В рубрику "Оборудование и технологии" | К списку рубрик | К списку авторов | К списку публикаций

Практически каждый работающий человек в нашей стране имеет свой электронный почтовый адрес. Электронная почта -самый легкий способ для своевременной передачи информации и ведения деловых переговоров. Однако предоставление сотрудникам вашей компании доступа в Интернет с возможностью обмена электронными почтовыми сообщениями неизменно повлечет за собой и угрозы, связанные с безопасностью корпоративной сети. Ниже представлен перечень некоторых атак, которым подвержены сегодня организации, использующие почтовые e-mail-системы:
С точки зрения программирования можно уверенно сказать, что чем сложнее разрабатывается программа и чем больше она будет поддерживать различные для пользователей новшества, тем больше вероятность того, что в ее программном коде будут допущены ошибки. Возможности вложений в текст почтовых сообщений графических изображений, закодированной информации, а также усложнения функционала почтовых клиентов, какими бы интересными они ни казались рядовому пользователю, специалистам по информационной безопасности только увеличивают фронт работ. В 2003 г. просмотр собранного специальным образом почтового сообщения в формате html, ничем не отличающегося от обычного сообщения, позволял злоумышленнику запустить на компьютере с работающим уязвимым почтовым клиентом Outlook любую команду, какую бы он захотел.
В ряду примеров распространенных способов атак на сети компаний, как уже было упомянуто выше, можно привести использование техник социальной инженерии или фишинга в почтовых сообщениях. При типичной фишинг-атаке злоумышленник рассылает множество подделанных почтовых сообщений, составленных так, как будто они отправлены от доверенного источника: известной всем торговой или финансовой компании (например, банка). В письме "жертву" всячески подталкивают обновить его персональную информацию, чтобы якобы не потерять доступ к специальным сервисам (доступ к банковскому on-line-счету и т.п.), и для этого ему подсовывается ссылка на официальный Web-сайт, по виду не вызывающая никаких сомнений.
Кликая на предлагаемую ссылку, пользователь переправляется на подделанный сайт злоумышленника, ничем не отличающийся от оригинального сайта (обычно его клон). Таким образом, "жертва", ничего не подозревая, заполняет предложенные формы и оставляет всю свою персональную информацию хакерам. Но даже если пользователь достаточно образован, чтобы не скачивать и не запускать никаких файлов и не заполнять форм, а он просто "кликнет" по предложенной в письме ссылке, то и в этом случае никто не даст гарантии, что злоумышленники не получат все его логины и пароли. Хакер может провести атаку в этом случае на Web-браузер пользователя, на компьютер которого будут скачаны все необходимые эксплоиты, которые начнут свою работу автоматически сразу после клика!
Опубликовано: Журнал "Information Security/ Информационная безопасность" #5, 2008