Человек в момент атаки: почему призывы к бдительности не работают
📊 Человек в момент атаки: почему призывы к бдительности не работают
Самый дорогой периметр обходят не через уязвимость в коде, а через того, кто за ним сидит. Фаервол не устаёт, не хочет помочь и не боится начальства. Человек устаёт, хочет и боится. Инструктаж живёт в осознанном слое, а атака работает в обход него. Под давлением времени и авторитета человек перестаёт задавать уточняющие вопросы. Тот же сотрудник в письменном виде без спешки разбирает ту же историю за минуту. Вывод: защита не должна опираться на волю в худшую минуту.
Рычагов пять: авторитет, срочность, взаимность, социальное доказательство, симпатия и страх. Срочность бьёт прямо по возможности проверить. Авторитет лучше работает в компаниях с жёсткой иерархией — переспросить руководителя неловко. Социальное доказательство снимает ответственность. Все пять давят на одно: готовность взять паузу. Значит, защищать надо именно паузу.
Что работает: процедура вместо интуиции — любой срочный запрос о деньгах, доступах или данных подтверждается по независимому каналу. Не по номеру из письма, а из внутреннего справочника. Право на паузу, закреплённое явно: за «я перепроверю» не накажут, даже если на том конце директор. Это ничего не стоит, но почти никто не оформляет письменно. Культура, где ошибку признают без позора, позволяет обнаруживать инциденты в разы раньше. Техника помогает: подтверждение входа вводом числа с экрана, пометка внешнего отправителя, ограничение частоты запросов. По данным habr_infosec, этих мер часто нет.
Я видел, как публичный разбор с фамилией учит одному — молчать. А молчание превращает десятиминутный инцидент в двухнедельный. Поэтому я не верю в бдительность, я верю в процедуры, которые срабатывают за человека.
#социальнаяинженерия #securityawareness #процедуры #человеческийфактор
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.