Що бачать кіберзлочинці, коли шукають вашу компанію в Google
Чому будь-яка кібератака починається зі збору інформації
Більшість керівників уявляють кібератаку як момент, коли хакер починає сканувати мережу або намагатися зламати вебсайт. Насправді перший етап відбувається значно раніше.
Перш ніж взаємодіяти з будь-якою системою, зловмисники збирають максимально повну картину про компанію:
- доменні імена;
- піддомени;
- зовнішні сервери;
- використовувані технології;
- структуру персоналу;
- електронні адреси співробітників;
- партнерів і постачальників;
- витоки даних;
- згадки у відкритих джерелах.
Такий процес називається розвідкою на основі відкритих джерел інформації.
Головна особливість цього етапу полягає в тому, що він не залишає слідів у журналах подій компанії. Міжмережеві екрани, системи виявлення загроз та засоби моніторингу не бачать такого збору інформації.
Яку інформацію про вашу компанію можна знайти через Google
Більшість компаній вважає, що через пошукову систему видно лише корпоративний сайт.
Насправді пошукові системи можуть індексувати значно більше:
- внутрішні документи;
- презентації;
- таблиці;
- резервні копії;
- технічну документацію;
- сторінки адміністрування;
- каталоги файлів;
- тестові середовища.
Зловмисники використовують спеціальні пошукові запити для пошуку таких даних.
Як пошукові системи індексують конфіденційні дані
Навіть якщо документ було видалено із сайту, це не гарантує його зникнення з мережі.
Архівні сервіси та кешовані копії можуть зберігати:
- старі сторінки авторизації;
- застарілі програмні інтерфейси;
- службову документацію;
- конфігураційні файли;
- відомості про інфраструктуру.
Саме тому компанії часто стикаються із ситуацією, коли інформація, видалена кілька років тому, усе ще доступна у відкритому доступі.
Що показують спеціалізовані пошукові системи для мережевих пристроїв
Існують спеціалізовані системи, які індексують не вебсайти, а пристрої, підключені до Інтернету.
Одним із найвідоміших інструментів є Shodan.
Він дозволяє побачити:
- відкриті порти;
- мережеве обладнання;
- сервери баз даних;
- шлюзи віддаленого доступу;
- системи відеоспостереження;
- хмарні ресурси;
- промислові контролери.
Як професійні соціальні мережі допомагають готувати фішингові атаки
Професійні соціальні мережі є одним із найцінніших джерел інформації для кіберзлочинців.
Особливу увагу привертає LinkedIn.
З профілів співробітників можна дізнатися:
- посади;
- службові обов'язки;
- місце роботи;
- професійні навички;
- використовувані технології;
- структуру підрозділів компанії.
На основі цих даних формуються персоналізовані фішингові повідомлення.
Приклад сценарію
Фінансовий директор отримує електронний лист нібито від генерального директора щодо проєкту, який обидва згадували у професійній соціальній мережі.
Через високу правдоподібність такого повідомлення ризик успішного шахрайства значно зростає.
Чому відкриті репозиторії програмного коду становлять ризик
Багато компаній використовують платформу GitHub для розробки програмного забезпечення.
Проблема полягає не в самому використанні репозиторіїв, а у випадковому розміщенні конфіденційних даних.
Найчастіше виявляються:
- ключі доступу до програмних інтерфейсів;
- паролі;
- маркери авторизації;
- конфігураційні файли;
- внутрішні адреси серверів;
- параметри хмарних сервісів.
Витоки облікових даних та їх використання зловмисниками
Протягом останніх років відбулося безліч масштабних витоків інформації.
У результаті у відкритому доступі або на спеціалізованих ресурсах можуть знаходитися:
- електронні адреси співробітників;
- паролі;
- номери телефонів;
- службові контакти.
Зловмисники активно використовують такі дані для автоматизованих спроб входу до корпоративних систем.
Що може виявити перевірка відкритих джерел інформації
У багатьох випадках ці активи навіть не входять до офіційного переліку інформаційних ресурсів компанії.
Чому збір інформації є основою зовнішнього тестування на проникнення
Реальні зловмисники не діють навмання.
Вони спочатку збирають інформацію, а вже потім переходять до активних дій.
Саме тому професійне зовнішнє тестування на проникнення повинно починатися зі збору відкритих даних.
Якщо вашу компанію можна знайти через пошукові системи, соціальні мережі, відкриті репозиторії програмного коду або бази даних витоків інформації, то цими ж джерелами користуються і кіберзлочинці.
У більшості випадків проблема полягає не в складних вразливостях, а в інформації, яку організація ненавмисно зробила доступною для всіх.
Перевірка відкритих джерел інформації дозволяє побачити вашу компанію очима потенційного зловмисника, виявити приховані ризики та зменшити зовнішню поверхню атаки до того, як її використають проти вас.
Команда ESKA проводить зовнішнє тестування на проникнення, аналіз відкритих джерел інформації та оцінку зовнішньої поверхні атаки, допомагаючи бізнесу виявити ризики раніше, ніж це зроблять кіберзлочинці.