Не обвиняйте жертву: проблемы инструментов мониторинга и контроля обеспечения безопасности

  • Автор записи:
  • Рубрика записи:Блог

При разработке средств контроля безопасности для обыкновенных пользователей необходимо учитывать гораздо более широкий круг конечных пользователей, обладающих различным уровнем знаний, пониманием рисков и даже представлениями о ценности учётных данных.

Атаки с использованием методов социальной инженерии продолжаются беспрепятственно, а мощь украденной личной информации усиливает их разрушительные последствия. В каком-то, несколько циничном смысле, это хороший знак для специалистов в области безопасности. Они могут похвалить себя за то, что укрепили уязвимые места большей части оборудования, программного обеспечения и инфраструктуры, на которые сегодня полагаются компании и дата-центры для безопасного предоставления услуг. Мошенникам пришлось стать гораздо изобретательнее, поскольку многофакторная аутентификация, менеджеры паролей и другие широко доступные инструменты подняли планку (и, соответственно, стоимость) для тех, кто хотел бы тайно получить доступ к компьютерам жертв.

Но, с усилением мер защиты, появились более агрессивные фишинговые приманки и хитроумные операторы, занимающиеся социальной инженерией в колл-центрах по всему миру. Проблема в том, что многие из этих атак используют модели поведения, которые эволюционировали для преодоления эффективной защиты. Человечество не всегда жило в относительной безопасности современных городов. Бесстыдные угрозы жертвам потерей статуса, потенциальным одиночеством или причинением вреда членам семьи — все эти распространённые инструменты мошенников использовались всегда. Уроки, усвоенные в далёком прошлом, возможно, сотни тысяч лет назад, заложили основу для инстинктивного поведения и ментальных инструментов, помогающих быстро распознавать угрозы. Эти инстинкты помогали людям избегать хищников, ловушек и других серьёзных рисков. Они побуждают человека к действию всякий раз, когда он чувствует угрозу. Происходит это благодаря активации миндалевидного тела нашими высшими функциями, при первом признаке непосредственной опасности, требующей быстрых и решительных действий.

Некоторые исследования показывают, что средний IQ человечества заметно снижается, когда общество находится в относительном состоянии безопасного существования. Люди становятся более склонны к импульсивному, реактивному поведению, не задумываясь о потенциальных последствиях, как бы это было в прежнем обычном состоянии. Угрожая потенциальной жертве правильным образом, мошенник может спровоцировать эти изменённые состояния, превращая её в ещё более уязвимую мишень. Проблема значительно усугубляется, когда знание этих особенностей поведения человека сочетается со сложностью современных вычислительных систем — разнообразием паролей, которые нужно хранить, уникальными алгоритмами действий при их использовании (или сбросе), различными инструментами, необходимыми для обеспечения дополнительного уровня безопасности. Немалую роль для обыкновенного обывателя также играет запутанный характер хранения и использования данных после успешной аутентификации пользователя. Многие люди, не работающие в IT-отрасли, попросту не могут объяснить, как всё это работает — не говоря уже о несчастной жертве фишинга, уже находящейся в состоянии «захвата миндалевидного тела».

В корпоративной среде используется, как правило, сразу несколько инструментов. Во-первых, тщательно оберегаются данные для аутентификации (например, токены доступа, хранящиеся на устройстве), обеспечивая, чтобы доступ к корпоративным ресурсам осуществлялся только с помощью устройств с соответствующими средствами контроля, политиками обновления и инструментами мониторинга. Это усложняет жизнь злоумышленнику — ему не удаётся внедрить на устройство вредоносные инструменты для имитации пользователя, а программа для кражи информации не может быть успешно запущена, потому что система обнаружения и реагирования на угрозы в конечных точках (EDR) обнаруживает и блокирует этот процесс.

Во-вторых, разработчики или сисадмины стремятся сократить частоту, с которой пользователям необходимо вводить учётные данные — идеально, если это происходит, как можно реже, всегда с одного и того же устройства. Дополнительными мерами может стать требование дополнительной или повторной аутентификации только при доступе к конфиденциальным ресурсам. Кроме того, при такой политике вне рамок обычной процедуры повторной аутентификации в корпоративной среде пользователи должны получать оповещения на свои устройства немедленно. Несомненно, что ещё помогает профильное образование, которое прививает таким пользователям здоровый цинизм, помогая распознавать попытки обмана с целью притупить бдительность. Сочетание частого обучения с удобными инструментами для сообщения и анализа потенциальных целевых мошеннических схем помогает пользователям понять свою роль в выявлении таких инцидентов и предотвращении попадания в их ловушку.

Наконец, большинство предприятий стремятся применять принцип минимальных привилегий -любой пользователь, сотрудник, клиент или автоматизированная задача должны обладать только минимальным уровнем доступа, необходимым для выполнения своих должностных обязанностей. В подавляющем большинстве случаев пользователю не требуются права системного администратора, возможность получения root-прав или даже интерактивная оболочка при доступе к производственной системе. Ни один пользователь не должен обладать таким уровнем полномочий, особенно на той конечной точке, с которой он выполняет свою повседневную работу. Но ни одно из этих положений не является панацеей. Злоумышленники могут действовать быстрее, чем система восстановления после сбоев (EDR), циклы обновления могут отставать, или могут сохраняться устаревшие права доступа (либо вообще необнаруженная токсичная комбинация прав).

Приятно быть корпорацией и иметь такие возможности. Однако у среднестатистического пользователя с ограниченной компьютерной грамотностью нет команды экспертов, которые могли бы помочь понять риски или объяснить, насколько вредны могут быть различные его действия. Значительные улучшения базовых показателей обеспечения безопасности современных операционных систем «из коробки», привели к огромному прогрессу. Улучшения в модели использования, например, чтобы пользователь по умолчанию не запускал программы от имени администратора, значительно снизили эффективность некоторых видов базового вредоносного ПО. Разработчики внедрили в свои операционные системы инструменты, которые проверяют целостность исполняемых файлов, поставляемых поставщиком, и быстро отзывают разрешение на запуск этих файлов в случае, если они окажутся вредоносными.

Хотя частота обновлений может казаться навязчивой и даже чрезмерной, возможность быстрой установки исправлений для уязвимостей и ограничение возможности пользователя обойти установку патча только улучшают уровень защиты. С точки зрения информационной безопасности, это хорошие улучшения – ведь с самого начала обычный пользователь может чувствовать себя увереннее в том, что он может спокойно использовать устройство для повседневной работы.

Однако, по целому ряду причин владельцы устройства могут сами отключить эти функции безопасности. Отчасти это связано с определённым уровнем недоверия, поскольку некоторые функции безопасности трудно отличить от защищающих монополию. Однако, особенно для неспециалиста, система с включёнными средствами защиты практически неотличима от такой же, но с отключёнными функциями. Многие мошенники в своих методах используют несложные объяснения, как отключить или обойти эти средства защиты, когда обыватели сталкиваются с подобными препятствиями. Таким образом, это лишь замедляет мошеннические схемы с использованием личного контакта, например, фиктивные центры технической поддержки.

Ситуация усугубляется тем, что даже при эффективной работе, встроенные средства контроля и мониторинга создают психологическую нагрузку на пользователей при выполнении повседневных действий. Возможно, это может быть легитимное приложение, требующее частого повышения прав до администратора, для выполнения какой-либо конкретной задачи или неподписанный бинарный файл, загруженный из надёжного источника. Исследования пользовательского опыта снова и снова показывают, что человек выбирает путь наименьшего сопротивления реализации своей изначальной задумки. Немногие пользователи остановятся и задумаются о последствиях просроченного сертификата TLS (Transport Layer Security), и ещё меньшее количество пользователей смогут провести исследование, чтобы выяснить, указывает ли предупреждение системы на реальный риск или на ошибку конфигурации. В таком случае даже не очень опытный мошенник может дать указание своей жертве просто проигнорировать любое предупреждение, предоставляемое браузером.

С внедрением новых механизмов двухфакторной аутентификации при введении паролей, жизнь для людей с низким уровнем компьютерной грамотности становится ещё сложнее. Они усложняют скрытое состояние тревожности и растерянности из-за требований более полной модели мышления для понимания сложных исключительных случаев. Простым примером может служить следующая последовательность рассуждений: что произойдёт, если мой пароль не синхронизируется и мне придётся проходить повторную аутентификацию? Надо бы придумать универсальный пароль / сохранить его в браузере, чтобы больше не нужно было вводить его после первоначальной регистрации. Однако, как только вы ступите на этот путь, может возникнуть скрытая регистрация злоумышленником, который украдёт ваши учётные данные от всех аккаунтов из хранилища паролей браузера. Дополнительная психологическая нагрузка на пожилого человека — или любого другого пользователя — будет пагубной. Непоследовательные реализации затрудняют понимание, поскольку каждый веб-сайт использует свой собственный способ регистрации и управления паролями. Расшифровка уникального поведения различных сервисов при использовании таких данных создаёт больше возможностей для мошенников, чтобы обманывать людей.

Если киберпреступник может полагаться на цифровое воздействие, а мошенник на когнитивные или эмоциональные реакции, чтобы ослабить защиту людей, то принуждение пользователей к формированию полной ментальной модели рисков информационной безопасности не может быть единственным вариантом. Тем не менее, специалисты в технической области должны в первую очередь стремиться делиться своими знаниями с обычными людьми, используя любую возможность для оказания действенной помощи и обучения. Однако, если эти знания не будут усвоены человеком, когда эмоции возьмут верх, его процесс принятия решений, вероятно, даже не позволит обнаружить очевидные риски. Постоянно возрастающая сложность компьютерной грамотности означает, что усвоение рисков тоже становится сложнее.

Обращение пожилого человека за помощью — это шанс объяснить ему всё простым языком. Полезно будет рассказать, что предоставление удалённого доступа к компьютеру даёт злоумышленнику те же возможности, что и самому пользователю при работе за компьютером. Понимание принципов фишинга может помочь, когда ему придёт на электронную почту письмо с хорошо продуманной приманкой. Но и удобство использования систем безопасности является ключевым фактором эффективных мер. При разработке программного обеспечения для широкого круга пользователей необходимо учитывать это обстоятельство, вспоминая о людях с низким уровнем компьютерных знаний. Раскрывая сложность элементов управления, делая слишком лёгким их отключение без адекватного понимания последствий и превращая аутентификацию в лабиринт, разработчик ПО лишь облегчит мошенникам задачу обмана рядовых пользователей.