07.03.2017 Views

IT Professional Security - ΤΕΥΧΟΣ 32

Περιοδικό για το Enterprise Computing και την ασφάλεια πληροφοριών.

Περιοδικό για το Enterprise Computing και την ασφάλεια πληροφοριών.

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

I SSUE<br />

Wetware και Social Engineering<br />

φαρμόζεται περισσότερο μόνο σε κοινωνίες με υψηλή πληροφοριακή<br />

κουλτούρα. Στις κοινωνίες αυτές, προσωπικές ερωτήσεις<br />

(προφορικές ή δικτυακές) του τύπου «Με τι ακριβώς α-<br />

σχολείσαι στην εταιρεία σου?» είναι λιγότερο πιθανές να συμβούν.<br />

Αντίθετα, μάλιστα στις κοινωνίες αυτές, με υψηλή κοινωνική/πληροφοριακή<br />

κουλτούρα, είναι ακόμα πιο απίθανο να δοθεί<br />

η απάντηση σ’ αυτήν την ερώτηση.<br />

Στο παρόν άρθρο εξετάζεται η έννοια της κοινωνικής μηχανικής,<br />

με βάση την οδηγία US CERT 2009 ST04-014, μια έννοια<br />

που στην ελληνική πληροφοριακή κουλτούρα εκτιμάται ότι συμβαδίζει<br />

με τη γενικότερη διείσδυση του πληθυσμού στην πληροφορική<br />

και στο διαδίκτυο και συνεπώς εκτιμάται ως ιδιαίτερα<br />

χαμηλή. Στο πρώτο μέρος του άρθρου επεξηγούνται οι πληροφορίες<br />

ανοικτών (ψηφιακών) πηγών σε συνδυασμό με την ε-<br />

θνική μας πληροφοριακή κουλτούρα και διασαφηνίζεται η βασική<br />

έννοια της κοινωνικής μηχανικής με παραδείγματα παραπλάνησης<br />

του προσωπικού και παραβίασης της εσωτερικής δικτυακής<br />

ασφάλειας ενός οργανισμού, μιας επιχείρησης ή κρατικών<br />

δικτυακών συστημάτων. Στο δεύτερο μέρος του άρθρου<br />

κατηγοριοποιούνται οι περιπτώσεις της κοινωνικής μηχανικής και<br />

περιγράφονται όλα τα ευάλωτα ανθρώπινα χαρακτηριστικά, με<br />

τα οποία οι κοινωνικοί μηχανικοί παρακάμπτουν, με υψηλό ταλέντο<br />

και μηδαμινό κόστος, όλα τα πανάκριβα συστήματα α-<br />

σφαλείας δικτύων υπολογιστών. Τέλος, παρουσιάζονται όλοι οι<br />

παράγοντες που επιδρούν στην κοινωνική μηχανική, η αξιοπιστία<br />

της ως τεχνική παραπλάνησης, οι τρόποι άμυνας καθώς και<br />

οι ανάγκες περαιτέρω εκπαίδευσης του απλού υπαλληλικού προσωπικού.<br />

Ανοικτές Πηγές Πληροφοριών (Open<br />

Sources Intelligence)<br />

Το αντικείμενο και η εξέταση της πληροφορίας είναι ιδιαίτερα<br />

ογκώδες και πολύπλευρο ανάλογα την κατηγορία που αφορά.<br />

Οι βασικές αρχές όμως σε οποιοδήποτε τομέα είναι ίδιες όπως<br />

ότι η πληροφορία διακρίνεται σε αδιαβάθμητη ή διαβαθμισμένη<br />

σε κάθε επίπεδο (βιομηχανικό, εμπορικό, κρατικό, στρατιωτικό).<br />

Κατά βάση κάθε αδιαβάθμητη πληροφορία συλλέγεται ε-<br />

λεύθερα από ανοικτές (ψηφιακές) πηγές, ενώ η διαβαθμισμένη<br />

πληροφορία φυλάσσεται στα εσωτερικά δίκτυα ενός οργανισμού.<br />

Η έννοια της προστασίας της πληροφορίας αφορά στις<br />

διαβαθμισμένες πληροφορίες.<br />

Στην επιστήμη της πληροφορίας, όμως, οι διάφορες φάσεις,<br />

που υφίστανται αυτή, όπως η συλλογή, η επεξεργασία, η σύνθεση<br />

και η ανάλυση καθιστούν ολόκληρη την πληροφοριακή α-<br />

λυσίδα ευάλωτη σε κακόβουλη χρήση και συνιστούν κυρίαρχο<br />

αντικείμενο την προστασία της. Πιο απλά, ενώ, μια απλή πληροφορία<br />

είναι καθόλα αδιαβάθμητη, όπως πχ ένας απλός α-<br />

ριθμός τηλεφώνου, η σύνθεση αυτής με ακόμα μια ή περισσότερες<br />

επίσης αδιαβάθμητη/τες πχ με το αντίστοιχο όνομα ενός<br />

πρέσβη γειτονικής χώρας, καθιστούν το τελικό αποτέλεσμα διαβαθμισμένο<br />

ή αλλιώς απόρρητο. Ακόμα πιο απλά η σύνθεση<br />

πολλών εντελώς αδιαβάθμητων πληροφοριών ανοικτών πηγών<br />

πολλές φορές οδηγούν σε πληροφορίες άκρως διαβαθμισμένες,<br />

η αποκάλυψη των οποίων θέτει σε κίνδυνο την ασφάλεια<br />

ενός οργανισμού, μιας βιομηχανίας ακόμα και ενός κράτους.<br />

Οι μέθοδοι και η χρήση τεχνικών που αφορούν συλλογή και<br />

σύνθεση αδιαβάθμητων πληροφοριών από ανοικτές πηγές σε<br />

συνδυασμό με τεχνικές ανθρώπινης εξαπάτησης και απόσπασης<br />

διαβαθμισμένων πληροφοριών αποτελούν το βασικό κορμό<br />

της έννοιας κοινωνικής μηχανικής στην επιστήμη της πληροφορικής.<br />

Οι παλαιότερα λεγόμενες μυστικές υπηρεσίες, εκτός<br />

από τις γνωστές επιχειρησιακές αποστολές που αναλαμβάνουν<br />

στο φυσικό χώρο ανά τον κόσμο (γνωστές κυρίως από ταινίες<br />

του James Bond με μια όμορφη γυναίκα που αποσπά πληροφορίες<br />

σε αναπτυσσόμενες χώρες!) στην εποχή μας επικεντρώνονται<br />

ακριβώς στον τομέα συλλογής και σύνθεσης αδιαβάθμητων<br />

πληροφοριών μέσω (ψηφιακών) ανοικτών πηγών<br />

(Internet, συνέδρια, συνεντεύξεις, περιοδικά, εφημερίδες κλπ) σε<br />

συνδυασμό με άλλες μεθόδους που δεν είμαστε σε θέση να<br />

γνωρίζουμε αλλά απλά φανταζόμαστε. Σε κάθε περίπτωση ό-<br />

<strong>32</strong> | security

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!