個人財務 ハッカーがソーシャルエンジニアリングをどのように使用するかのケーススタディ - ダム

ハッカーがソーシャルエンジニアリングをどのように使用するかのケーススタディ - ダム

目次:

ビデオ: セブンペイがハッキングされた件について、現役エンジニアが語る傾向と対策 2025

ビデオ: セブンペイがハッキングされた件について、現役エンジニアが語る傾向と対策 2025
Anonim

このケーススタディでは、プロのソーシャルエンジニア、アイラウィンクラーは、ソーシャルエンジニアリングをハックする方法について喜んで興味深い研究を共有しました。これは、注意を払わないとハッキングされる可能性があるという主な例です!

状況

Winklerの顧客は、組織のセキュリティ意識レベルの一般的な指標を求めていました。アイラと彼の共犯者は金の壺のために行って、社会的工学に対する組織の感受性をテストしました。

<!最初に、彼らは建物の正面玄関をスコープし、レセプションエリアとセキュリティデスクが大きなロビーの真ん中にあり、受付係員であることを発見しました。翌日、2人の男性は、朝の急いで建物の中を歩きながら、携帯電話で話すようなふりをしました。彼らは歩行者から少なくとも15フィートのところにとどまり、歩いている間彼女を無視した。彼らが施設内に入った後、彼らは店を開設するための会議室を見つけた。彼らは残りの日を計画するために座って、設備のバッジが素晴らしいスタートになると決めた。ウィンクラー氏は主な情報番号を呼び出し、バッジを作る事務所を求めました。

<! - 2 - >

彼はレセプション/セキュリティデスクに送られました。 IraはCIOのふりをして、もう片方の人に、2人の下請け業者のバッジを欲しかったと言った。その人は、「下請け業者をメインロビーに送ってください。 "ウィンクラーと彼の共犯者が到着したとき、制服の警備員は彼らが何をしているのかを尋ね、彼らはコンピュータについて言及した。その後、警備員はコンピュータルームへのアクセスが必要かどうか尋ねました!もちろん彼らはそれが助けになると言った。 "

<! - 3 - >

数分で、両方のオフィスエリアとコンピュータオペレーションセンターにアクセスできるバッジを持っていました。彼らは地下室に行き、バッジを使ってメインコンピュータ室のドアを開けた。 Windowsサーバーにアクセスし、ユーザー管理ツールをロードし、新しいユーザーをドメインに追加し、ユーザーを管理者グループのメンバーにすることができました。その後、彼らはすぐに出発した。

2人の男性は、2時間以内に管理者権限で企業ネットワーク全体にアクセスできました。また、バッジを使用して、建物の時間外のウォークスルーを実行しました。そうしている間、彼らは最高経営責任者(CEO)のオフィスの鍵を見つけ、モックバグを植えた。

結果

チーム外の誰も、事後に話されるまで、2人の男が何をしたのか分かっていませんでした。従業員に知らされた後、ガード監督者はMr.ウィンクラーとバッジを発行した人を知りたがっていました。ウィンクラー氏は、セキュリティーオフィスが誰がバッジを発行したかを知らなかったという事実は、それ自体の問題であり、その情報を開示していないということを彼に伝えました。

これはどうして防止できたか

ウィンクラー氏によれば、セキュリティデスクは入り口の近くに位置しなければならず、会社はバッジを発行する正式な手続きを取るべきである。コンピュータルームのような特別なエリアへのアクセスには、既知のエンティティからの承認も必要です。

アクセスが許可されたら、承認者に確認を送信する必要があります。また、サーバー画面をロックし、Windowsアカウントを無人でログオンしないようにしてください。管理者レベルのアカウントを追加する場合は監査を行い、適切な関係者に警告する必要があります。

ハッカーがソーシャルエンジニアリングをどのように使用するかのケーススタディ - ダム

エディタの選択

評判の良い養子縁組機関を探す

評判の良い養子縁組機関を探す

養子縁組機関を探すとき、あなたの目標は、正直で、倫理的で、認可されています。数年の経験があります。毎年多くの子供たちを配置しています。あなたは、スタッフが有能で、思いやりのある、患者に役立つ、効率的で、必要な時に利用できるようにしたいと考えています。もしこれがすべてあまりにもいいと思えば...

あなたのサービスプロバイダーによるスマートフォンのペアレンタルコントロールオプション - 最初のスマートフォンを子供に提供するダミー

あなたのサービスプロバイダーによるスマートフォンのペアレンタルコントロールオプション - 最初のスマートフォンを子供に提供するダミー

多くの親を惹きつけていますが、サービスプロバイダーが提供する多くのツールを使用して、保護者が子供だけでなく財布も保護できるようにしています。すべてのモバイルサービスプロバイダは、保護者が制限を設定し、子供を保護するための製品とサービスを提供しています。 AT&T Mobile AT&T Mobile ...

あなたの子供たちにサイバー嫌悪について話しましょう - ダミー

あなたの子供たちにサイバー嫌悪について話しましょう - ダミー

サイバー嫌悪を理解することは予防の第一歩ですが、サイバー嫌悪について直接あなたの子供たちに話すことができます。この時々不快な話題に関する家族ディスカッションの指導にあたり、以下のガイドラインが参考になります。あなたの子供がどのようにしてサイバー暴力行為を見つけられるかなど、サイバー嫌がらせの定義について話し合ってください。サイバー嫌がらせ...

エディタの選択

QuickBooks 2012マルチユーザー環境でのエンタープライズソリューション - ダミー

QuickBooks 2012マルチユーザー環境でのエンタープライズソリューション - ダミー

QuickBooks 2012では、 QuickBooks 2012データファイルのいくつかのパスワードをアップ。これについて本当にすっきりしているのは、QuickBooks 2012に、特定のものだけを実行するように特定のユーザーとパスワードを制限するよう指示することができるということです。例えば、ビジネスオーナーは、彼女に何かをさせるパスワードを持っているかもしれません。しかし、...

QuickBooks 2012 for Dummiesチートシート(英国版) - ダミー

QuickBooks 2012 for Dummiesチートシート(英国版) - ダミー

QuickBooks 2012は中小企業向けアカウンティングは迅速かつ簡単です。しかし、QuickBooksのキーボードショートカットをデータ入力やインターフェイスのトリックに加えれば、日常のビジネス簿記はさらにスムーズになります。

エディタの選択

ASVAB算術推論の実践:距離、速度、時間

ASVAB算術推論の実践:距離、速度、時間

ASVABのArithmetic Reasoningサブテストで距離、速度、時間の問題が発生した場合、最初に行うべきことは、鉛筆と引っ掻き紙をつかむことです。次の練習問題で見るように、これらの種類の問題は、視覚的な助けがなければ解決するのが非常に困難です。練習問題Captain ...

ASVAB算術推論(数学問題)実習問題 - ダミー

ASVAB算術推論(数学問題)実習問題 - ダミー

算術推論問題は数学ですストーリー形式で表現された問題あなたの目標は、問題を解決するために必要な関連要素を選び、必要に応じて数学的方程式を設定し、正しい解に到達することによって質問が何を求めているのかを判断することです。簡単な音ですね。質問の例次のように手を入れてください。

ASVAB算術推論実践:マネー問題 - ダミー

ASVAB算術推論実践:マネー問題 - ダミー

誰もがお金の問題を抱えています。 ASVABも例外ではありません。良いニュースは、ASVABの問題を小さな代数だけで解くことができるということです。練習の質問DanはDavid EdwinのFishing Emporiumから15ドルで釣竿を購入しました。 95.ダンはベイトと2倍のお金を費やしました...