240 likes | 374 Views
Kötelező Önvédelmi Gyakorlatok Nem Csak „Feketeöves Adatvédőknek”. Kun Árpád vezető rendszermérnök, CEH Budapest, 2009. Január 28. Tartalomjegyzék. Mi a támadó célja? Mire van szüksége a támadónak? Social Engineering Technikák és példák Összefoglalás. Kötelező Önvédelmi Gyakorlatok.
E N D
Kötelező Önvédelmi Gyakorlatok Nem Csak „Feketeöves Adatvédőknek” Kun Árpád vezető rendszermérnök, CEH Budapest, 2009. Január 28.
Tartalomjegyzék • Mi a támadó célja? • Mire van szüksége a támadónak? • Social Engineering • Technikák és példák • Összefoglalás Kötelező Önvédelmi Gyakorlatok...
Mi a támadó célja ? INFORMÁCIÓ INFORMÁCIÓ INFORMÁCIÓ Kötelező Önvédelmi Gyakorlatok...
Mire van szüksége támadónak? • Kik dolgoznak a cégben, mióta • Elérhetőségek, telefonszámok, e-mail címek • Mikor vannak szabadságon egyes személyek • Kiknek dolgozik a cég • Milyen alvállalkozókkal dolgozik • Stb… Kötelező Önvédelmi Gyakorlatok...
Technikák és példák – Social Engineering • A Social Engineering alapja – Elhitetni a célponttal, insiderek vagyunk, bízhat bennünk. • Elbizonytalanítás • Szabályzat által nem kezelt peremvidék • Ellentmondásos helyzetbe hozni • Az emberek többsége kis nyomásra is enged Kötelező Önvédelmi Gyakorlatok...
Technikák és példák – Social Engineering Felderítés, Információgyűjtés • Internetről minden adatot összeszedni a célpontról: • Személyek, • E-mail címek, • Telefonszámok, • Ügyfelek nevei, • Partnerek nevei, • Állásajánlatok Kötelező Önvédelmi Gyakorlatok...
Technikák és példák Néhány további technika: Dumpster Diving Kötelező Önvédelmi Gyakorlatok...
Technikák és példák Néhány további technika: Tailgating Kötelező Önvédelmi Gyakorlatok...
Technikák és példák Néhány további technika: Lunching sniff Kötelező Önvédelmi Gyakorlatok...
Technikák és példák Néhány további technika: Shoulder surfing Kötelező Önvédelmi Gyakorlatok...
Technikák és példák • Teljes ügyféllista megszerzése • Ügyféllistával való további információszerzés Kötelező Önvédelmi Gyakorlatok...
Technikák és példák Teljes ügyféladatbázis • www.carnation.hu honlap, Tóth Krisztián, Seres Adrienn Kötelező Önvédelmi Gyakorlatok...
Technikák és példák Kötelező Önvédelmi Gyakorlatok...
Technikák és példák Kötelező Önvédelmi Gyakorlatok...
Technikák és példák Teljes ügyféladatbázis • www.carnation.hu honlap, Tóth Krisztián, Seres Adrienn • Hamisított levél küldése • Cégen belül az emberek sokkal kevésbé gyanakodnak Kötelező Önvédelmi Gyakorlatok...
Példák a nagyvilágból és tőlünk Kötelező Önvédelmi Gyakorlatok...
Technikák és példák Teljes ügyféladatbázis • www.carnation.hu honlap, Tóth Krisztián, Seres Adrienn • Hamisított levél küldése • Cégen belül az emberek sokkal kevésbé gyanakodnak • Várakozás… Kötelező Önvédelmi Gyakorlatok...
Technikák és példák Teljes ügyféladatbázis • Megvan a teljes ügyfélcontactlista. Tudom a személyek nevekeit, • Hozzájuk tartozo cégnevet, • Beosztást, • Telefonszámot, mobilszámot, • Postacímeket, • E-mail címeket, egyes esetekben privát e-mail címeket, és mobilszámokat, • Az adott személy által ismert idegen nyelveket • Bárki nevében vagy bárkire hivatkozva el lehet kezdeni próbálkozni Kötelező Önvédelmi Gyakorlatok...
Technikák és példák Személyes adatok megszerzése • A celpont.org üzemeltetőjétől sikerült megszerezni a contact listát • Szeretnénk megtudni a teljes felhasználói listát a http://www.celpont.org/ -ról • A korábban megszerzett listában szereplő nevekkel már könnyebb dolgunk van Kötelező Önvédelmi Gyakorlatok...
Technikák és példák Személyes adatok megszerzése • Hamar kiderül http://www.celpont.org/intranet/ cím • Telefon a szolgáltatónak, belépésre van szükség • Ismert emberekre hivatkozni, hihető esettel • FAX üzenettel megtámogatva Kötelező Önvédelmi Gyakorlatok...
Technikák és példák Kötelező Önvédelmi Gyakorlatok...
Technikák és példák Összefoglalás • Nincs egyszerű, könnyen telepíthető mindenre kiterjedő adatvédelmi megoldás • Az alkalmazottak megfelelő információ birtokában könnyedén megtéveszthetők • Az e-maileket –digitális aláírás hiányában– nem szabad biztos forrásnak tekinteni • Hajlamosak vagyunk a FAX üzenetet megbízható forrásnak tekinteni • Rendszeresen meg kell ismernünk saját gyenge pontjainkat, a hibákat foltozni, az alkalmazottakat oktatni Kötelező Önvédelmi Gyakorlatok...
Sebezhetőek vagyunk Régóta rá lehet minket venni sok mindenre… „A leggyengébb láncszem az ember!” Kötelező Önvédelmi Gyakorlatok...
Köszönöm a figyelmet!kun.arpad@carnation.hu Kun Árpád vezető rendszermérnök, CEH Budapest, 2009. Január 28.