Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna...

56
Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka

Transcript of Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna...

Page 1: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka

Page 2: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

Monika Sadlok

/sadlokmonika

Page 3: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

Czego nie będzie w prezentacji?

- instrukcji związanych z konfiguracją narzędzi wykorzystywanych w pracy pentestera

gotowych testów

Page 4: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

Ej, no co ty?

To po co mam tutaj siedzieć?

Page 5: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

Ale…1. poznamy definicję socjotechniki i

przykłady jej stosowania,2. poznamy kilka narzędzi pomocnych w

fazie reaserchu,3. przekonamy się, że najsłabszym

elementem systemów bezpieczeństwa jest człowiek,

4. poznamy ścieżki dla samodzielnych poszukiwań.

Page 6: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

Zaczynamy od definicji!Czym jest inżynieria społeczna?

Page 7: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

zespół technik służących osiągnięciu pewnych, wcześniej zdefiniowanych celów

jest to działanie celowe, przemyślane

sztuka/umiejętność efektywnej manipulacji jednostką lub grupą/organizacją

Page 8: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

Inżynierią społeczną rządzi 6 reguł, które pozostają niezmienne od momentu, kiedy człowiek pozyskał wiedzę, że manipulacja przynosi korzyści.

Page 9: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

1. Reguła wzajemności

Page 10: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

2. Reguła zaangażowania

Page 11: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

3. Reguła społecznego dowodu słuszności

Page 12: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

4. Reguła sympatii

Page 13: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

5. Reguła autorytetu

Page 14: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

6. Reguła niedostępności

Page 15: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

Kto wykorzystuje inżynierię społeczną?

Page 16: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

HAKERZY

Page 17: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

Przykład?

Wszyscy znali, czytali, podziwiali?!Więc może coś innego?

Może i banalne, ale jeśli zależy nam na popularności w mediach

społecznościowych...

Page 18: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?
Page 19: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

SZPIEDZY

Page 20: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?
Page 21: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

NIELOJALNY PRACOWNIKNIEŚWIADOMY PRACOWNIK

Page 22: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?
Page 23: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?
Page 24: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

SPRZEDAWCY

Page 25: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

Jak wykorzystać tę wiedzę w testach bezpieczeństwa?

Page 26: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

Rodzaje testów bezpieczeństwaBLACK BOXPentester nie posiada żadnych szczegołowych informacji na temat badanego obiektu.Ten rodzaj weryfikacji jest stosowany do symulacji zewnętrznego ataku, bez posiadania wiedzy wewnętrznej. WHITE BOXPentester posiada kompleksowe informacje na temat badanego obiektu. Obejmują one dane dostępowe, dokumentację analityczną, kod zrodłowy oraz wszelkieinne informacje, ktore pomogę uzyskac pełny obraz badanego systemu. GRAY BOXTyp testu pomiędzy Black a White box. W tym przypadku pentester może otrzymać okrojone informacje o badanym obiekcie, np. na poziomie wiedzy zwykłego użytkownika.

Page 27: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?
Page 28: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

Pamiętaj testerze!!!!

Page 29: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

Cel testów bezpieczeństwa

- biznesowy - technologiczny

Page 30: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

Standardy testów bezpieczeństwa

PTES (Penetration Testing Execution Standard)- definiuje testy penetracyjne na nowo,- ustanawia podstawowe zasady ważne dla początkujących

i doświadczonych testerów,- www.pentest-standard.org.

Page 31: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

Rozpoznanie:

- wykorzystanie portali społecznościowych

- google hacking- rozmowa z klientem

Page 32: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?
Page 33: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?
Page 34: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?
Page 35: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?
Page 36: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?
Page 38: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?
Page 39: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?
Page 40: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

Socjotechnika, a urządzenia mobilne? No Problem

Page 41: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

Socjotechnika == manipulacja

Page 42: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?
Page 43: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?
Page 45: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

Raport

- to najważniejszy element testów penetracyjnych

- pozwalają przedstawić czynności jakie wykonałeś i przekazać informacje jak zabezpieczyć luki w systemie

- powinien składać się z trzech części (streszczenia dla zarządu, prezentacji dla zarządu, ustalenia techniczne)

Page 46: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

Raport odpowiada na pytania:

- Czy środki bezpieczeństwa zostały odpowiednio dobrane?

- Czy wdrożone systemy zostały prawidłowo skonfigurowane?

- Czy chroniony zasób nie posiada w sobie luk umożliwiających atak?

Page 47: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

Tego lepiej unikaćCo prawda w tej części sieci nie odnaleziono żadnych problemów, ale mogą one występować lub nie występować do momentu ich odkrycia.

Skutki przeprowadzenia testu na tej bazie danych mogą mieć poważne skutki.

Zaleca się, aby odkryte błędy zostały usunięte zgodnie z priorytetami określonymi w raporcie.

Page 48: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

Czas trwania testów

Czas to pieniądz … pieniądz jest czasem..a czasem go nie ma

Page 49: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

Człowiek czy skaner?

Skaner automatyczny- masowe, cykliczne skany,- czasowa przewaga w rozbudowanych aplikacjach,- możliwość pominięcia nietypowych przypadków,- możliwość pominięcia oczywistych, ale nietypowych

podatności,- niska skuteczność w testowaniu logiki biznesowej.

Page 50: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

GRZECHY PENTESTÓW

PYCHAMamy świetne zabezpieczenia!

- brak dojrzałości organizacji- nieomylność ludzka- raport “AD ACTA”

Page 51: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

CHCIWOŚĆTesty są kosztowne i nie są nam potrzebne

- cena czy jakość, czy jakoś(ć) to będzie,

- czas to pieniądz,- niedoszacowanie wydatków.

Page 52: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

NIECZYSTOŚĆ

- brak opracowanej strategii,- rozmycie odpowiedzialności.

Page 53: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

LENISTWO

Czuwaj nawet jeśli jesteś bezpieczny

- droga na skróty- kopiowanie

Page 54: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

PODSUMOWANIE

Bezpieczeństwo nie jest stanem, lecz procesem.

Testy bezpieczeństwa pomagają zapobiegać niebezpieczeństwom,

zanim się zmaterializują.

Testy bezpieczeństwa potrafią zweryfikować pracowników firmy, czy

przestrzegają polityki bezpieczeństwa, czy są lojalni.

Testy bezpieczeństwa same w sobie nie usuną luk w systemie.

Page 56: Inżynieria społeczna jako element testów bezpieczeństwa - tylko teoria, czy już niezbędna praktyka?

Z cyklu tego NIE powiedział P.Coelho

Najważniejsze w życiu są testy bezpieczeństwa.