Что такое социальная инженерия
Социальная инженерия — психологические приемы, которые используют мошенники для получения конфиденциальной информации. Киберпреступников интересуют личные данные, банковские транзакции и коммерческие тайны.
Согласно исследованию Positive Technologies, социальная инженерия используется в 92 % кибератак на физлиц и в 37 % кибератак на компании.
Прежде чем приступить к атаке, мошенники собирают минимальную информацию о жертве: Ф.И.О., возраст, в каких банках открыты счета. Такую подготовку называют «нулевым этапом атаки». Эти данные помогут преступнику войти в доверие. Они пишут сообщения от лица коллег или звонят и представляются сотрудниками банка.
Социальные инженеры хорошо разбираются в психологии и используют эмоции для своей выгоды. Они запугивают, торопят, угрожают. В некоторых случаях стараются вызвать любопытство или желание помочь. Их основная цель — поймать человека на невнимательности.
Последствия социальной инженерии для бизнеса:
- финансовые потери;
- репутационные риски;
- потеря ценной информации.

Популярные виды мошенничества
Фишинг. Главная задача — заставить человека ввести конфиденциальные данные на специальном сайте. Для этого мошенники присылают ссылку по электронной почте или в мессенджерах. Если сообщение приходит в СМС, эту схему называют смишингом. Так преступники пытаются заполучить логины и пароли, данные банковских карт или паспортов. Целью фишинга может быть как большое количество случайных пользователей, так и конкретная компания.
Фарминг. Злоумышленники устанавливают вредоносный код на компьютер или сервер пользователя. Когда жертва открывает привычный сайт, код автоматически перенаправляет ее на поддельную страницу. Цель все та же — получить персональные данные.
Бейтинг. Мошенник создает приманку: устанавливает на флешку программу с вирусом и оставляет ее недалеко от офиса. На самом носителе делает заманчивую надпись: «Пароль от кошелька» или «Зарплатная ведомость». Планируется, что кто-то подберет флешку и вставит в рабочий компьютер. Как только вирус попадет в ОС, хакер получит доступ к информации.
Спуфинг. Преступник дублирует в соцсетях или мессенджерах профиль одного из коллег, а затем рассылает сотрудникам компании просьбу дать взаймы или ссылку для голосования за родственника.
Scareware, пугалка. На экране монитора появляется большой баннер с требованием заплатить деньги мошенникам, в противном случае они опубликуют компромат или удалят данные. Вирус попадает в ОС с зараженными флешками или письмами.
Quid pro quo или «услуга за услугу». Злоумышленник представляется сотрудником службы техподдержки, предлагает устранить несуществующие неполадки в системе компьютера, а для этого проделать простые действия. Если жертва соглашается выполнить нужную последовательность, мошенник получает доступ к важной информации.

Что поможет избежать атак
Обучение кибербезопасности. Важно регулярно проводить тренинги для сотрудников, включая топ-менеджмент и ИТ-специалистов. Чем больше разных схем мошенничества знают работники, тем легче на них не попасться.
Ограничение доступа. Персонал в компании должен знать, разглашение каких данных навредит бизнесу. В зависимости от должности сотрудникам можно установить разные уровни доступа к информации. Во многих организациях запрещают использовать съемные носители — флешки и жесткие диски. Это помогает уменьшить риски заражения.
Соблюдение правил кибергигиены. Можно составить для сотрудников памятку и включить самое важное:
- не переходить по подозрительным ссылкам;
- не скачивать неизвестные файлы;
- блокировать компьютер в свое отсутствие;
- использовать сложные пароли и регулярно их менять;
- сохранять бдительность;
- в случае сомнений в действиях взять паузу и посоветоваться со службой безопасности.
Использование актуальных антивирусных программ. Чтобы получить максимальную защиту, важно устанавливать самые свежие базы. Они учитывают новые виды атак.
Какие антивирусные системы популярны для бизнеса

Dr. Web Enterprise Security Suite. Комплексное решение для защиты объектов корпоративной сети, проверки почтового и интернет-трафиков. Используется многоступенчатая система выявления аномалий и продвинутые средства контроля приложений и процессов. Есть модуль «Защита от вымогателей», который не позволит запустить трояна-шифровальщика. Это убережет от шантажистов, которые затем требуют выкуп за восстановление данных.

Eset Protect. Платформа позволяет защитить компанию от программ-вымогателей, фишинга, «0-дневных» угроз и целенаправленных атак. Используется многоуровневый подход с фокусом на предотвращение опасностей: машинное обучение, облачные технологии, исследования экспертов. Решения для бизнеса можно настроить с учетом потребностей компании.

Kaspersky Plus. Сервис предоставляет расширенную защиту от новых вирусов, программ-вымогателей и фишинговых атак. Есть менеджер паролей и защита от утечек данных. Программа предотвращает сторонний доступ к веб-камере и микрофону, блокирует спам-звонки. Можно использовать для ликвидации существующих угроз, удалять вредоносные программы и восстановить компьютер в случае заражения.

Trend Vision One. Единая платформа с помощью комплексных средств обнаружения угроз поможет держать под контролем все киберриски. Искусственный интеллект, передовые исследования и аналитика гарантируют высокий уровень безопасности. Программа поддерживает различные гибридные ИТ-среды, автоматизирует и координирует рабочие процессы.
