مترجم: سمیه کرمی
ما انسانها همیشه مطابق چیزی که یادمان دادهاند رفتار نمیکنیم. سازمانها هم معمولا در مقابل حملههای امنیتی که نقطهضعفهای انسانی را هدف قرار میدهند، آمادگی چندانی ندارند. از آن جا که تغییر دادن رفتار مردم کار سختیاست، آموزش رفتار ایمن هم چندان کمکی نمیکند.
مارکوس نولبرگ در رساله پایاننامهاش در دانشگاه استکهلم سوئد به مطالعه درباره حملههایی پرداخته که مهندسی اجتماعی در حوزه فناوری اطلاعات نامیده میشوند.
مهندسی اجتماعی در نوع خود هنری است که با استفاده از هنجارهای اجتماعی و دانش مربوط به رفتارهای انسانی ما را وادار میکند اطلاعات شخصیمان را فاش کنیم یا کارهایی بکنیم که انجامشان درست نیست. یک مثال واقعی اخیرا در سوئد رخ داد. شخصی به مردم تلفن میکرد و وانمود میکرد نماینده اداره فناوری اطلاعات بانک است و از آنان درخواست میکرد با ارایه کدهای شخصی مربوط به اطلاعات حسابشان، هویت خودشان را تایید کنند. بعد حملهکنندهها با استفاده از این کدها از حساب قربانیان دزدی میکردند.
علیرغم عواقب جدی و حملات موفق بسیار زیاد از این نوع، محققان به این تکنیک حمله زیاد توجه نکردهاند. تحقیقات مارکوس نولبرگ اطلاعات جامعی درباره روشهای مهاجمان و علت آسیبپذیری مردم و سازمانها در مقابل حملات فراهم آورده است. این تحقیقات به طرز ناراحتکنندهای نشان میدهد که اطلاعات و آموزشهای لازم آن قدری که ما فکر میکنیم موثر نیستند.
مارکوس نولبرگ میگوید: «همیشه عده کمی از مردم هستند که آنطور که آموزش دیدهاند رفتار نمیکنند. از آن گذشته خیلی کم اتفاق میافتد که مردم زیر بار آموزشهای مربوط به مسایل امنیتی بروند. برای تغییر دادن خلق و خوی افراد باید روی این قضیه به طور جدی کار شود. بهترین راهکار، آموزشهای کاربردی است و احتمالا سازمانها باید شروع به انجام بررسیهای داخلی کنند، به این صورت که حملههای ساختگی ترتیب بدهند تا نقاط ضعف را شناسایی کنند.»
مهندسی اجتماعی به عنوان یک روش کلاهبرداری، برای مهاجمان گران تمام میشود، چون به زمان و حوصله نیاز دارد. به هرحال همین حالا هم نرمافزارها و فناوریهایی داریم که میتوانند به طور خودکار با مردم تماس بگیرند. خیلی راحت میتوانید تصور کنید اگر روزی در آینده، این نوع برنامهها قربانیها را در انجمنهای مجازی مانند فیسبوک (Facebook)، مورد حمله قرار دهند، چقدر اوضاع بد خواهد شد. اگر زمانی انجام این نوع حملهها مانند ارسال هرزنامه راحت شود، آنوقت تهدیدی جدی برای فعالیتهای اجتماعی در اینترنت به شمار خواهد رفت. »
در این تحقیق، مارکوس نولبرگ، کلاهبرداریها را از دید قربانیها، مدافعان و مهاجمان شرح میدهد، اما در عین حال روشهایی هم برای جلوگیری از حملات ارایه میدهد که بر مبنای تجربیات خودش از حملات کنترلشده هستند. عنوان رساله نولبرگ «ایمنسازی داراییهای اطلاعاتی، درک، اندازهگیری و محافظت در مقابل حملههای مهندسی اجتماعی» است.
| < قبلی | بعدی > |
|---|