Penetratsion testlash va ijtimoiy muhandislik


ULASHISH

Penetratsion testlash va ijtimoiy muhandislik

Penetratsion testlash boshqa hujumchilardan oldin xizmatlar va tashkilotlardagi zaifliklarni aniqlashga urinish uchun proaktiv chora sifatida xizmat qiladi.

Penetratsion testlash ko‘plab sohalarda taklif etilishi mumkin, masalan:

  • Veb-ilovalar. Doimiy ravishda yangi veb-ilovalar ishlab chiqilib, chiqarilmoqda.
  • Tarmoq va infratuzilma. Ko‘plab ilovalar veb-ilova emas, balki boshqa protokollardan foydalanadi. Tashkilotning bunday ilovalari ham tashqi, ham ichki tarmoqda joylashgan bo‘lishi mumkin.
  • Ichki testlash / zararlangan kompyuter simulyatsiyasi. Agar foydalanuvchi tizimiga zararli dastur tushsa-chi? Bu deyarli hujumchining o‘sha tizimda bevosita klaviatura ortida o‘tirishiga teng bo‘lib, har qanday tashkilot uchun jiddiy xavf tug‘diradi.
  • Tashkilotni tashqi testlash. Penetratsion testerlar uchun butun tashkilotni qamrov (scope) sifatida oladigan test. Bu ideal holat, biroq ko‘pincha bunga uzoq muddat e’tibor qaratadigan o‘z ichki penetratsion testlash jamoasiga ega bo‘lishni yoki ushbu testni o‘tkazish uchun tashqi jamoani yollashga katta xarajatlarni talab qiladi.
  • O‘g‘irlangan noutbuk ssenariysi. Quyidagi ssenariylarimizda batafsil tasvirlangan.
  • Mijoz tomonidagi ilovalar. Korxonada C, C++, Java, Flash, Silverlight kabi turli tillarda yozilgan ko‘plab ilovalar yoki boshqa kompilyatsiya qilingan dasturiy ta’minot mavjud. Penetratsion test ushbu aktivlarga ham qaratilishi mumkin.
  • Simsiz tarmoqlar. WIFI’ni buzib kirish mumkinmi, qurilmalarda eskirgan va zaif dasturiy ta’minot bormi, simsiz tarmoq bilan boshqa tarmoqlar o‘rtasida to‘g‘ri segmentatsiya qurilganmi — shularni aniqlashga xizmat qiladigan test.
  • Mobil ilovalar (Android, Windows Phone, IOS). Mobil ilovalarda zaifliklar bo‘lishi mumkin, shuningdek ular korxona ichida joylashgan tizimlarga ulanishlar va havolalarni o‘z ichiga olishi mumkin. Mobil ilovalarda API kalitlari kabi maxfiy ma’lumotlar ham saqlanishi mumkin va hujumchilar ulardan osongina foydalanib qolishi mumkin.
  • Ijtimoiy muhandislik. Quyidagi ssenariylarimizda batafsil tasvirlangan.
  • Fishing va vishing. Quyidagi ssenariylarimizda batafsil tasvirlangan.
  • Jismoniy. Penetratsion testlash jamoasi biror joyga noutbuk bilan kelib, tarmoq ulanishiga ulansa nima bo‘lishini tekshirib ko‘rishi mumkin. Jismoniy hujumlar joylarga qarshi boshqa turdagi yashirin hujumlarni ham o‘z ichiga olishi mumkin.
  • ICS ("Industrial Control Systems") / SCADA ("Supervisory Control And Data Acquisition"). Bu tizimlar odatda tashkilotlardagi eng zaif va muhim aktivlarning bir qismini boshqaradi, shu sababli ular sinchkovlik bilan tekshirilishi kerak.

Ma’lumotsiz, qisman ma’lumotli va to‘liq ma’lumotli penetratsion testlash

Kelishuvga qarab, tashkilot penetratsion testlashni o‘tkazayotgan jamoaga ma’lumot berish-bermaslikni hal qilishi mumkin. Ma’lumotsiz penetratsiya (ba’zan black-box deb ataladi) hujumchiga oldindan hech qanday ma’lumot berilmasligini anglatadi. Qisman ma’lumotli testda (ba’zan grey-box test deb ataladi) hujumchilarga ma’lum ma’lumotlar beriladi, to‘liq ma’lumotli penetratsion testda (ba’zan white-box deb ataladi) esa penetratsion testerlarda manba kodi, tarmoq diagrammalari, loglar va boshqa kerakli hamma narsa bo‘ladi.

Tashkilot penetratsion testlash jamoasiga qanchalik ko‘p ma’lumot bera olsa, jamoa shunchalik ko‘p foyda keltira oladi.


O‘g‘irlangan noutbuk ssenariysi

Ajoyib penetratsion test ssenariylaridan biri — o‘g‘irlangan yoki yo‘qolgan noutbukning oqibatlarini isbotlash. Tizimlarda hujumchilar nishondagi tashkilotga kirish uchun foydalanishi mumkin bo‘lgan imtiyozlar va hisob ma’lumotlari mavjud.

Tizim parol bilan himoyalangan bo‘lishi mumkin, biroq hujumchilarga bu himoyani chetlab o‘tish imkonini beradigan ko‘plab usullar mavjud. Masalan:

  • Tizimning qattiq diski to‘liq shifrlanmagan bo‘lishi mumkin, bu esa hujumchiga ma’lumotlar va hisob ma’lumotlarini ajratib olish uchun qattiq diskni o‘z tizimiga ulash (mount qilish) imkonini beradi. Bu hisob ma’lumotlari, o‘z navbatida, buzilishi va tashkilotning ko‘plab tizimga kirish sahifalarida qayta ishlatilishi mumkin.
  • Foydalanuvchi tizimni qulflagan bo‘lishi mumkin, ammo u hali ham tizimdan chiqmagan. Tizim qulflangan bo‘lsa ham, bu foydalanuvchining ilovalari va jarayonlari fonda ishlab turadi. Hujumchilar tizimga, masalan, USB orqali zararli tarmoq kartasini qo‘shishga urinishi mumkin. Bu tarmoq kartasi tizimning internetga chiqishi uchun afzal ko‘riladigan yo‘lga aylanishga harakat qiladi. Agar tizim ushbu tarmoq kartasidan foydalansa, hujumchilar endi tarmoq trafigini ko‘rishi va maxfiy ma’lumotlarni topishga, hatto ma’lumotlarni o‘zgartirishga urinishi mumkin.

Hujumchilar tizimga kirish huquqini qo‘lga kiritishi bilanoq, undagi ma’lumotlarni talon-taroj qilishni boshlashi mumkin, bu ma’lumotlar esa hujumchilarning maqsadlarini yanada ilgari surish uchun ishlatilishi mumkin.


Ijtimoiy muhandislik

Tizim faqat eng zaif a’zosi qadar kuchli bo‘ladi va ko‘pincha bu inson hisoblanadi. Ijtimoiy muhandislik foydalanuvchilarni ular niyat qilmagan harakatlarni bajarishga aldashga urinadigan hujumlar bilan nishonga olishni o‘z ichiga oladi. Bunday usul juda ommabop bo‘lib, dunyodagi eng yirik buzib kirishlarning ko‘pchiligida ijtimoiy muhandislik usullaridan foydalanilgan.

Ijtimoiy muhandislik ko‘pincha qurbonlarni harakatlarga ko‘ndirish uchun muayyan jihatlardan suiiste’mol qilishga urinadi, masalan:

  • Ko‘pchilik odamlar, ayniqsa notanish kishilarga nisbatan xushmuomala bo‘lishni istaydi
  • Mutaxassislar yaxshi xabardor va aqlli ko‘rinishni xohlaydi
  • Agar sizni maqtashsa, ko‘pincha ko‘proq gapirasiz va ko‘proq narsani oshkor qilasiz
  • Ko‘pchilik odamlar shunchaki yolg‘on gapirish uchun yolg‘on gapirmaydi
  • Ko‘pchilik odamlar ular haqida qayg‘urayotgandek ko‘ringan kishilarga mehribonlik bilan javob beradi

Kimdir yaxshi uyushtirilgan ijtimoiy muhandislik hujumi qurboni bo‘lganda, u ko‘pincha umuman hujumga uchraganini sezmaydi.


Ijtimoiy muhandislik ssenariysi: yordam berishga intilish

Odamlar odatda bir-biriga yordam berishni xohlaydi. Biz yaxshi ishlar qilishni yoqtiramiz!

Tasavvur qiling: Eve qog‘ozlari qahvaga bo‘kib ketgan holda yirik korporativ ofisning qabulxonasiga yugurib kiradi. Qabulxona xodimi Eve’ning qiynalayotganini aniq ko‘radi va nima bo‘layotganiga hayron bo‘ladi. Eve 5 daqiqadan keyin ish suhbati borligini va suhbat uchun hujjatlarini chop etishi juda zarurligini tushuntiradi.

Eve oldindan ulangan kompyuterlarni egallash uchun mo‘ljallangan hujjatlar joylangan zararli USB fleshkani tayyorlab qo‘ygan. U qabulxona xodimiga zararli USB fleshkani uzatadi va tabassum bilan hujjatlarni chop etib berishini so‘raydi. Hujumchilarga ichki tarmoqdagi tizimni zararlash uchun aynan shu yetarli bo‘lishi mumkin, bu esa ularga yana ko‘proq tizimlarni egallash (pivot qilish) imkonini beradi.



Ijtimoiy muhandislik ssenariysi: qo‘rquvdan foydalanish

Odamlar ko‘pincha muvaffaqiyatsizlikka uchrashdan yoki buyruqni bajarmay qolishdan qo‘rqadi. Hujumchilar ko‘pincha qurbonlarni o‘zlariga kerakli ishni qilishga majburlash uchun qo‘rquvdan foydalanadi. Masalan, ular o‘zini ma’lumot so‘rayotgan kompaniya direktori qilib ko‘rsatishga urinishi mumkin. Balki ijtimoiy tarmoqdagi biror post direktorning ta’tilda ekanini oshkor qilgandir va bundan hujumni uyushtirishda foydalanish mumkin.

Qurbon, ehtimol, direktorga e’tiroz bildirishni xohlamaydi, direktor ta’tilda bo‘lgani uchun esa ma’lumotni tekshirish qiyinroq bo‘lishi mumkin.


Ijtimoiy muhandislik ssenariysi: o‘zaro yaxshilikdan foydalanish

O‘zaro yaxshilik (reciprocation) — bu javoban biror narsa qilish, masalan, kimdir sizga ko‘rsatgan mehribonlikka javob qaytarish.

Tasavvur qiling, kimdir ofis binongizning asosiy eshigidan kirishingiz uchun eshikni ushlab turibdi. Shu sababli siz ham javoban keyingi eshikni o‘sha odam uchun ushlab turishni xohlashingiz ehtimoli katta. Bu eshik kirish nazorati ostida bo‘lishi, ya’ni xodimlardan o‘z beyjlarini ko‘rsatishni talab qilishi mumkin, ammo xuddi shunday mehribonlikka javob qaytarish uchun eshik ochiq ushlab turiladi. Bu tailgating (ergashib kirish) deb ataladi.


Ijtimoiy muhandislik ssenariysi: qiziquvchanlikdan foydalanish

Odamlar tabiatan qiziquvchan. Agar ofis binosi tashqarisida yerda yotgan USB fleshkani topib olsangiz, nima qilgan bo‘lardingiz? Uni kompyuterga ulaysizmi? Agar USB fleshkada "Ish haqi ma’lumotlari - so‘nggi yangilanishlar" nomli hujjat bo‘lsa-chi?

Hujumchi kimdir ularni kompyuterga ulashidan umid qilib, xodimlar bo‘ladigan hudud atrofiga ataylab ko‘plab zararli USB fleshkalarni tashlab qo‘yishi mumkin.

Hujjatlarda zararli makroslar yoki eksploitlar bo‘lishi mumkin yoki ular shunchaki foydalanuvchilarni o‘zlarini xavf ostiga qo‘yadigan muayyan harakatlarni bajarishga aldashi mumkin.


Fishing (phishing)

Fishing — odatda elektron pochta orqali amalga oshiriladigan usul. Hujumchilar xodimlarni hisob ma’lumotlari kabi maxfiy ma’lumotlarni berishga yoki hujumchilarga tizim ustidan nazoratni beradigan zararli ilovalarni o‘rnatishga majburlash va aldashga urinadi.

Phishing

Fishing — hujumchilar buzib kirish uchun keng qo‘llaydigan usul, penetratsion testerlar ham undan foydalanishga urinishi mumkin. Kiberxavfsizlikda inson omilini hech qachon kam baholamaslik muhim. Jarayonda odamlar ishtirok etar ekan, fishing hujumchilar uchun tizimlarga kirishning doimo mavjud yo‘li bo‘lib qoladi.

Fishingdan odamlar xato qilishini isbotlash uchun emas, balki o‘sha xatolarning oqibatlarini ko‘rsatish uchun foydalanish kerak. U, shuningdek, spamga qarshi filtrlarning ishonchliligini va foydalanuvchilarning xabardorligini sinash uchun ham ishlatilishi mumkin.

Bitta raund o‘rniga ko‘plab fishing urinishlaridan iborat kampaniya o‘tkazish mumkin. Bir necha fishing raundidan iborat kampaniya tashkilotning umumiy xabardorlik darajasini aniqlashga yordam beradi, shuningdek xodimlarga foydalanuvchilarimizni nafaqat hujumchilar, balki hatto xavfsizlik bo‘limi ham aldashga urinayotganini bildirib qo‘yadi.


Vishing

Vishing — shubhalanmayotgan xodimlarni hujumchilar uchun biror harakatni bajarishga undash maqsadida telefon qo‘ng‘iroqlaridan foydalanish. Agar xodim telefonda tanish odam, afzali vakolatga ega kishi bilan gaplashayotganiga ishonsa, uni istalmagan harakatlarni bajarishga aldash mumkin.

Vishing

Mana Eve Alice’ga qo‘ng‘iroq qiladigan misol:

Eve: Hello, this is Miss Eve calling. I was told to call you personally by the CEO Margarethe; she said you would be able to help. Alice: Ok... What can I do for you? Eve: Margarethe is travelling right now, but urgently requests her password to be reset so we can get on with a business meeting happening the moment she lands. Eve: We urgently request for her email password to be reset so she can deliver the meeting. Eve: Can you proceed to reset her password to Margareth123? Alice: I am not sure... Eve: Please, Margarethe asked for you personally to comply with this request. It must be done now, I don't want to think of the consequences if not... Alice: Ok. Password is reset

Vishing orqali qurbonlarni maxfiy ma’lumotlarni oshkor qilishga undashga urinish mumkin. Masalan, hujumchi maxfiy hujjat yoki elektron jadval nusxasini so‘rashi mumkin.



W3Schools Pathfinder

Yutuqlaringizni kuzating – bu bepul!