Джейсон Стрит: «Хакер в костюме опаснее хакера в худи»

WIRED 2,3 млн 11 мин 3 мин 12.09.2023
Главное

Искусство взлома: Пентестер WIRED отвечает на вопросы из интернета 0:00

Джейсон И. Стрит (Jason E. Street), профессиональный пентестер, в формате рубрики Tech Support от канала WIRED разбирает ключевые аспекты работы специалистов по безопасности. В ходе беседы он объясняет, что такое тестирование на проникновение, какие методы используют «этичные хакеры» для оценки защищенности компаний и почему человеческий фактор остается самым слабым звеном в корпоративной безопасности.

🛡️ Что такое тестирование на проникновение? 0:14

Пентестинг — это процесс, при котором компания нанимает хакера или эксперта по безопасности для проверки своих систем. Задача специалиста — найти любые способы проникновения, чтобы подтвердить уровень защищенности компании. В сферу проверки могут входить:

Стрит подчеркивает, что 90% работы пентестера составляет разведка (Recon) — сбор максимального объема данных о цели: анализ сайтов, поиск информации о технологиях компании, изучение расположения зданий и поведения сотрудников через социальные сети. Далее следуют сканирование портов, поиск уязвимостей, попытки компрометации систем, эскалация привилегий, эксплуатация и, наконец, отчетность — самая важная, хотя и самая скучная часть работы.

🛠️ Арсенал пентестера: от гаджетов до социальной инженерии 0:27

Для физического пентестинга Стрит использует ряд специализированных инструментов, многие из которых маскируются под повседневные предметы:

Особую роль играет социальная инженерия. Стрит отмечает, что стереотип хакера в худи ошибочен — профессионал в деловом костюме вызывает гораздо больше доверия. Ключевым документом в его работе является «письмо о вовлечении» (letter of engagement), которое служит своего рода «картой выхода из тюрьмы» в случае задержания охраной.

🔍 OSINT: Искусство поиска информации 5:45

Сбор открытых данных (OSINT — Open Source Intelligence) — фундамент успеха. Инструменты и стратегии разведки включают:

Стрит поделился случаем, когда успешно провел фишинговую атаку на телекоммуникационную компанию, выдав себя за спикера конференции, с которым общался генеральный директор.

🔐 Кибербезопасность и защита 8:20

Дискуссия затрагивает и противостояние «Красной команды» (Red Team) и «Синей команды» (Blue Team). По мнению Стрита, «красные» существуют исключительно для того, чтобы делать работу «синих» — защитников компании — лучше и эффективнее.

Что касается защиты рядовых пользователей, эксперт дает несколько советов:

💬 Цитаты

«Стереотипы — это то, что доставит вам проблем. Когда вы не одеты как стереотипный хакер, вам доверяют больше.»

Джейсон И. Стрит 03:37

«Google — один из лучших хакерских инструментов, когда-либо изобретенных.»

Джейсон И. Стрит 06:52
👥 Спикер
🎬 Упомянутые фильмы и сериалы
🔗 Упомянутые сайты и проекты
📖 Термины
Пентестинг
тестирование на проникновение, легальная проверка безопасности систем
OSINT
разведка по открытым источникам
Google Dorking
использование расширенных поисковых операторов Google для нахождения конфиденциальной информации
Red Team
команда наступательной безопасности, имитирующая действия злоумышленников
Blue Team
команда защиты, выстраивающая оборону против киберугроз
Файрвол
сетевой экран, фильтрующий трафик на основе заданных правил
📊 Цифры
⚖️ Другая сторона
Технологии и IT пентестинг кибербезопасность OSINT социальная инженерия Jason E. Street