Sociální inženýrství – popis, techniky, ochrana

Slides:



Advertisements
Podobné prezentace
Sociální inženýrství – popis, techniky, ochrana
Advertisements

Založení firmy postup. Postup založení firmy 1) Výběr oboru podnikání a vymezení předmětu živnosti 2) Volba právní formy podnikání 3) Určení názvu a umístění.
Elektronické učební materiály - II. stupeň Informatika 9 Autor: Bc. Pavel Šiktanc – posílání příloh Jak poslat em celý soubor?
Počítačové sítě 8. Využití sítí © Milan Keršlágerhttp:// Obsah: ● sdílení v sítích.
PRŮZKUM TRHU základy. 1. Odběratelé (zákazníci) Dotazníky nejdůkladnější způsob zjišťování potřeb, názorů a zvyklostí zákazníků.
Využití informačních technologií při řízení obchodního řetězce Interspar © Ing. Jan Weiser.
Elektronické učební materiály - II. stupeň Informatika 9 Autor: Bc. Pavel Šiktanc POČÍTAČOVÉ VIRY Co jsou počítačové viry a jak se proti nim bránit?
Číslo projektu: CZ.1.07/1.4.00/ Název DUM: Prostředí internetu Číslo DUM: III/2/VT/2/2/27 Vzdělávací předmět: Výpočetní technika Tematická oblast:
Autorem materiálu a všech jeho částí, není-li uvedeno jinak, je Mgr. Ludmila Jakubcová. Dostupné z Metodického portálu ISSN: , financovaného.
EU_62_A_sada 1_11_M_Na poště_Pol Název školy Střední škola, Základní škola a Mateřská škola, Karviná, p. o. Autor Ing. Jana Poliačíková Anotace Prezentace.
Informační bezpečnost VY_32_INOVACE _BEZP_15. DEFINICE  Informační bezpečnost chápeme jako zodpovědnost za ochranu informací během jejich vzniku, zpracování,
Základní informace k veřejné podpoře v OP LZZ Seminář pro žadatele 6. února 2009 Praha.
Podnik ro Název projektu: Nové ICT rozvíjí matematické a odborné kompetence Číslo projektu: CZ.1.07/1.5.00/ Název školy: Střední odborná.
Název kapitoly Název podkapitoly Text Schvalovací proces + hodnoticí kritéria Jakub Krátký Praha, 5. května 2016.
Základní škola a mateřská škola Lázně Kynžvart Autor: Mgr. Petra Šandová Název: VY_32_INOVACE_5B_INF3_16_ Téma: pro 4.,5.ročník ZŠ, vytvořeno:
96.1 Sms,
Počitačová bezpečnost - je obor informatiky, který se zabývá zabezpečením informací v počítačích (odhalení a zmenšení rizik spojených s používáním počítače).
Název školy ZÁKLADNÍ ŠKOLA, JIČÍN, HUSOVA 170 Číslo projektu CZ.1.07/1.4.00/ Číslo a název klíčové aktivity 3.2 Inovace a zkvalitnění výuky prostřednictvím.
ŠKOLA: Gymnázium, Chomutov, Mostecká 3000, příspěvková organizace AUTOR:Mgr. Jiří Kolář NÁZEV:VY_32_INOVACE_08B_15_Sítě_internet2 TEMA:HARDWARE A SOFTWARE.
ORGANIZACE PŘIJÍMACÍHO ŘÍZENÍ 2016/2017 část I. - Přihláška na SŠ
Software =je v informatice sada všech počítačových programů používaných v počítači, které provádějí nějakou činnost. - Software je protiklad k hardwaru,
Vysoká škola technická a ekonomická v Českých Budějovicích Ústav podnikové strategie Analýza marketingového mixu vybrané banky Autor bakalářské práce:
Úvod do databází MS Access (1).
Autentizace předmětem
Obchod, trh Základy hospodaření.
Revoluce jménem GDPR Eduard Pavlar Risk Assurance.
Číslo projektu CZ.1.07/1.4.00/ Název sady materiálů
PŘIHLÁŠENÍ K ELEKTRONICKÉ EVIDENCI TRŽEB
Věcné autority v roce 2016
AUTOR: Eva Strnadová NÁZEV: VY_52_INOVACE_04_05_05_CÉVNÍ SOUSTAVA
Pasivní bankovní operace -přímé bankovnictví
Název školy Gymnázium, střední odborná škola, střední odborné učiliště a vyšší odborná škola, Hořice Číslo projektu CZ.1.07/1.5.00/ Název materiálu.
Základní škola a mateřská škola Lázně Kynžvart Autor: Mgr
Pojem přeměna obchodní společnosti
Internet.
Základní škola a mateřská škola Lázně Kynžvart Autor: Mgr
Evropské fondy: Řízení rizik podvodů
TÉMA: Počítačové systémy
Inf Počítač a lidé s handicapem
Číslo projektu CZ.1.07/1.5.00/ Číslo materiálu
INTERNET Číslo projektu CZ.1.07/1.5.00/ Název školy
Informatika I – Cvičení 2.
PB071 – Programování v jazyce C
Informatika I – Cvičení 2.
Správa rozhodčího v informačním systému FIS
Pracovnělékařské služby
Běžné reprezentace grafu
Číslo projektu CZ.1.07/1.5.00/ Název školy
Zpracovala: Mgr. Věra Kreuzová
Strom a keř VY_52_INOVACE_35
KYBERŠIKANA výukový materiál 4. základní školy – INFORMATIKA
Schvalovací proces + hodnoticí kritéria
Maturity 2017/2018 listopad 2017 L. Jíša.
Aktuální právní úprava činnosti školy a nové úkoly zástupce ředitele
Blanka Valdecká, TOO ČMKOS, Seminář pro SIBP
Stahování eBooks ~ Podrobný průvodce prvním stahováním
Jednotná informační brána jako studnice informací pro lékaře
Portál naměřených dat 13. – , Říčany u Prahy Josef Mádlo.
Název školy: ZŠ Klášterec nad Ohří, Krátká 676 Autor: Mgr
Název projektu | Název společnosti | Jméno prezentujícího
Text zápatí (edituje se v menu Vložení / Záhlaví a zápatí)
PŘIHLAŠOVACÍ SYSTÉM CK KRISTOF
Ing. Jiří Šilhán ECM.
Vítá vás nový PowerPoint
Sociální sítě – pravidla fungování
ZLEPŠENÍ PODMÍNEK PRO VZDĚLÁVÁNÍ NA EOA
Zákoník práce 2 – Vznik a zánik pracovního poměru
Pěstounská péče na přechodnou dobu (PPPD)
DIGITÁLNÍ UČEBNÍ MATERIÁL
Informatika Počítačové viry.
Transkript prezentace:

Sociální inženýrství – popis, techniky, ochrana 2018, Brno IS podniku Sociální inženýrství – popis, techniky, ochrana

Sociální inženýrství Sociální inženýrství Definice: sociální inženýrství (SI) – způsob získávání důležitých informací od uživatelů bez jejich vědomí, že toto činí. Typy útoků (SI): Phreaking – souhrnný termín pro infiltraci telefonních systémů, převážně za účelem bezplatných hovorů, odposlouchávání a rušení Cracknout – nezákonně se vloupat do počítače, obvykle za účelem zcizení či zničení dat, případně zamezení přístupu k systému ostatním uživatelům

Sociální inženýrství Sociální inženýrství c) Hoax – je poplašná a obecně nepravdivá zpráva (hraje se na citové hledisko příjemce) http://www.hoax.cz/hoax/facebook---copyright-na-profil/

Sociální inženýrství Sociální inženýrství d) Phishing – phishing = fishing + phreaking (rhybaření). Jedná se o krádež citlivých informací (číslo platební karty, přístupového hesla). Nejčastější případ jsou podvržené e-maily (vč. prokliku na www stránku, která se tváří normálně – podvržená URL). -> anonymní email – podvržení identity odesílatele (lze realizovat na úrovni SMTP serveru) Praktická ukázka: http://www.info365.cz/jak-poslat-anonymne-mail-aby-nikdo-nenasel-kdo-ho-poslal/

Sociální inženýrství Sociální inženýrství – úkázka phishingu http://www.hoax.cz/phishing/aktualizace-uctu---ceska-sporitelna--20141207/

Sociální inženýrství Sociální inženýrství – úkázka phishingu http://www.hoax.cz/phishing/aktualizace-uctu---ceska-sporitelna--20141207/

Sociální inženýrství e) Malware Jedná se o škodlivý kód (počítačový vir, červ nebo Trojský kůň). Dříve šířeno skrze e-mail, v dnešní době se stále více využívá sociální inženýrství v textu e-mailu je odkaz na tento škodlivý kód pod záminkou, že odkaz směřuje na zajímavý obrázek, video nebo e-pohlednici (spuštění škodlivého kódu)

Sociální inženýrství f) Pharming Sofistikovaná metoda phishingu, infiltrace DNS serveru (překládá IP adresy na symbolické adresy) – podvržení www adresy z jiného zdroje Ukázka – popis phishingu: http://www.slsp.sk/ActiveWeb/Page/sk/eb_phishing_pharming_priklady/priklady_phishingu_pharmingu.html/

Sociální inženýrství Sociotechnik Osoba jež předstírá svou totožnost za účelem manipulovat s lidmi Znalec v oboru sociálního inženýrství se schopností tyto techniky používat Pojem sociotechnik je pouze eufemismus pro podvodníka

* San Fernando Valley, LA USA Sociální inženýrství Kevin Mitnick * San Fernando Valley, LA USA Vloupání do telefoních ústředen – dopaden Vloupání do sítí Pentagonu – dopaden Poprvé použil „social engineering“ r. 95 poslední dopadení – 68 měsíců Zákaz přístupu k IT 20. ledna 2003 Zákaz vydání svého příběhu do 2007 Kniha Umění Klamu Poradenství v oblasti bezpečnosti IS http://www.blurrent.com/article/23-underrated-moments-that-will-make-you-hate-kevin-mitnick

absolvent zvláštní školy ve Varnsdorfu Používal sociotechniky Sociální inženýrství Lukáš Kohout absolvent zvláštní školy ve Varnsdorfu Používal sociotechniky Vydávál se za asistenta ministra Kavana Zahraniční cesty (Thajsko, Maledivy, JAR) Cesta za 1,5mil osudná – nedovolen přelet přes Indii Mluvčí CzechTeku Tři roky podmíněně Kniha: Létající Čestmír Jana Kavana http://zpravy.idnes.cz/kavanuv-asistent-svolava-nelegalni-czechtek-f3v-/domaci.aspx?c=A060809_104926_domaci_mr

Sociální inženýrství Typy útoků – návnady (předcházením těmto útokům lze zvýšit bezpečnost firemní kultury) Zapomenutá „disketa“ Nedopatřením odložená – výplaty v xls (makro virus) b) Kdo jinému jámu kopá… Snaha získat přístup k jinému účtu (návod poslaný e-mailem), autor se sám nachytá a zadá svoje přihlašovací údaje Ukázka, viz další slide

Sociální inženýrství

Typy útoků – návnady c) Website Sociální inženýrství Typy útoků – návnady c) Website Metoda atakující lenost lidí vymýšlet nová hesla (člověk používá stejné heslo pro více služeb) Útočník založí službu a získá heslo od uživatele, použije na jiné předpokládané účty -> uživatel nucen k silným heslům – číslo, znak, délka -> software pro správu hesel, tj. uživatel si pamatuje jen jedno heslo k různým heslům uložený v softwaru

Typy útoků – návnady d) e-mail Sociální inženýrství Typy útoků – návnady d) e-mail Pozornost uživatele zaujme poutavý předmět e-mailu V příloze virus, aktivace po otevření Poplašná zpráva (hoax), předpokládá se zahlcení sítě při jejím přeposílání na kontakty v seznamu (zahlcení serveru – sněhová koule) e) Mód hlupák Zahlcení uživatele terminologickou masáží, uživatel nechce přiznat že e neznalý, vyhoví požadavku útočníka (úspěšné zejména v USA)

Typy útoků – návnady f) Odpadky jako zdroj informací Sociální inženýrství Typy útoků – návnady f) Odpadky jako zdroj informací Zdroj informací o organizaci (firemní infrastruktury, vazeb) za pomoci vyhazovaných a skartovaných dokumentů Technika oblíbená i bulvárními periodiky g) Koukání přes rameno (Shoulder surfing) Jednoduchá a často nasazovaná technika Sofistikovanější metody vzdálený odposlech (kmitání okenních tabulí skla, odezírání, odposlech vyzařujícího monitoru, dolování dat z vyhozených PC – HDD)

Sociální inženýrství Typy útoků – návnady h) Obrácená sociotechnika (Reverse Social Engineering) Útočník nachystá situaci tak, aby oběť se na něj sama obrátila s prosbou o pomoc Hrozby (Threaths) Technika aplikovaná na silně motivované jedince (překážky v práci), nebo nováčky v pracovním procesu (neznají kolegy, firemní infrstrukturu) Podvržený firemní e-mail s žádostí o spolupráci

Sociální inženýrství Typy útoků – návnady j) Pracovník technické podpory (Technical support personnel) Útočník předstírá pracovníka firemní technické podpory – snadná cesta k přístupovým informacím Může se jednat o podvržený e-mail s dotazem na přístupové údaje a správu účtu Ukázka na následujícím slide

Sociální inženýrství

Typy útoků – návnady k) Bezmocný uživatel (Helpless user) Sociální inženýrství Typy útoků – návnady k) Bezmocný uživatel (Helpless user) Útočník si na sebe vezme identitu firemního zaměstnance, nového člena týmu Snaha získat nové přístupové údaje, potažmo snaha se přihlásit na účet jiného zaměstnance (žádost o prozatímní poskytnutí údajů, než bude mít svůj přístup) l) Důležitý uživatel (Important user) Metoda využívá psychologického útoku na podřízené, útočník se tváří jako nadřízený, oběť nechce nevyhovět

Typy útoků – návnady m) Přímý přístup (Direct Aprroach) Sociální inženýrství Typy útoků – návnady m) Přímý přístup (Direct Aprroach) Útočník bez okolků požádá oběť (recepční) o přístupové údaje přímo. Procentuální úspěšnost 

Slabá místa systému Defaultní hesla Sociální inženýrství Slabá místa systému Defaultní hesla Vpád do systému umožněn nevypnutím defaultních účtů b) Enumerace – přístup odhalující služby běžící na serveru na který se útočí, odhalení účtu na serveru a následné zneužití (slovníkový útok) c) Slovníkový útok – uživatelé využívají běžná slova jako hesla. Na prolomení stačí využít slova daného jazyka (slovník) -> vhodné mít heslo delší než 5 znaků (mimo slovník), znesnadnění odhalení generátorem hesel (útok hrubou silou)

Jak vhodně sestavit přístupové heslo Sociální inženýrství Jak vhodně sestavit přístupové heslo Nejčastěji používaná hesla: http://technet.idnes.cz/najdete-v-teto-tabulce-sve-heslo-tak-se-chytte-za-hlavu-a-zmente-ho-p9n-/sw_internet.aspx?c=A111129_185621_sw_internet_pka TOP 500: http://www.whatsmypass.com/the-top-500-worst-passwords-of-all-time Gawker (uniklá hesla): http://blogs.wsj.com/digits/2010/12/13/the-top-50-gawker-media-passwords/ Ukázka – kontrola síly hesla viz passwordmeter.com: http://technet.idnes.cz/overeni-silnych-heslel-07b-/sw_internet.aspx?c=A121010_174439_sw_internet_dvr CZ varianta: http://speedweb.cz/index.php?akce=pass Poznámka: Pro kontrolu nemusíte použít svoje heslo, ale obdobný řetězec. Neboť se nezadává uživatelský profil (login), bez této spojitosti je kontrola bezpečná.

Podpůrné zdroje Zdroje k prostudování http://www.bezpecnyinternet.cz/ Sociální inženýrství Podpůrné zdroje Zdroje k prostudování http://www.bezpecnyinternet.cz/ http://www.bezpecnyinternet.cz/pokrocily/internetove-bankovnictvi/default.aspx b) Zdroje k odzkoušení http://www.hoax.cz/ Zjištění IP počítače: http://www.mojeip.cz/ Jak zjistit vlastníka domény: http://www.hostingy.cz/domeny-whois.html Lokace IP: http://www.koutas.cz/geospy/

Podpůrné zdroje c) Další doplňující zdroje Sociální inženýrství Podpůrné zdroje c) Další doplňující zdroje Bezpečnost na FB: https://www.facebook.com/about/privacy/update/ Jak se bránit sociálnímu inženýrství: http://www.svetsiti.cz/clanek.asp?cid=Nebezpeci-socialniho-inzenyrstvi-a-jak-se-mu-ucinne-branit-26102009 http://martin.vancl.eu/odeslani-e-mailu-z-cizi-adresy-bez-znalosti-hesla http://www.novinky.cz/internet-a-pc/bezpecnost/355897-platnost-internetoveho-bankovnictvi-konci-zkousi-podvodnici-novy-trik.html

Podpůrné zdroje d) Bezpečnostní kauzy Sociální inženýrství Šéf Facebooku vysvětloval průšvihy senátorům: „Data nikdy neprodáváme“ https://technet.idnes.cz/facebook-zuckerberg-kongres-d1b-/sw_internet.aspx?c=A180410_172636_sw_internet_mla Skandál Facebooku stahuje další sociální sítě, jejich akcie klesají https://ekonomika.idnes.cz/facebook-google-akcie-twitter-skandal-technologicke-spolecnosti-ph3-/eko-zahranicni.aspx?c=A180328_144804_eko-zahranicni_are Prohlížíme si vaše zprávy a obrázky na Messengeru, přiznal Facebook https://mobil.idnes.cz/facebook-messenger-cte-zpravy-a-obrazky-f0j-/mob_tech.aspx?c=A180405_103259_mob_tech_oma Facebook má další problém. Aplikace pro Android roky sbírala informace o hovorech a SMS https://smartmania.cz/facebook-ma-dalsi-problem-aplikace-pro-android-roky-sbirala-informace-o-hovorech-a-sms/ Bezpečný Facebook by musel být placený, říká k únikům redaktor Technetu Zdroj: https://technet.idnes.cz/rozstrel-facebook-unik-dat-e-mail-telefonni-cislo-f70-/sw_internet.aspx?c=A180405_112531_domaci_fer Malware ve značkovém telefonu z výroby není sci-fi. Odhalili jich 5 milionů Zdroj: https://mobil.idnes.cz/malware-skodlivy-kod-rottensys-miliony-smartphonu-reklama-generovani-statisicovych-prijmu-idy-/mob_tech.aspx?c=A180321_165349_mob_tech_ram