SlideShare une entreprise Scribd logo
1  sur  32
Социальная инженерия:
искусство «взлома» людей


              Александр Дорофеев
                      CISA, CISSP
           Учебный центр "Эшелон"
Содержание

• Определения
• Тернистый путь инсайдера
• Приемы социальных хакеров
• Контрмеры
Если войско могучее, нападай на
его командира. Если командир
мудр, воздействуй на его чувства.
Когда его воинский дух ослабнет,
сила войска растает сама.
(стратагема "Красавица")
Что такое социальная инженерия?

Social engineering, in the context of security,
is understood to mean the art of manipulating
people into performing actions or divulging
confidential information (Wikipedia ENG)

          Социальная инженерия — это метод управления
          действиями человека без использования технических
          средств. Метод основан на использовании слабостей
          человеческого фактораи считается очень разрушительным
          (Wikipedia RUS).

                              Social Engineering is defined as the process
                              of deceiving people into giving away access
                              or confidential information
                              (http://www.social-engineer.org).
В социальную инженерию ИТ-
специалисты любят включать все, что не
           относится к ИТ.
Наше определение
Социальная инженерия — это коммуникативные методы воз
действия на людей, нацеленные на выполнение необходимых
злоумышленнику действий.




 ∑
               психология +
                   + военное искусство

               управление
                        +
                                политтехнологии

                            +     …
Примеры использования

• фишинг
• «таинственный покупатель»
• вербовка, например, в секту
• соблазнение
• шантаж
• рейдерский захват бизнеса
• черный PR
• и многое другое
Кто такой «инсайдер»?

CERT: A malicious insider threat to an organization is a current
or former employee, contractor, or other business partner
who has or had authorized access to an organization's network,
system, or data and intentionally exceeded or misused that access
 in a manner that negatively affected the confidentiality, integrity,
 or availability of the organization's information or information systems

Наше определение: человек, имеющий непосредственный доступ
к активам: информации, системам, людям и т.п. Старомодный
синоним: агент.
Тернистый путь инсайдера
Внедрение




Рекомендации    «Случайное»   Демонстрация
                знакомство    полезности
Установление доверительных
        отношений


                чтение по
                  лицам
                     транзактный
            MBTI        анализ
                       язык
                   телодвижений

               нлп
MBTI
16 типов
НЛП

• Cпособ (язык) описания субъективного опыта человека,
  его мыслительных, поведенческих и коммуникативных
  паттернов. НЛП помогает понять как люди
  воспринимают мир вокруг, как они общаются друг с
  другом, описывает стратегии поведения
НЛП: классификация людей

            Визуал - основной канал
            восприятия - зрение.
            "смотри!", "представь!"


            Аудиал - основной канал
            восприятия - слух.
            "послушай!"


            Кинестик - основной канал
            восприятия - ощущения.
            "чувствуешь?"
НЛП: глазные ключи доступа
НЛП: раппорт

• Раппорт (от английского: Rapport) — установление
  психической связи с человеком или группой людей.
• Раппорт устанавливается с помощью подстройки:
   o по позе
   o по дыханию
   o по мимике
   o по жестам
   o по голосу
   o по убеждениям
• Пример неосознанного раппорта: заразительность
  зевоты, или ситуация, когда один из вместе одинаково
  сидящих людей перекладывает одну ногу с другой, а
  вслед за ним это невольно повторяют и другие.
НЛП: полезные материалы

• "НЛП. Техники россыпью" Сергей Горин
• "Оружие-слово" Сергей Горин
Чтение по лицам
Микровыражение — короткое непроизвольное
выражение лица, появляющееся на лице человека,
пытающегося скрыть или подавить эмоции.
Микровыражения не
поддаются сознательному
       контролю
http://www.artnatomia.net/uk/artnatom
Чтение по лицам: полезные материалы


• книги:
   o "Психология лжи. Обмани меня, если сможешь", Пол
     Экман
   o "Психология эмоций. Я знаю, что ты чувствуешь", Пол
     Экман
   o "Узнай лжеца по выражению лица.", Пол Экман


• видео для самостоятельного обучения:
   o Записи выпусков передачи "Временно доступен"
   o Записи всевозможных реалити-шоу
Язык телодвижений
Язык тела: полезные материалы


• книги:
   o "Новый язык телодвижений. Расширенная версия"
     Алан Пиз, Барбара Пиз
   o "Я вижу, о чем вы думаете" Джо Наварро, Марвин
     Карлинс
   o "Как разоблачить лжеца", Грегори Хартли, Марианн
     Каринч
• передачи Body Talk от 4 Сhannel (Великобритания).
• видео для самостоятельной подготовки - то же, что и для
  изучения мимических реакций.
Сбор информации/провокация
Человеческие уязвимости
Управленческое искусство


Из аннотации: «Книга посвящена
методам и технике успешного ведения
борьбы за перехват и удержание
управления, которой так богата
жизнь каждого активного человека:...»
Стратагемы


Из аннотации: «Книга рассчитана
на людей честных, не очень
честных и просто обманщиков.»
Манипуляции


Из аннотации: «Манипуляция –
это интересная и захватывающая
 игра, которая помогает нам
в достижении поставленных целей...»
Ключевые факторы успешного
           противодействия
• знание о существующих угрозах со стороны
  недоброжелателей
• знание об используемых инсайдерами технологиях
• наличие инфраструктуры в компании для мониторинга
  за действиями сотрудников
• возможность «наводить справки»
• умение становиться «непрозрачным»
• соблюдение правил «личной» безопасности высшим
  руководством компании
Задавайте вопросы!



                   Александр Дорофеев
         e-mail: adorofeev@uc-echelon.ru

Contenu connexe

Similaire à Social engineering

Insight nimax agency_lecture
Insight nimax agency_lectureInsight nimax agency_lecture
Insight nimax agency_lectureNimax
 
Personal power yn 21_11_17
Personal power yn 21_11_17Personal power yn 21_11_17
Personal power yn 21_11_17Yuri Navruzov
 
Олег Афанасьев. Мастер-класс. Манипуляции руководителем. Friends Time. Днепро...
Олег Афанасьев. Мастер-класс. Манипуляции руководителем. Friends Time. Днепро...Олег Афанасьев. Мастер-класс. Манипуляции руководителем. Friends Time. Днепро...
Олег Афанасьев. Мастер-класс. Манипуляции руководителем. Friends Time. Днепро...Oleg Afanasyev
 
правда про ложь
правда про ложьправда про ложь
правда про ложьVlad Styran
 
Психология рекламы, или Так устроен человек
Психология рекламы, или Так устроен человекПсихология рекламы, или Так устроен человек
Психология рекламы, или Так устроен человекOlga Vaganova
 
Презентация к исследовательской работе: "Влияние средств массовой информации ...
Презентация к исследовательской работе: "Влияние средств массовой информации ...Презентация к исследовательской работе: "Влияние средств массовой информации ...
Презентация к исследовательской работе: "Влияние средств массовой информации ...Калинкина Наталья
 
Коммуникации с провокациями: как избежать негативных последствий и получить п...
Коммуникации с провокациями: как избежать негативных последствий и получить п...Коммуникации с провокациями: как избежать негативных последствий и получить п...
Коммуникации с провокациями: как избежать негативных последствий и получить п...Max Kornev
 
коммуникации с провокациями
коммуникации с провокациями коммуникации с провокациями
коммуникации с провокациями Татьяна Воробей
 
Psychology for managers in it. it arena 2014 10-03
Psychology for managers in it. it arena 2014 10-03Psychology for managers in it. it arena 2014 10-03
Psychology for managers in it. it arena 2014 10-03Рубен Мелконян
 
икра инсайт 13 10 13
икра инсайт 13 10 13икра инсайт 13 10 13
икра инсайт 13 10 13Dina Iskhakova
 
Личность в цифровом мире
Личность в цифровом миреЛичность в цифровом мире
Личность в цифровом миреVictor Agroskin
 
соционика методический материал. о функциях.
соционика методический материал. о функциях.соционика методический материал. о функциях.
соционика методический материал. о функциях.Evangelaina
 
соционика методический материал. о функциях.
соционика методический материал. о функциях.соционика методический материал. о функциях.
соционика методический материал. о функциях.Evangelaina
 
Анна Валенса. Гуманітарні технології і безпека України
Анна Валенса. Гуманітарні технології і безпека України Анна Валенса. Гуманітарні технології і безпека України
Анна Валенса. Гуманітарні технології і безпека України Дмитрий Лубкин
 
III Ежегодный Кадровый Симпозиум, Чурина Е. Н.
III Ежегодный Кадровый Симпозиум, Чурина Е. Н.III Ежегодный Кадровый Симпозиум, Чурина Е. Н.
III Ежегодный Кадровый Симпозиум, Чурина Е. Н.BI TO BE
 

Similaire à Social engineering (20)

Social Eengineering
Social EengineeringSocial Eengineering
Social Eengineering
 
Манипуляция в текстах
Манипуляция в текстахМанипуляция в текстах
Манипуляция в текстах
 
Insight nimax agency_lecture
Insight nimax agency_lectureInsight nimax agency_lecture
Insight nimax agency_lecture
 
Personal power yn 21_11_17
Personal power yn 21_11_17Personal power yn 21_11_17
Personal power yn 21_11_17
 
Олег Афанасьев. Мастер-класс. Манипуляции руководителем. Friends Time. Днепро...
Олег Афанасьев. Мастер-класс. Манипуляции руководителем. Friends Time. Днепро...Олег Афанасьев. Мастер-класс. Манипуляции руководителем. Friends Time. Днепро...
Олег Афанасьев. Мастер-класс. Манипуляции руководителем. Friends Time. Днепро...
 
Правда Про Ложь
Правда Про ЛожьПравда Про Ложь
Правда Про Ложь
 
кризис руководителя на кончиках пальцев
кризис руководителя   на кончиках пальцевкризис руководителя   на кончиках пальцев
кризис руководителя на кончиках пальцев
 
правда про ложь
правда про ложьправда про ложь
правда про ложь
 
Психология рекламы, или Так устроен человек
Психология рекламы, или Так устроен человекПсихология рекламы, или Так устроен человек
Психология рекламы, или Так устроен человек
 
Презентация к исследовательской работе: "Влияние средств массовой информации ...
Презентация к исследовательской работе: "Влияние средств массовой информации ...Презентация к исследовательской работе: "Влияние средств массовой информации ...
Презентация к исследовательской работе: "Влияние средств массовой информации ...
 
Коммуникации с провокациями: как избежать негативных последствий и получить п...
Коммуникации с провокациями: как избежать негативных последствий и получить п...Коммуникации с провокациями: как избежать негативных последствий и получить п...
Коммуникации с провокациями: как избежать негативных последствий и получить п...
 
коммуникации с провокациями
коммуникации с провокациями коммуникации с провокациями
коммуникации с провокациями
 
Psychology for managers in it. it arena 2014 10-03
Psychology for managers in it. it arena 2014 10-03Psychology for managers in it. it arena 2014 10-03
Psychology for managers in it. it arena 2014 10-03
 
икра инсайт 13 10 13
икра инсайт 13 10 13икра инсайт 13 10 13
икра инсайт 13 10 13
 
Личность в цифровом мире
Личность в цифровом миреЛичность в цифровом мире
Личность в цифровом мире
 
соционика методический материал. о функциях.
соционика методический материал. о функциях.соционика методический материал. о функциях.
соционика методический материал. о функциях.
 
соционика методический материал. о функциях.
соционика методический материал. о функциях.соционика методический материал. о функциях.
соционика методический материал. о функциях.
 
Анна Валенса. Гуманітарні технології і безпека України
Анна Валенса. Гуманітарні технології і безпека України Анна Валенса. Гуманітарні технології і безпека України
Анна Валенса. Гуманітарні технології і безпека України
 
III Ежегодный Кадровый Симпозиум, Чурина Е. Н.
III Ежегодный Кадровый Симпозиум, Чурина Е. Н.III Ежегодный Кадровый Симпозиум, Чурина Е. Н.
III Ежегодный Кадровый Симпозиум, Чурина Е. Н.
 
1 3 4 arifhanova
1 3 4 arifhanova1 3 4 arifhanova
1 3 4 arifhanova
 

Plus de cnpo

защита виртуальных сред с помощью сдз Rev01 (short)
защита виртуальных сред с помощью сдз Rev01 (short)защита виртуальных сред с помощью сдз Rev01 (short)
защита виртуальных сред с помощью сдз Rev01 (short)cnpo
 
титов российские Siem системы миф или реальность v03
титов российские Siem системы миф или реальность v03титов российские Siem системы миф или реальность v03
титов российские Siem системы миф или реальность v03cnpo
 
Net graph
Net graphNet graph
Net graphcnpo
 
Net topology
Net topology Net topology
Net topology cnpo
 
Russian information security market
Russian information security marketRussian information security market
Russian information security marketcnpo
 
Certification
CertificationCertification
Certificationcnpo
 
SHA1 weakness
SHA1 weaknessSHA1 weakness
SHA1 weaknesscnpo
 
Politics
PoliticsPolitics
Politicscnpo
 
Siem
SiemSiem
Siemcnpo
 
Licensing
LicensingLicensing
Licensingcnpo
 
Certification
CertificationCertification
Certificationcnpo
 
P dn docs
P dn docsP dn docs
P dn docscnpo
 
Audit intro
Audit introAudit intro
Audit introcnpo
 
Rubicon
RubiconRubicon
Rubiconcnpo
 
Вопросы комплексной защиты информации от программно-аппаратных воздействий в ...
Вопросы комплексной защиты информации от программно-аппаратных воздействий в ...Вопросы комплексной защиты информации от программно-аппаратных воздействий в ...
Вопросы комплексной защиты информации от программно-аппаратных воздействий в ...cnpo
 
Фундамент открытого кода: построение защищенных систем и аудит их безопасности
Фундамент открытого кода: построение защищенных систем и аудит их безопасностиФундамент открытого кода: построение защищенных систем и аудит их безопасности
Фундамент открытого кода: построение защищенных систем и аудит их безопасностиcnpo
 
Сканер-ВС. Сертифицированный инструмент для этичного хакера
Сканер-ВС. Сертифицированный инструмент для этичного хакераСканер-ВС. Сертифицированный инструмент для этичного хакера
Сканер-ВС. Сертифицированный инструмент для этичного хакераcnpo
 
МЭ и СОВ Рубикон
МЭ и СОВ РубиконМЭ и СОВ Рубикон
МЭ и СОВ Рубиконcnpo
 
Почему нужна лицензия
Почему нужна лицензияПочему нужна лицензия
Почему нужна лицензияcnpo
 
Политики ИБ
Политики ИБПолитики ИБ
Политики ИБcnpo
 

Plus de cnpo (20)

защита виртуальных сред с помощью сдз Rev01 (short)
защита виртуальных сред с помощью сдз Rev01 (short)защита виртуальных сред с помощью сдз Rev01 (short)
защита виртуальных сред с помощью сдз Rev01 (short)
 
титов российские Siem системы миф или реальность v03
титов российские Siem системы миф или реальность v03титов российские Siem системы миф или реальность v03
титов российские Siem системы миф или реальность v03
 
Net graph
Net graphNet graph
Net graph
 
Net topology
Net topology Net topology
Net topology
 
Russian information security market
Russian information security marketRussian information security market
Russian information security market
 
Certification
CertificationCertification
Certification
 
SHA1 weakness
SHA1 weaknessSHA1 weakness
SHA1 weakness
 
Politics
PoliticsPolitics
Politics
 
Siem
SiemSiem
Siem
 
Licensing
LicensingLicensing
Licensing
 
Certification
CertificationCertification
Certification
 
P dn docs
P dn docsP dn docs
P dn docs
 
Audit intro
Audit introAudit intro
Audit intro
 
Rubicon
RubiconRubicon
Rubicon
 
Вопросы комплексной защиты информации от программно-аппаратных воздействий в ...
Вопросы комплексной защиты информации от программно-аппаратных воздействий в ...Вопросы комплексной защиты информации от программно-аппаратных воздействий в ...
Вопросы комплексной защиты информации от программно-аппаратных воздействий в ...
 
Фундамент открытого кода: построение защищенных систем и аудит их безопасности
Фундамент открытого кода: построение защищенных систем и аудит их безопасностиФундамент открытого кода: построение защищенных систем и аудит их безопасности
Фундамент открытого кода: построение защищенных систем и аудит их безопасности
 
Сканер-ВС. Сертифицированный инструмент для этичного хакера
Сканер-ВС. Сертифицированный инструмент для этичного хакераСканер-ВС. Сертифицированный инструмент для этичного хакера
Сканер-ВС. Сертифицированный инструмент для этичного хакера
 
МЭ и СОВ Рубикон
МЭ и СОВ РубиконМЭ и СОВ Рубикон
МЭ и СОВ Рубикон
 
Почему нужна лицензия
Почему нужна лицензияПочему нужна лицензия
Почему нужна лицензия
 
Политики ИБ
Политики ИБПолитики ИБ
Политики ИБ
 

Social engineering

  • 1. Социальная инженерия: искусство «взлома» людей Александр Дорофеев CISA, CISSP Учебный центр "Эшелон"
  • 2. Содержание • Определения • Тернистый путь инсайдера • Приемы социальных хакеров • Контрмеры
  • 3. Если войско могучее, нападай на его командира. Если командир мудр, воздействуй на его чувства. Когда его воинский дух ослабнет, сила войска растает сама. (стратагема "Красавица")
  • 4. Что такое социальная инженерия? Social engineering, in the context of security, is understood to mean the art of manipulating people into performing actions or divulging confidential information (Wikipedia ENG) Социальная инженерия — это метод управления действиями человека без использования технических средств. Метод основан на использовании слабостей человеческого фактораи считается очень разрушительным (Wikipedia RUS). Social Engineering is defined as the process of deceiving people into giving away access or confidential information (http://www.social-engineer.org).
  • 5. В социальную инженерию ИТ- специалисты любят включать все, что не относится к ИТ.
  • 6. Наше определение Социальная инженерия — это коммуникативные методы воз действия на людей, нацеленные на выполнение необходимых злоумышленнику действий. ∑ психология + + военное искусство управление + политтехнологии + …
  • 7. Примеры использования • фишинг • «таинственный покупатель» • вербовка, например, в секту • соблазнение • шантаж • рейдерский захват бизнеса • черный PR • и многое другое
  • 8. Кто такой «инсайдер»? CERT: A malicious insider threat to an organization is a current or former employee, contractor, or other business partner who has or had authorized access to an organization's network, system, or data and intentionally exceeded or misused that access in a manner that negatively affected the confidentiality, integrity, or availability of the organization's information or information systems Наше определение: человек, имеющий непосредственный доступ к активам: информации, системам, людям и т.п. Старомодный синоним: агент.
  • 10. Внедрение Рекомендации «Случайное» Демонстрация знакомство полезности
  • 11. Установление доверительных отношений чтение по лицам транзактный MBTI анализ язык телодвижений нлп
  • 12. MBTI
  • 14. НЛП • Cпособ (язык) описания субъективного опыта человека, его мыслительных, поведенческих и коммуникативных паттернов. НЛП помогает понять как люди воспринимают мир вокруг, как они общаются друг с другом, описывает стратегии поведения
  • 15. НЛП: классификация людей Визуал - основной канал восприятия - зрение. "смотри!", "представь!" Аудиал - основной канал восприятия - слух. "послушай!" Кинестик - основной канал восприятия - ощущения. "чувствуешь?"
  • 17. НЛП: раппорт • Раппорт (от английского: Rapport) — установление психической связи с человеком или группой людей. • Раппорт устанавливается с помощью подстройки: o по позе o по дыханию o по мимике o по жестам o по голосу o по убеждениям • Пример неосознанного раппорта: заразительность зевоты, или ситуация, когда один из вместе одинаково сидящих людей перекладывает одну ногу с другой, а вслед за ним это невольно повторяют и другие.
  • 18. НЛП: полезные материалы • "НЛП. Техники россыпью" Сергей Горин • "Оружие-слово" Сергей Горин
  • 20. Микровыражение — короткое непроизвольное выражение лица, появляющееся на лице человека, пытающегося скрыть или подавить эмоции.
  • 23. Чтение по лицам: полезные материалы • книги: o "Психология лжи. Обмани меня, если сможешь", Пол Экман o "Психология эмоций. Я знаю, что ты чувствуешь", Пол Экман o "Узнай лжеца по выражению лица.", Пол Экман • видео для самостоятельного обучения: o Записи выпусков передачи "Временно доступен" o Записи всевозможных реалити-шоу
  • 25. Язык тела: полезные материалы • книги: o "Новый язык телодвижений. Расширенная версия" Алан Пиз, Барбара Пиз o "Я вижу, о чем вы думаете" Джо Наварро, Марвин Карлинс o "Как разоблачить лжеца", Грегори Хартли, Марианн Каринч • передачи Body Talk от 4 Сhannel (Великобритания). • видео для самостоятельной подготовки - то же, что и для изучения мимических реакций.
  • 28. Управленческое искусство Из аннотации: «Книга посвящена методам и технике успешного ведения борьбы за перехват и удержание управления, которой так богата жизнь каждого активного человека:...»
  • 29. Стратагемы Из аннотации: «Книга рассчитана на людей честных, не очень честных и просто обманщиков.»
  • 30. Манипуляции Из аннотации: «Манипуляция – это интересная и захватывающая игра, которая помогает нам в достижении поставленных целей...»
  • 31. Ключевые факторы успешного противодействия • знание о существующих угрозах со стороны недоброжелателей • знание об используемых инсайдерами технологиях • наличие инфраструктуры в компании для мониторинга за действиями сотрудников • возможность «наводить справки» • умение становиться «непрозрачным» • соблюдение правил «личной» безопасности высшим руководством компании
  • 32. Задавайте вопросы! Александр Дорофеев e-mail: adorofeev@uc-echelon.ru

Notes de l'éditeur

  1. хорошие внешние данные наличие рекомендаций подвешенный язык