Webinsider

Segurança

Engenharia social em busca de informações sigilosas

28 de agosto de 2008, 9:41

O fator humano é a principal brecha explorada pela engenharia social, que estipula seus ataques a informações confidenciais passando sempre pelo elo mais fraco, a vítima ativa ou vítima superficial. Entenda.

Por Mário Peixoto

A maior complexidade em resolver os problemas de segurança inerentes às informações não está na tecnologia empregada pela empresa e sim nos funcionários que nela trabalham. Assim, parte-se do princípio de que todos são responsáveis por todos.

Ou seja, idealmente, um determinado funcionário que trabalha no setor de limpeza, por exemplo, sabendo das condutas e práticas de segurança das informações, não poderá deixar de chamar a atenção de outro funcionário que trabalha no setor de contabilidade, ao perceber alguma falha.

A conscientização é literalmente “a alma do negócio”. Principalmente em se tratando de informações, sejam técnicas, táticas ou estratégicas. A maneira como a informação é entendida pelos funcionários é tida como subjetiva e esta mentalidade tem que ser mudada. Deve-se pensar como um todo, independente do funcionário ou do setor onde atua.

Como então moldar essa mentalidade a ponto de se chegar a uma conscientização quase que homogênea?

Começando por exemplo com planos de divulgação interna na empresa, educando, conduzindo e habituando o funcionário a compreender a enorme importância que possui naquele contexto.

Veja na figura abaixo uma análise de atuação deste engenheiro social:

engenheiro_social.jpg
.

  • OE – a organização, a empresa
  • ISE – Informações sigilosas da empresa (informações internas e confidenciais da empresa)
  • IGD – Informações gerais disponíveis (informações disponíveis na internet, livros, revistas, jornais, ou até mesmo no lixo)
  • VA, a vítima ativa (funcionários da empresa)
  • VS, a vítima superficial (parentes e/ou amigos da vítima ativa, ex-funcionários, serviços terceirizados, concorrentes)

.

contato_inicial.jpg

.

Analisando a figura acima (estrutura de ataque) percebemos que o engenheiro social estipula seus ataques para chegar ao foco principal, que são as informações confidenciais da empresa, passando sempre pelo elo mais fraco que é o fator humano. Ou seja, a chamada vítima ativa (VA) ou vítima superficial (VS).

Os ataques do engenheiro social ganham mais força, ou conseguem atingir seus objetivos com mais eficiência, partindo do pressuposto de que a coleta primeiramente das informações a partir do fator externo (IGD + VS) leva a deduzir que será mais bem sucedida a chegada às informações sigilosas da empresa (ISE) como também mais convincente a persuadir a vítima ativa (VA).

A idéia é fazer IGC + VS + VA para então finalmente chegar a estas informações confidenciais.

Porém o engenheiro social poderá optar por direcionar seu ataque diretamente à vítima ativa (VA), almejando logo em seguida as informações sigilosas da empresa (ISE). Este método é considerado mais válido para o engenheiro social com maior experiência.

Outro ponto a destacar é a importância da vítima superficial (VS) neste papel. Dependendo da origem desta vítima e da qualidade das informações obtidas, o engenheiro social terá grandes possibilidades de já conseguir atingir seu objetivo.

Assim como IGD + VS podem levar as informações confidenciais da empresa, também IGD + VA, chegam ao objetivo final, mas com maiores dificuldades, devido uma maior resistência que a própria VA pode oferecer, levando-se em conta a falta de credibilidade e confiança transmitida pelo engenheiro social (por não ter passado pela coleta de informações com a vítima superficial, VS).

Enfim, a “fórmula” ideal para uma maior garantia do sucesso deste ataque será sem dúvida passar por todas as etapas que um engenheiro social tem como recursos, ou seja:

IGD + VS + VA = ISE

De acordo com o que é demonstrado na figura B, na dinâmica da entrega de informações, no momento em que o engenheiro social faz o contato, interage ou comunica-se, surge então a chamada distância de resistência, que existe com qualquer suposta vítima que o engenheiro social determina como alvo de seu ataque.

Essa distância pode ser tanto maior ou menor (da vítima ao engenheiro social) dependendo do estudo que fora feito pelo próprio engenheiro social na busca de uma gama maior de informações, a tal ponto de fazer com que o contato com o alvo seja de certa forma bem familiarizado, dando a impressão realmente de que o atacante (engenheiro social) conhece muito bem aquele ambiente, tem segurança do que está falando, com quem quer falar e até onde chegar.

O raio de conhecimento equivale ao conhecimento baseado nas políticas de segurança adotadas pela empresa mais o conhecimento das técnicas utilizadas pelo engenheiro social. Ou seja, quanto maior for esse raio, menor será a probabilidade de se entregar informações valiosas ao engenheiro social.

Percebe-se portanto, o quão frágeis e despreparadas estão a maioria das organizações hoje.

Sem dúvida existem inúmeras “lacunas” a serem fechadas pelas empresas. Uma análise TopDow já as identifica. Um diagnóstico mais minucioso identificará não mais simples lacunas e sim “extensos buracos”.

Muitas empresas de pequeno, mas principalmente de médio e grande porte, levam em conta que a implementação de determinadas ações e diretrizes sejam consideradas mais uma despesa, e não um investimento - que seria muito benéfico e relevante para evitar futuros agravantes aos ativos da empresa e conseqüente perda de capital, comprometendo o negócio.

Contudo fica a lição de que com toda a evolução que se perpetue ainda ao longo de muitos e muitos anos, a “tecnologia mais tecnológica” será sempre submissa ao “humano mais humanístico”. [Webinsider]

.

Sobre o autor

Mário Peixoto (leitoronline@gmail.com) é especialista em segurança da informação da CBTC, Uberlândia-MG.

Apoio:

  • LayerDev Serviços de Webhosting Profissional

Palavras-chave relacionadas a este texto: [ formação profissional ] [ direito ]

Comentários

2 pessoas comentaram o artigo "Engenharia social em busca de informações sigilosas"

Vinicius de Paula Ferrero Data: 29/08/2008 às 2:23 pm

Atividade: Analista técnico TI

Cidade: Campinas

ótimo artigo, com uma visão diferente sobre este contexto da engenharia social.É um cenário comum e realmente muito dificil de combater.

Pedro Ribeiro Neto Data: 10/09/2009 às 2:53 pm

Atividade:

Cidade: Uberlândia

Excelente artigo, eu acredito que pouquíssimas empresas estão preparadas para ataques de Engenheiros sociais. Combater esse tipo de ataque pode promover mudanças do contato de uma empresa com seus clientes.

Avisos
Os ítens com asterisco ( * ) são campos de preenchimento obrigatório.
Todos os links inseridos nos comentários possuem o atributo rel="nofollow" para impedir com que user agents (como os mecanismos de busca) sigam os links inseridos para desestimular spammers.
Todos devem se identificar através de e-mail válido.
Os e-mails dos usuários não serão divulgados no site.
Comentários:

Preencha os dados abaixo e clique em enviar

Outrolado.com.br

Leia

Google Forensics: investigando cybercrimesÉ a técnica de utilizar combinações especiais de operadores no motor de busca Google na investigação e perícia computacional, de maneira a coletar evidências envolvendo incidentes corporativos, segurança e crimes eletrônicos.
Por José Antonio Milagre

Phishing: como educar os usuários mais incautosPhishing é o uso do e-mail na tentativa de obter informações pessoais passadas ingenuamente para que o fraudador use os dados para transferência de valores, por exemplo. Muita gente ainda cai nessa… ajude a esclarecer. Por Mário Peixoto

João Henrique Franco

Um hacker nada diplomáticoJovem sueco bisbilhota as comunicações de embaixadas de diversos países. Por João Henrique Franco

Phishing é um desafio constante para as empresasAssim como os usuários estão mais espertos e fogem de mensagens de origem desconhecida, criminosos utilizam spam phishing para enviar falsas mensagens de amigos que podem parecer bem verdadeiras. Por Francisco Camargo

Não clique por impulso; não deixe rastrosO mundo por trás da tela de seu computador é cheio de gente mal intencionada à espreita para furtar senhas de banco. É assim, infelizmente. Fique ligado e não caia nas armadilhas. Por Reges Bronzatti

Phishing explicado para qualquer um entenderPense em como amigos e parentes com menor intimidade com a internet estão sujeitos a cair em golpes 171 como phishing. Ajude: mostre a todos eles este texto, que explica direitinho como funciona o esquema. Por Renato Fridschtein

Paulo Rebêlo

Os vírus somos nósQuem abre anexo desconhecido no e–mail dentro da rede da empresa é tão nocivo quanto o criador do vírus.
Por Paulo Rebêlo

Webinsider