Жила-была в красивом домике коза со своими семью козлятами…
– Никому не открывайте. Помните, что здесь неподалеку бродит злой волк. Сам он серый, лапы у него огромные и страшные, а голос злой и противный. Если он постучит, не открывайте!
Коза рисует портрет возможного нарушителя. Она не догадывается, что он может выглядеть и иначе! Но это типично для начинающего специалиста в ИБ. Помните! Нарушителем может быть ЛЮБОЙ! Даже тот, кому вы, безусловно, доверяете!
Когда она вышла из дома и остановилась поговорить о своих опасениях с соседкой, волк подслушивал, спрятавшись неподалеку.
Не болтайте о своих проблемах и планах, особенно в местах, не предназначенных для проведения совещаний. Оборудуйте комнату для ведения переговоров!
– Вот и хорошо! – сказал волк. – Раз коза идет на базар, то я пойду к ней домой и съем козлят.
Стараясь не попадаться никому на глаза, он пришел к домику козы и закричал своим страшным голосом:
– Отворитеся-отопритеся! Я ваша мама, я с базара пришла.
Обратите внимание, в отличие от прошлой сказки, здесь получения права войти в систему (в дом) используется уже многофакторная аутентификация. Получается что коза умнее разбойников? Факторы – тембр голоса и кодовая фраза.
Услышав грубый голос, козлята вспомнили наставления мамы (Учите пользователей правилам!!!) и говорят волку из-за закрытой двери:
– Мы тебя узнали! Ты волк! У нашей мамы голосок нежный да сладкий, а не противный и грубый, как у тебя. Иди прочь, мы тебе никогда не откроем! (Кодовая фраза совпала, тембр не подошел, второй фактор).
И как ни стучал волк, козлята не открыли ему.
Тогда волк побежал к кондитеру и попросил у него пирог с медом. Волк надеялся, что от меда голос у него станет сладким, как у козы. И в самом деле, как только он проглотил пирог, ему показалось, что голос его и впрямь стал таким, как он хотел. (Обратите внимание, используемые для аутентификации факторы должны быть неотчуждаемы! Т.е. если вы прозевали и ваш PIN-код смогли услышать, а затем подделать кредитную карту, вы же сами и виноваты. Вы никогда никому ничего не докажете!!!).
И волк вернулся к домику.
– Отворитеся-отопритеся! Я ваша мама, я с базара пришла. Открывайте! – пропел он.
На этот раз козлята растерялись: уж очень голос был похож на мамин. Они уже собирались открыть дверь, как вдруг черный козленок засомневался:
– А покажи нам свою ножку, мама!
Ничего не подозревая, волк поднес лапу к окну, и козлята, увидев волосатую лапищу, поняли, что за дверью стоит волк.
– Ты не наша мама, у тебя такие страшные ножищи. Иди прочь, гадкий волк! – закричали они.
И на этот раз, как волк ни старался, дверь осталась запертой. (Дополнительные рубежи проверки затрудняют взлом!!!)
Тогда волк побежал на мельницу, нашел там мешок с белой мукой и запустил туда свои лапы, отчего они у него стали совсем белыми.
– Отворитеся-отопритеся! Я ваша мама, я с базара пришла. Открывайте!
Голос был похож на мамин, но недоверчивые козлята тут же попросили:
– Покажи нам свою ножку, мама!
Волк поднял белую, всю в муке, лапу, и козлята уверенно открыли дверь.
Если уж вы используете многофакторную аутентификацию с дополнительными рубежами проверки, постарайтесь уберечься от фальшивых ключей, сделайте их изготовление максимально сложным. Иначе сожрут вас, как волк козлят!
Жил-был старик со старухою.
Просит старик:
– Испеки, старуха, колобок.
– Из чего печь-то? Муки нету.
– Э-эх, старуха! По коробу поскреби, по сусеку помети; авось муки и наберется.
Взяла старуха крылышко, по коробу поскребла, по сусеку помела, и набралось муки пригоршни с две.
Замесила на сметане, изжарила в масле и положила на окошечко постудить.
Создали значит ИТ-отдел и поручили ему жить самостоятельно да добро наживать. Из последних сил тужились, чтобы было как у «людей». Да не тут-то было.
Колобок полежал-полежал, да вдруг и покатился – с окна на лавку, с лавки на пол, по полу да к дверям, перепрыгнул через порог в сени, из сеней на крыльцо, с крыльца на двор, со двора за ворота, дальше и дальше.
Решил ИТ-директор что он всех умнее и сам знает что нужно бизнесу, мол, чего их спрашивать, мы же ИТ, самые умные. И встретилась ему на большом пути первая опасность…
Катится колобок по дороге, а навстречу ему заяц:
– Колобок, колобок! Я тебя съем!
– Не ешь меня, косой зайчик! Я тебе песенку спою, – сказал колобок и запел:
– Я поскребён метен, на сметане мешон,
Я в масле пряжон, на окошке стужон;
Я от дедушки ушел, я от бабушки ушел,
От тебя, зайца, не хитро уйти!
И покатился себе дальше; только заяц его и видел!
Короче, опасность проигнорировали и исключили ее возникновение. Загордились сильно, а как же, мы ж мол вирусную атаку отразили (или еще от какой-то дряни спаслись), в конце-концов, почту работать заставили, вот какие умные
Впереди были еще две проблемы, но от них удалось ИТ-отделу увернуться. Ну как же собой не гордиться! Как же не хвастаться!
Однако и на старуху бывает своя проруха…
Катится, катится колобок, а навстречу ему лиса: – Здравствуй, колобок! Какой ты хорошенький!
А колобок запел…
Но… славная лиса владела основным приемом социальной инженерии – ЛЕСТЬЮ! И вот тут уже не выдержали ни ИТ отдел, ни ИБ. Всем хочется слышать какие они мудрые да какие незаменимые… Вот только не понимают, что чаще всего слышат эту лесть в последний раз! – Какая славная песенка! – сказала лиса. – Но ведь я, колобок, стара стала, плохо слышу; сядь-ка на мою мордочку, да пропой еще разок погромче. Колобок вскочил лисе на мордочку и запел ту же песню. – Спасибо, колобок! Славная песенка, еще бы послушала! Сядь-ка на мой язычок да пропой в последний разок, – сказала лиса и высунула свой язык. Колобок сдуру прыг ей на язык, а лиса – ам его! – и скушала.
Вывод прост. ЕСЛИ ТЕБЯ ХВАЛИТ ПЕРВЫЙ ВСТРЕЧНЫЙ, ПОДУМАЙ, СМОЖЕШЬ ЛИ ТЫ РАСПЛАТИТЬСЯ ЗА ЭТУ ПОХВАЛУ…
PS
А СОТРУДНИКАМ ИБ НУЖНО ПОЧАЩЕ НАПОМИНАТЬ ПОЛЬЗОВАТЕЛЯМ ОБ ОПАСНОСТЯХ АТАК СОЦИАЛЬНОЙ ИНЖЕНЕРИИ. ВЕДЬ НА ДУРАКА НЕ НУЖЕН НОЖ, ЕМУ С ТРИ КОРОБА НАВРЕШЬ И ДЕЛАЙ С НИМ ЧТО ХОШЬ! НО ЭТО УЖЕ ДРУГАЯ СКАЗКА.
Жили-были дед да баба. Была у них курочка ряба. Снесла курочка яичко, не простое – золотое.
Создали ИТ-систему. Не простую. А уж очень важную. И дорогую. И пригласили специалистов тестировать безопасность. Первая Tiger Team называлась Дед. И была она исключительно мужской
Дед бил, бил – не разбил.
Ничего не вышло у первой команды. То ли работали неправильно, то ли не то тестили. Но не успокоилось ИТ, решило попробовать другую команду – «Баба»
Баба била, била – не разбила.
И у этих ничего не вышло. Обрадовалось ИТ, решило руководство, что все хорошо, успокоилось. Да не тут-то было! Пришел непонятно откуда злоумышленник, которого не ждали, нашел самое слабое звено, ударил по нему и… Упала ИТ система! Упала! Рухнула!!!
Мышка бежала, хвостиком задела, яичко упало и разбилось.
Дед плачет, баба плачет, а курочка кудахчет:
– Не плачь, дед, не плачь, баба: снесу вам яичко не золотое – простое!
Вывод. Не стоит расслабляться, если при проверке вы не обнаружили уязвимых мест. Чаще всего это означает что вы просто не там искали! И помните! Прочность всей цепи равна прочности самого слабого звена! Ищите это слабое звено! НЕ РАССЛАБЛЯЙТЕСЬ!
В данной сказке мы с вами поговорим о том, как руководство фирмы своими руками воспитает инсайдеров, успешно убивая лояльность в своих сотрудниках
Лиса с журавлем подружились
Взяли толковых сотрудников ИТ и ИБ на работу в преуспевающую фирму. Руководство и так и эдак к ним. Давайте мол, не просто работать вместе, а дружить, мы ж такие хорошие и так вас любим. Но вот пришло время оплачивать успешно завершенный проект. И решило руководство распределять премию.
Вот вздумала лиса угостить журавля, пошла звать его к себе в гости:
– Приходи, куманек, приходи, дорогой! Уж я тебя угощу!
Пошел журавль на званный пир. А лиса наварила манной каши и размазала по тарелке. Подала и потчевает:
– Покушай, голубчик куманек, – сама стряпала.
Журавль стук-стук носом по тарелке, стучал, стучал – ничего не попадает!
А лисица лижет себе да лижет кашу, так все сама и съела.
Кашу съела и говорит:
– Не обессудь, куманек! Больше потчевать нечем.
Вот и распределили премию. Вся слава и премия досталась руководству (как обычно, впрочем), а ИТ досталось большое спасибо. Ну и понятно, зачем же с сотрудниками делить славу и деньги? Это и самому руководству пригодится…
И поняли сотрудники, что нечего им ждать от данного руководства. Ну и решили, что стоит ответить руководству той же монетой. Вот так и появляются инсайдеры
Журавль ей отвечает:
– Спасибо, кума, и на этом! Приходи ко мне в гости.
На другой день приходит лиса к журавлю, а он приготовил окрошку, положил в кувшин с узким горлышком, поставил на стол и говорит:
– Кушай, кумушка! Право, больше нечем потчевать.
Лиса начала вертеться вокруг кувшина. И так зайдет, и эдак, и лизнет его, и понюхает-то, – никак достать не может: не лезет голова в кувшин.
А журавль клюет себе да клюет, пока все не съел.
– Ну, не обессудь, кума! Больше угощать нечем!
Взяла лису досада. Думала, что наестся на целую неделю, а домой пошла – не солоно хлебала. Как аукнулось, так и откликнулось!
С тех пор и дружба у лисы с журавлем врозь.
Закончилась сказка не так красиво. ИТ отдел умудрился поставить в проекте логическую бомбу, а безопасники помогли им унести информацию. Вывод прост. Не стоит своими руками творить инсайдеров в своей организации. Господа руководители, помните, не стоит своими руками воспитывать себе врагов! Если вы зарабатываете, на своих сотрудниках, то помните, что выплатить премию вам обойдется гораздо дешевле, чем построить защиту от инсайдеров!!!
Бежала однажды лиса по дороге, засмотрелась на ворону и упала в колодец. Воды в колодце было немного: утонуть нельзя, но и выскочить – тоже нельзя.
Сидит лиса в колодце и думает, что делать? (Вот этим же вопросом зачастую задаются злоумышленники. Как сделать так, чтобы и информацию добыть и целым уйти.).
В это время по дороге шел козел – умная голова. Заглянул в колодец и увидел там лису.
О проекте
О подписке