<!DOCTYPE article PUBLIC "-//NLM//DTD JATS (Z39.96) Journal Archiving and Interchange DTD v1.0 20120330//EN" "JATS-archivearticle1.dtd">
<article xmlns:xlink="http://www.w3.org/1999/xlink">
  <front>
    <journal-meta />
    <article-meta>
      <title-group>
        <article-title>Оцінювання захищеності інформації в комп'ютерних системах за соціоінженерним підходом</article-title>
      </title-group>
      <fpage>92</fpage>
      <lpage>98</lpage>
      <abstract>
        <p>Захист інформації в комп'ютерних системах орієнтований на збереження її властивостей конфіденціності, цілісності та доступності від різноманітних за своєю сутністю несприятливих впливів. Потенційно можливий несприятливий вплив тлумачиться загрозою. Для запобігання або ускладнення можливості реалізацій загроз, зменшення потенційних збитків створюється та підтримується у дієздатному стані система заходів захисту інформації в комп'ютерних системах. Така система включає обчислювальну систему, фізичне середовище, персонал та інформацію. На збереження її властивостей у комп'ютерних системах суттєво впливає врахування нетехнічного аспекту, зокрема, персоналу (наприклад, керівника, адміністратора, користувача). З огляду на це, для оцінювання технічної захищеності інформації пропонується соціоінженерний підхід. У рамках такого підходу вразливості персоналу тлумачяться як його слабкості, потреби, манії (пристрасті), захоплення. Маніпулювання ними дозволяє отримати несанкціонований доступ до інформації без руйнування та перекручування головних для нього системоутворюючих якостей (цілісність, розвиток). Як наслідок, це призводить до нової моделі поведінки персоналу, створення сприятливих умов реалізації загроз безпеці інформації і, як наслідок, зменшенню здатності системи захисту інформації протидіяти їх впливові. Це відображається в таких формах як шахрайство, обман, афера, інтрига, містифікація, провокація. Використанню кожної з означених форм маніпулювання передує визначення її змісту шляхом ретельного планування, організування та контролювання. Означені дії є основою методів соціальної інженерії. З одного боку, вони реалізуються засобами сучасних телекомунікацій. Тоді як з іншого, передбачається встановлення особистого контакту з персоналом. Таким чином, шляхом використання методів соціальної інженерії можливе виявлення, нейтралізування, запобігання появі уразливостей інформації в комп'ютерних системах. Цим підвищується її захищеність з урахуванням нетехнічного аспекту. Ключові слова: комп'ютерна система, захист інформації, оцінювання захищеності інформації, персонал, соціоінженерний підхід, соціальна інженерія, методи соціальної інженерії.</p>
      </abstract>
    </article-meta>
  </front>
  <body>
    <sec id="sec-1">
      <title>-</title>
      <p>
        У рамках соціоінженерного підходу вразливості персоналу тлумачяться як його слабкості, потреби,
манії (пристрасті), захоплення. Маніпулювання ними дозволяє отримати несанкціонований доступ до
інформації без руйнування та перекручування головних для нього системоутворюючих якостей (цілісність,
розвиток). Як наслідок, це призводить до нової моделі поведінки персоналу, створення сприятливих умов
реалізації загроз безпеці інформації і, як наслідок, зменшенню здатності системи захисту інформації протидіяти
їх впливові (див. рис. 2). Це відображається в таких формах як, наприклад [
        <xref ref-type="bibr" rid="ref5">9-13</xref>
        ], шахрайство, обман, афера,
інтрига, містифікація, провокація. Використанню кожної з означених форм маніпулювання передує визначення
її змісту шляхом ретельного планування, організування та контролювання.
      </p>
      <p>Рис. 1. Елементи комп’ютерної системи [3].</p>
      <p>Рис. 2. Використання соціоінженерного підходу
З огляду на рис. 2, використання соціоінженерного підходу до оцінювання захищеності інформації в
комп’ютерних системах передбачає цілеспрямований вплив на свідомість (підсвідомість) персоналу проти волі,
але за його згодою. Такий вплив дозволяє управляти поведінкою керівництва, адміністратора, користувачів
через слабкості, інтереси, потреби, схильності, переконання, звички, психічний та емоційний стан. Тому
маніпулювання цими уразливостями і виражається в таких формах як шахрайство, обман, афера, інтрига,
містифікація, провокація. Разом з тим, використанню кожної з означених форм маніпулювання передує
визначення їх сутності шляхом ретельних планування, організації та контролювання.</p>
      <p>
        У рамках соціоінженерного підходу використання атак соціальної інженерії орієнтоване на отримання
“несанкціонового” доступу до інформації при оцінюванні її захищеності шляхом “негативного”
інформаційнопсихологічного впливу на свідомість або підсвідомість персоналу (див., наприклад [
        <xref ref-type="bibr" rid="ref6">14</xref>
        ], рис. 3).
Форми маніпулювання персоналом при оцінюванні захищеності інформації в комп’ютерних системах
змінюються залежно від різновиду атак соціальної інженерії, а саме [
        <xref ref-type="bibr" rid="ref10 ref11 ref7 ref8 ref9">15-20</xref>
        ]:
      </p>
      <p>1. Фішінг (Phishing) – масове розсилання електронної пошти великій групі адресатів. Ознайомлення з
електронними листами спонукає їх до, наприклад, відкриття вкладення до листа, переходу за посиланням на
веб-сторінку. Його метою є виманювання у довірливого або неуважного персоналу комп’ютерної системи
персональних даних.</p>
      <p>2. Фармінг (Pharming) – перенаправлення користувачів на шахрайські сайти для отримання їх логіну та
паролю. Це досягається завдяки розповсюдженню електронної пошти серед користувачів, наприклад,
соціальних мереж, онлайн-банкінгу, поштових веб-сервісів.</p>
      <p>3. Прітекстінг (Pretextй) – отримання інформації або спонукання до вчинення певних дій обманом на
основі заздалегідь складеного сценарію або створення фіктивної ситуації. Застосовується через телефон та
потребує проведення попередніх досліджень для входження в довіру.</p>
      <p>4. Смішінг (Smishing) – отримання інформації шляхом масового розсилання SMS повідомлень з
посиланням на веб-ресурси або з реквізитами організацій (наприклад, фінансових). Внаслідок цього
здійснюються відповідні дії, наприклад, дзвінок до банку для перевірки стану рахунку з зазначенням
конфіденційних даних: номеру картки, терміну дії.</p>
      <p>5. Вішінг (Vishing) – отримання інформації шляхом входження в довіру під час розмови через
ipтелефон. При цьому в порушення конфіденційності здійснюється завдяки викладенню прохання у повідомленні
зателефонувати на певний міський номер. Наприклад, вести номер карти, паролі, PIN-коди, коди доступу або
іншу інформацію.</p>
      <p>6. Спір фішінг (Spear Phishing) – надсилання листа електронної пошти конкретному адресату (наприклад,
керівнику, адміністраторові, користувачеві), що спонукає його до обов’язкового перегляду та відповіді на
отриманий лист.</p>
      <p>7. Вейлінг (Whaling) – надсилання листа електронної пошти представнику керівництва організації, що
спонукає його до обов’язкового перегляду та відповіді на отриманий лист.</p>
      <p>
        Рис. 3. Класифікування ознак реалізування атак соціальної інженерії [
        <xref ref-type="bibr" rid="ref6">14</xref>
        ].
      </p>
      <p>Так (див. табл. 1), отримання несанкціонованого доступу до інформації за допомогою фішингу,
фармінгу, смішінгу, вішінгу, спір фішінгу, вейлінгу здійснюється шляхом використання таких форм
маніпулятивного впливу як шахрайство та обман. Тоді як основою для створення фіктивних ситуацій при
прітекстінгу є афера, інтрига, містифікація та провокація.
№
п/п
1.
2.
3.
4.
5.
6.
7.</p>
      <p>Різновид
соціоінженерної
атаки
Фішінг
Фармінг
Прітекстінг
Смішінг
Вішінг
Спір фішінг
Вейлінг
Форми маніпулятивного</p>
      <p>впливу
+
+
+
+
+
+
+
о
в
т
с
й
а
р
х
а
Ш
+
+
+
+
+
+
+
н
а
м
б
О
а
р
е
ф
А


+






+




а
г
и
р
т
н
І


+




я
і
ц
а
к
і
ф
и
т
с
і
М


+




я
і
ц
а
к
о
в
о
р
П
Тому при оцінюванні захищеності інформації в комп’ютерних системах за соціоінженерним підходом
доцільно враховувати форми маніпулятивного впливу.</p>
      <p>4 Методи соціальної інженерії
Оцінювання захищеності інформації орієнтоване на отримання відомостей про комп’ютерні системи –
етап соціальної інженерії. Цей етап включено в аудит отримання і аналізування інформації зі зовнішнього
середовища. Враховуючи високу ймовірність впливу людського фактору на захищеність інформації, на даному
етапі вдало використовуються методи соціальної інженерії. Для успішного виконання запланованих дій
соціальний інженер проводить роботу узгоджено з мережевим адміністратором. У його конструктивні дії
входять: вивчення і аналізування змістовного боку комп’ютерної системи, пошук уразливостей,
систематизування отриманих відомостей, розроблення схеми дій.</p>
      <p>Використання методів соціальної інженерії для імітування дій порушника, що направлені на
користувачів комп’ютерних систем організації, дозволяє оцінити рівень кваліфікації користувачів в області
забезпечення безпеки інформації і ймовірність реалізування атак соціальної інженерії.</p>
      <p>Вхідною інформацією для соціального інженера при спробі отримання інформації про комп’ютерні
системи може бути контактна інформація, що отримується з публічних джерел. Наприклад: прізвища, імена,
посади користувачів. За отриманою вхідною інформацію вибираються, виокремлюються вірогідні уразливості в
комп’ютерних системах, через які можливе реалізування загроз соціальної інженерії.</p>
      <p>
        Основою використання методів соціальної інженерії є [
        <xref ref-type="bibr" rid="ref5">9-11</xref>
        ]:
− особливості, що керують людською свідомістю;
− аудиторія або поле діяльності;
− некомпетентність аудиторії у визначених термінах і предметних областях у сфері інформаційної
безпеки;
      </p>
      <p>− нестійкість психологічних властивостей особистості, що характеризуються поведінковими
стереотипами. Їх можна використовувати для маніпулювання через основні потреби, слабкості, бажання,
ідеали.</p>
      <p>Більшість соціальних інженерів діє за ідентичними або близькими шаблонами. Тому вивчення
прийомів їх «роботи» дозволяє виокремити такі рівні взаємодії з об’єктом впливу як домінування,
маніпулювання, суперництво, партнерство.</p>
      <p>
        Всі методи соціальної інженерії можна поділити на дві групи [
        <xref ref-type="bibr" rid="ref10 ref11 ref5 ref6 ref7 ref8 ref9">9-11, 14-20</xref>
        ]:
1. Віддалена соціальна інженерія реалізується засобами сучасних телекомунікацій шляхом
використання:
1.1. «Телефону»
Завдяки телефонії, соціальний інженер може залишатися анонімним і в той же час мати прямий зв’язок
з об’єктом впливу. Останнє важливо тому, що безпосередній контакт не дає співрозмовнику часу обміркувати
поведінку у вірогідних ситуаціях, зважати на всі за та проти. Вирішувати необхідно швидко, до того ж під
тиском соціального інженера. Оскільки під час телефонної розмови відбувається обмін тільки звуковою
інформацією, то велику роль у прийнятті рішень відіграє анотація і голос співрозмовника. Дані характеристики
підбираються у відповідності з моделлю поведінки соціального інженера для отримання інформації про об’єкт
впливу, наприклад:
      </p>
      <p>a) начальник – людина, яка звикла віддавати команди, цінує свій час, досягає поставленої мети.
Манера розмови жорстка, нетерпляча. Повна впевненість у собі і легка (або повна) зверхність до рядового
95
Таким чином, оцінювання захищеності інформації в комп’ютерних системах за соціоінженерних
підходом дозволяє запобігти, виявити, врахувати або усунути уразливості, що пов’язані або обумовлені
діяльністю персоналу. У рамках соціоінженерного підходу його вразливості тлумачяться як слабкості, потреби,
манії, захоплення. Маніпулювання ними призводить до нової моделі поведінки персоналу. Це відображається в
таких формах як, наприклад, шахрайство, обман, афера, інтрига, містифікація, провокація. Використанню кожної з
означених форм маніпулювання передує визначення її змісту шляхом ретельного планування, організування та
контролювання. При цьому форми маніпулювання персоналом при оцінюванні захищеності інформації в
комп’ютерних системах змінюються залежно від різновиду атак соціальної інженерії. Так, отримання
несанкціонованого доступу до інформації за допомогою фішингу, фармінгу, смішінгу, вішінгу, спір фішінгу,</p>
      <p>Література
© Volodymyr V. Mokhor © Oksana V. Tsurkan
Pukhov Institute for Modelling in Energy Engineering of National academy of sciences of Ukraine,</p>
      <p>Kiev, Ukraine
v.mokhor@gmail.com otsurkan24@gmail.com</p>
      <p>© Vasyl V. Tsurkan
Institute of Special Communication and Information Protection of National Technical University of
Ukraine "Igor Sikorsky Kyiv Polytechnic Institute",</p>
      <p>Kiev, Ukraine
v.v.tsurkan@gmail.com
© Rostyslav P. Herasymov
Pukhov Institute for Modelling in Energy Engineering of National academy of sciences of Ukraine,</p>
      <p>Kiev, Ukraine
gerasimov.rostislav@gmail.com</p>
      <p>Information security of the computer systems is focused on securing its characteristics like confidentiality,
integrity and accessibility from different by themselves unfavourable effects. A potentially possible unfavourable effect
is construed as threat. To prevent or complicate realization of threats and reduce possible damage, they create and
maintain in active capacity an actions system of securing information in computer systems. The system includes
computer system, physical environment, personnel and information. To secure its characteristics in the computer
systems it is very important to consider a non-technical aspect, in particular a personnel aspect (for example, boss,
administrator and user). Due to that, social engineering techniques are proposed to assess the information security.
Within the techniques, personnel sensitiveness is taken as its weakness, demands, mania (addiction) and interests. Their
manipulation allows get unauthorized access to information without destroying and distortion of the main for him
system creating features (integrity, development). It results in the new model of personnel behavior, creation of
favourable conditions to realize information threat and, consequently, reduction of the information security capability of
the system to prevent the effects. It is reflected in the forms of fraud, cheating, deception, intrigue, hoax and
provocation. The use of each form is preceded by defining its content via a thorough planning, organization and control.
These actions make the basis of the social engineering techniques. On one side, they can be realized via modern
telecommunication techniques. On the other side, it involves establishing direct contact with personnel. Thus, it is
possible to disclose, neutralize and prevent information vulnerability in computer systems using social engineering
techniques. It raises its security in view of a non-technical aspect.</p>
      <p>Keywords: computer system, information security, information security assessment, personnel,
socioengineering approach, social engineering, methods of social engineering.</p>
    </sec>
  </body>
  <back>
    <ref-list>
      <ref id="ref1">
        <mixed-citation>
          1.
          <string-name>
            <surname>Мохор</surname>
            <given-names>В</given-names>
          </string-name>
          . В.
          <article-title>Наставления по кибербезопасности</article-title>
          (ISO/IEC 27032:
          <year>2013</year>
          ) / В. В. Мохор, А. М. Богданов, А. С. Килевой. К. : ООО “
          <string-name>
            <surname>Три-К”</surname>
          </string-name>
          ,
          <year>2013</year>
          . -
          <fpage>129</fpage>
          с.
        </mixed-citation>
      </ref>
      <ref id="ref2">
        <mixed-citation>
          2. Information technology.
          <source>Security techniques. Information security management systems. Requirements : ISO/IEC</source>
          <volume>27001</volume>
          :
          <year>2013</year>
          . - Second edition
          <year>2013</year>
          -
          <volume>10</volume>
          -01. - Geneva,
          <year>2013</year>
          . - P.
          <year>23</year>
          .
        </mixed-citation>
      </ref>
      <ref id="ref3">
        <mixed-citation>
          4.
          <article-title>Про захист інформації в інформаційно-телекомунікаційних системах :</article-title>
          <source>Закон України від 05.07</source>
          .
          <year>1994</year>
          №
          <volume>80</volume>
          /
          <fpage>94</fpage>
          - ВР [Електронний ресурс] / Закони // Верховна Рада України. - Режим доступу : http://zakon2.rada.gov.ua/ laws/show/80/94-%D0%B2%D1%
          <fpage>80</fpage>
          . - Дата доступу : верес.
          <year>2017</year>
          .
          <article-title>- Назва з екрану</article-title>
          .
        </mixed-citation>
      </ref>
      <ref id="ref4">
        <mixed-citation>
          8.
          <article-title>Про затвердження Концепції технічного захисту інформації в</article-title>
          <source>Україні : Постанова Кабінету міністрів України від 08.10</source>
          .
          <year>1997</year>
          №
          <volume>1126</volume>
          [Електронний ресурс] / Постанови // Кабінет міністрів України. - Режим доступу : http://zakon2.rada.gov.ua/laws/show/1126-97-%D0%BF. - Дата доступу : верес.
          <year>2012</year>
          .
          <article-title>- Назва з екрану</article-title>
          .
        </mixed-citation>
      </ref>
      <ref id="ref5">
        <mixed-citation>
          10.
          <string-name>
            <surname>Цуркан</surname>
            <given-names>О</given-names>
          </string-name>
          .В.
          <article-title>Соціоінженерний аспект негативного інформаційно-психологічного впливу на людину в кіберпросторі / О</article-title>
          .В. Цуркан, В.В. Мохор // ITSEC: ІV міжн. наук.-практ. конф.,
          <volume>20</volume>
          -
          <fpage>23</fpage>
          травня
          <year>2014</year>
          р. : тези доп.
          <source>- К. : НАУ</source>
          ,
          <year>2014</year>
          . -
          <fpage>С</fpage>
          .
          <year>46</year>
          .
        </mixed-citation>
      </ref>
      <ref id="ref6">
        <mixed-citation>
          14.
          <string-name>
            <surname>Krombholz</surname>
            <given-names>K.</given-names>
          </string-name>
          <article-title>Advanced social engineering attacks /</article-title>
          K. Krombholz,
          <string-name>
            <given-names>H.</given-names>
            <surname>Hobel</surname>
          </string-name>
          ,
          <string-name>
            <given-names>M.</given-names>
            <surname>Huber</surname>
          </string-name>
          , E. Weippl // Journal of information security and applications, (
          <year>2014</year>
          ), pp.
          <fpage>1</fpage>
          -
          <lpage>10</lpage>
          , http://dx.doi.org/10.1016/j.jisa.
          <year>2014</year>
          .
          <volume>09</volume>
          .005.
        </mixed-citation>
      </ref>
      <ref id="ref7">
        <mixed-citation>
          15.
          <string-name>
            <surname>Цуркан</surname>
            <given-names>О</given-names>
          </string-name>
          .В.
          <article-title>Класифікація атак соціального інжинірингу / О</article-title>
          .В. Цуркан, А.В. Жилін // Моделювання (Київ,
          <fpage>15</fpage>
          -
          <lpage>16</lpage>
          січ.
          <year>2009</year>
          р.) : ХХVIІI наук.
          <article-title>-техн</article-title>
          . конф.: тези доп. - К. : ПП “Системи, технології,
          <source>інформаційні послуги”</source>
          ,
          <year>2009</year>
          . -
          <fpage>С</fpage>
          .
          <fpage>36</fpage>
          -
          <lpage>37</lpage>
          .
        </mixed-citation>
      </ref>
      <ref id="ref8">
        <mixed-citation>
          17.
          <string-name>
            <surname>Winterfeld</surname>
            <given-names>S.</given-names>
          </string-name>
          <article-title>The Basics of Cyber Warfare: Understanding the Fundamentals of Cyber Warfare in Theory</article-title>
          and Practice / S. Winterfeld,
          <string-name>
            <given-names>J.</given-names>
            <surname>Andress</surname>
          </string-name>
          . - Waltham : Elsevier,
          <year>2013</year>
          . - 152 p.
        </mixed-citation>
      </ref>
      <ref id="ref9">
        <mixed-citation>
          18. Mouton F.
          <article-title>Necessity for ethics in social engineering research / Francois Mouton</article-title>
          , Mercia M.
          <article-title>Malan c, Kai K</article-title>
          . Kimppa d, H.S. Venter // ScienceDirect (
          <year>2015</year>
          ), http://dx.doi.org/10.1016/j.cose.
          <year>2015</year>
          .
          <volume>09</volume>
          .001.
        </mixed-citation>
      </ref>
      <ref id="ref10">
        <mixed-citation>
          19. Mouton F.
          <article-title>Social engineering attack examples, templates</article-title>
          and scenarios / F. Mouton,
          <string-name>
            <given-names>L.</given-names>
            <surname>Leenen</surname>
          </string-name>
          , H. Venter // Computers &amp; Security (
          <year>2016</year>
          ), http://dx.doi.org/doi: 10.1016/j.cose.
          <year>2016</year>
          .
          <volume>03</volume>
          .004.
        </mixed-citation>
      </ref>
      <ref id="ref11">
        <mixed-citation>
          20.
          <string-name>
            <surname>Junger</surname>
            <given-names>M. Priming</given-names>
          </string-name>
          <article-title>and warnings are not effective to prevent social engineering attacks / M.</article-title>
          <string-name>
            <surname>Junger</surname>
            ,
            <given-names>L.</given-names>
          </string-name>
          <string-name>
            <surname>Montoya</surname>
          </string-name>
          , F.- J. Overink // Computers in Human Behavior (
          <year>2017</year>
          ), http://dx.doi.org/10.1016/j.chb.
          <year>2016</year>
          .
          <volume>09</volume>
          .012.
        </mixed-citation>
      </ref>
    </ref-list>
  </back>
</article>