. Это те же самые инстинкты, которые делают возможным обычное рабочее сотрудничество. Любая просьба, в которой применен один или несколько таких принципов, выглядит как нормальный, немного срочный рабочий запрос — из тех, на которые люди привыкли отвечать быстро и отзывчиво на протяжении всей своей карьеры.

Атаки, с которыми сотрудники сталкиваются в рабочих условиях

Большинство организаций сосредотачиваются на мерах против фишинга, и мы писали о защите от фишинговых атак. Но обучение социальной инженерии, которое ограничивается электронными письмами, упускает большую часть угроз, с которыми сотрудники сталкиваются в реальности, особенно в офисной или гибридной среде, где телефонные звонки, посетители и физический доступ по-прежнему остаются частью повседневной рутины.

Вишинг

Голосовой фишинг, или вишинг, опирается на поддельные телефонные звонки или голосовые сообщения. Звонящий может представиться специалистом техподдержки и попросить подтвердить пароль перед обновлением системы, сотрудником банка, проверяющим операцию, или курьером, которому нужен одноразовый код для завершения доставки.

Голос человека добавляет ощущение срочности и авторитета, которые невозможно убедительно подделать в тексте, именно поэтому этот метод остается эффективным даже против тех, кто считает себя внимательным к фишинговым электронным письмам. Злоумышленники все чаще используют инструменты клонирования голоса для имитации речи реального коллеги или руководителя, что NCSC назвала растущим риском(новое окно) как для частных лиц, так и для организаций. Мы также писали о предотвращении угроз, связанных с дипфейками.

Претекстинг

Претекстинг предполагает создание вымышленной истории, которую злоумышленник затем использует для обоснования необычного запроса. Мошенники могут представиться новым поставщиком, которому нужны реквизиты аккаунта для настройки платежа, аудитором, запрашивающим журналы доступа, или соискателем, просящим HR-специалиста подтвердить личную информацию для проверки данных.

Такой сценарий часто строится на основе небольших фрагментов общедоступной информации, например должности и названия компании-поставщика, объединенных для придания правдоподобности.

Бейтинг

При бейтинге сотруднику предлагают нечто заманчивое: бесплатный ресурс, фирменный USB-накопитель или жесткий диск, документ с названием «Пересмотр зарплат за Q3» в обмен на действие, которое позволяет раскрыть устройство или аккаунт. Это работает потому, что от жертвы не требуют доверия, как в случае с фишинговым электронным письмом — вместо этого ставка делается на любопытство.

Тейлгейтинг

Тейлгейтинг, или проход за чужой спиной, — единственная атака в этом списке, которая никак не связана с экраном. Злоумышленник проходит вслед за сотрудником через дверь с контролем по бейджам, часто неся коробки, одевшись в подобие униформы или просто подгадав момент, когда придержать дверь считается правилом вежливости. Это напрямую эксплуатирует вежливость на рабочем месте, и именно поэтому обучение физической безопасности часто упускается из виду в программах, ориентированных исключительно на почтовые ящики.

Как на самом деле выглядит сопротивление атакам социальной инженерии

Простой призыв к сотрудникам «быть подозрительнее» не выдерживает проверки реальным давлением. Подозрение — это чувство, и злоумышленники целенаправленно стараются его заглушить. Обучение должно заменить эти размытые указания конкретными, повторяемыми моделями поведения, которые не зависят от способности человека осознать манипуляцию в моменте.

Всегда проверяйте

Проверка по отдельному каналу — самая полезная привычка, которую компания может привить сотрудникам. Если запрос поступил по электронной почте, подтвердите его по телефону или лично, используя номер или контакт, который уже сохранен в файле компании, а не указан в самом сообщении. Одно это действие отражает большую часть попыток выдачи себя за другое лицо, независимо от того, насколько убедительным был первичный контакт, поскольку оно лишает злоумышленника контроля над этапом проверки.

Не спешите

Срочность следует воспринимать как сигнал замедлиться, а не как повод пропустить шаг. Сотрудников следует обучать замечать моменты, когда запрос подталкивает их действовать быстрее в обход регламента, поскольку такое давление редко бывает случайным. По-настоящему срочный легитимный запрос выдержит двухминутный звонок для проверки; если же задержка критична, к такому запросу следует отнестись с подозрением независимо от того, от кого он якобы исходит.

Получите подтверждение

Запросы финансовых операций и учетных данных должны в обязательном порядке требовать подтверждения от второго лица как стандартная практика, а не как исключение для крупных транзакций. Это устраняет социальное давление, на которое рассчитывает злоумышленник, изолируя отдельного сотрудника и вынуждая его действовать в одиночку, а также дает сотруднику простой способ сказать «позвольте мне уточнить у коллеги», не чувствуя неловкости и не выглядя неотзывчивым или недоверчивым.

Сообщайте о потенциальных инцидентах

Сообщения о несостоявшихся инцидентах замыкают цикл безопасности. Сотрудника, который частично выполнил запрос, заколебался, но в итоге уступил, или позже понял, что что-то было не так, следует поощрять сообщать об этом даже постфактум и даже если кажется, что ничего плохого не произошло. Такие отчеты часто служат самым ранним предупреждением о том, что бизнес стал мишенью атаки, и они появляются только в культуре, где сообщения об инцидентах не влекут за собой стыд или обвинения.

Тот же принцип применим и в случаях, когда деньги или данные уже были переданы: национальный центр Великобритании по борьбе с мошенничеством и киберпреступностью Action Fraud(новое окно) существует именно потому, что чем раньше сообщено об инциденте, тем полезнее эта информация для всех остальных, кто может стать мишенью аналогичной схемы.

Почему слайды не формируют устойчивость, а симуляции — формируют

Чтение о шести рычагах убеждения полезно для понимания контекста, но оно не изменит поведение человека под реальным давлением — точно так же, как чтение о пожарной безопасности не научит мгновенно находить ближайший выход. Устойчивость к манипуляциям — это отрабатываемый навык, а не факт, усвоенный из презентации со слайдами, поэтому наиболее эффективное обучение социальной инженерии опирается на симуляции, а не только на инструкции.

Эффективная симуляция погружает сотрудников в реалистичные условия давления, с которыми они столкнутся на самом деле: имитацию звонка поставщика с запросом на изменение аккаунта, поддельный срочный запрос от лица, выдающего себя за руководителя, или инсценировку посетителя, просящего пропустить его через защищенную дверь, а затем предоставляет немедленную конкретную обратную связь вместо простой оценки «сдал/не сдал».

Цель состоит в том, чтобы дать сотрудникам возможность пережить момент давления в безопасной обстановке, заметить, какой именно рычаг использовался, и выработать привычку приостановить процесс и перепроверить информацию до того, как возникнут реальные последствия.

Сложность должна возрастать постепенно, а сценарии — соответствовать реальным должностям. Финансовый сотрудник сталкивается с иными уловками, нежели сотрудник на стойке регистрации, и упражнение должно завершаться разбором, объясняющим использованный механизм, а не просто оценкой прохождения теста.

При грамотном подходе симуляция превращает шесть психологических рычагов в понятные и узнаваемые концепции, которые сотрудники способны идентифицировать, а именно в этом и заключается смысл обучения, сохраняющего эффективность за пределами учебного класса.

Обучение людей, а не просто регламентов

Социальная инженерия оказывается успешной благодаря прицелу на инстинкты, которые обеспечивают обычную командную работу: доверие к авторитету, готовность откликнуться на срочную просьбу, неловкость при попытке подвергнуть сомнению слова руководителя или приятного собеседника. Обучение, в котором лишь даются определения этим атакам или перечисляются их категории, оставляет сотрудников столь же уязвимыми, как и прежде, ведь распознать определение и распознать живую попытку манипуляции — совершенно разные навыки.

Учебная программа, в которой названы шесть психологических рычагов, подробно описано, как вишинг, претекстинг, бейтинг и тейлгейтинг проявляются в рабочей среде, и которая прививает сотрудникам конкретные, отработанные модели поведения (проверять по отдельному каналу, воспринимать срочность как тревожный сигнал, а не дедлайн, привлекать второго человека, сообщать даже о несостоявшихся инцидентах), дает людям инструменты, которые они действительно могут применить под давлением.

Закрепленная с помощью симуляций, а не слайдов, и подкрепленная уникальными паролями и MFA, которые ограничивают масштаб ущерба в случае успешной атаки, эта комбинация превращает осведомленность в устойчивость.

Ничто из этого не отменяет работу по созданию самой программы обучения: периодичности, структуры, частоты повторения и оценки ее эффективности. Этим вопросам посвящено наше сопутствующее руководство по созданию программы обучения кибербезопасности. Здесь же рассматривается основа программы: психология, с которой на самом деле сталкиваются сотрудники, и конкретные, отработанные привычки, которые сохраняются, когда давление становится реальным, а не гипотетическим.

Команда, которая способна распознать тактику убеждения в момент ее применения и точно знает, к какому коллеге обратиться перед совершением действия, представляет собой куда более сложную мишень, чем та, которой просто сказали быть бдительной. Именно этот пробел вы можете закрыть с помощью подобного обучения.

Связь с учетными данными: почему сдерживание угроз важно даже после ошибки

Обучение снижает вероятность успеха социальной инженерии, но не может свести ее к нулю. Программа, созданная с такой нереалистичной целью, обречена на провал. Рано или поздно кто-то передаст пароль по телефону, перейдет по ссылке на поддельной странице входа или подтвердит конфиденциальную информацию, которую не следовало разглашать. В такой ситуации ущерб ограничивается уже не осведомленностью, а теми мерами контроля доступа, которые были настроены еще до начала звонка.

Учетные данные, полученные с помощью социальной инженерии, гораздо менее полезны для злоумышленника, если они уникальны для каждого отдельного сервиса и защищены многофакторной аутентификацией (MFA). Уникальные пароли не позволяют повторно использовать скомпрометированные учетные данные для получения доступа к другим сервисам, а MFA может предотвратить доступ к аккаунту даже при наличии украденного пароля.

Это та же логика локализации угроз, о которой мы рассказывали в наших руководствах по формированию надежной культуры безопасности на рабочем месте и созданию надежных политик паролей. Об этом стоит напомнить, поскольку социальную инженерию и цифровую гигиену паролей обычно рассматривают как отдельные проблемы, хотя на самом деле это два этапа одной и той же атаки.

Менеджер паролей для бизнеса, такой как Proton Pass for Business, делает сдерживание угроз легко реализуемым в масштабах всей компании, а не зависимым от того, помнит ли каждый отдельный сотрудник о соблюдении правил.

Когда учетные данные сохраняются, генерируются и безопасно передаются через управляемое хранилище паролей вместо памяти, браузеров или электронных таблиц, единичная успешная попытка социальной инженерии перестает быть лазейкой ко всем системам, к которым имеет доступ сотрудник.

Proton Pass for Business упрощает управление учетными данными для каждого члена команды, а не только для IT-специалистов:

Снизьте уязвимость вашей команды перед социальной инженерией с помощью надежного менеджера паролей для бизнеса.