Alla vill hålla sig säkra och för att göra det spenderar människor en enorm summa pengar. Därför har säkerhetsinvesteringar ökat avsevärt under de senaste decennierna, och olika nya teknologier och tekniker har upptäckts för att hantera säkerhetsläckor. Ändå förbises ofta mänskliga misstag. Det finns inte en enda person i livet som aldrig har gjort misstag; att göra misstag är en grundläggande del av den mänskliga naturen – det är så människor växer och lär sig.
En angripare kan använda många sårbarheter på hög nivå för att bryta sig in i ett system. Enligt en studie av IBM, mänskliga misstag är den främsta orsaken till 95 % av cybersäkerhetsintrång. data~~POS=TRUNC förlust~~POS=HEADCOMP, felleveranser och andra mänskliga fel listades bland dem. Så om vi på något sätt eliminerar dessa fel kanske 9.5 av 10 cyberintrång inte har inträffat.
Ändå innebär angriparens framgång i många fall att provocera fram eller utnyttja mänskliga fel, som att använda social ingenjörskonst för att gissa lösenordet eller något liknande.
Samhällsteknik
Social ingenjörskonst är en term som relaterar till ett brett spektrum av attacker baserade på mänsklig interaktion. Den använder främst psykologisk manipulation för att lura användare att göra säkerhetsmisstag, som att dölja sina sanna identiteter och motiv genom att presentera sig som betrodda individer. Det är en ganska populär teknik bland angripare eftersom det ofta är lättare att utnyttja människor än något nätverk eller programvara. Det första steget i social ingenjörskonstattacker är att samla in information eller utföra forskning om målet. Målet kan vara ett företag, så i så fall kommer angriparen att samla in information om organisationsstruktur, intern verksamhet, anställda och så vidare. En vanlig taktik är att fokusera på beteendemönster hos anställda som har initial åtkomst genom att skanna deras profiler på sociala medier eller beteende online. Det finns olika typer av social ingenjörskonsttekniker. Några av de vanligaste typerna är:
- Hets
Som namnet antyder utnyttjar en angripare i den här typen av attack användarens girighet eller nyfikenhet. Anta att en angripare lämnar en extern enhet infekterad med skadlig programvara på en plats som säkert kommer att hittas av en oskyldig användare. Användaren, eller i det här fallet "målet", för in enheten i sitt system och installerar oavsiktligt skadlig programvara.
- pretexting
Pretexting innebär att en angripare får tillgång till information genom en serie lögner eller bedrägerier för att få tillgång till målets (användarens) konfidentiella data. Ett pretexting-bedrägeri kan innebära att en angripare låtsas behöva finansiella eller personuppgifter för att verifiera om användaren är autentiserad eller inte. På så sätt kommer angriparen att få tillgång till data från användaren.
- scareware
Den här tekniken går ut på att användaren tror att deras system är infekterat med skadlig kod, vilket en angripare erbjuder en lösning på. Detta är i själva verket ett trick för att få tillgång till användarens system genom att erbjuda lösningen.
- Avledningsstöld
Detta innebär att man lurar ett leveransföretag att gå till fel upphämtnings- eller avlämningsadress och avlyssnar transaktionen. Ett företag kan försiktigt undvika detta om de är mer försiktiga.
- Motprestation
I den här typen av attack låtsas en angripare ge något till målet i utbyte mot information. Till exempel kan en angripare ringa ett slumpmässigt utvalt mål och låtsas vara teknisk support. På så sätt kan angriparen stöta på en genuin användare som behöver hjälp och få dem att starta skadlig kod eller samla in information från dem genom interaktion.
I 2013, den Syriens elektroniska armé kunde få tillgång till Associated Press Twitter-konto via ett nätfiskemejl, som innehöll ett skadligt e-postmeddelande. En angripare skickade detta e-postmeddelande till en AP-anställd under täckmantel av en annan kollega. På så sätt kunde hackaren skicka falska nyheter från AP:s Twitter-konto. AP kunde ha förhindrat detta om teknikavdelningen hade utfört rutinkontroller av anställda och haft en säker e-postgateway.
Vad innebär mänskliga fel inom cybersäkerhet?
Mänskliga fel innebär oavsiktliga handlingar som felleverans av e-post (e-post skickas till fel mottagare eller adress) eller dålig lösenordshygien (svaga lösenord är relativt lättare att knäcka eller gissa) av anställda eller användare som orsakar, sprider eller tillåter ett säkerhetsintrång. Så detta omfattar ett brett spektrum av aktiviteter, från att ladda ner en virusinfekterad applikation till att inte använda ett starkt lösenord. Det här är några anledningar till varför mänskliga fel är så svåra att åtgärda. Med så många webbplatser, verktyg och tjänster som används behöver anställda och användare olika användarnamn och lösenord, vilket gör att de väljer genvägar för att göra livet lite enklare. Detta ökar hotet om cyberkriminella aktiviteter och andra typer av säkerhetsintrång.
Varför är mänskliga fel så farliga?
Säkerhetsintrång utnyttjar den svagaste länken, vilket i många fall är människorna själva, snarare än någon av koden de skriver. Dessa mänskliga fel kan manifesteras på flera sätt – från att misslyckas med att stoppa en nätfiskeattack (att klicka på en anonym källas länk och exponera nätverket för angriparen) till att ha svaga lösenord. Det leder också till dataintrång.
En cyberbrottsling kan lyckas gissa lösenordet eller använda social ingenjörskonst för att få en anställd att göra en betalning till en transaktionssajt som kontrolleras av brottslingen, om lämpliga tekniska säkerhetsåtgärder inte vidtas (SSL-certifikat eller en bra brandvägg).
Vilka faktorer leder till mänskliga fel?
Flera faktorer spelar in i den mänskliga faktorn, men de vanligaste är dessa tre:
- Möjlighet
Fel kan uppstå när det finns en möjlighet till det. Denna process kan verka uppenbar till en början, men om det finns fler alternativ för att saker ska gå fel, är chansen stor att användare gör ett misstag.
- Brist på medvetenhet
De flesta mänskliga fel beror på att användare inte vet rätt tillvägagångssätt. Till exempel är användare som inte är medvetna om risken för nätfiske mycket mer sårbara för att falla för nätfiskeattacker, och någon som inte känner till risken med offentliga Wi-Fi-nätverk kommer snabbt att få sin session kapad eller sina inloggningsuppgifter stulna.
- Miljö
Det finns många miljöfaktorer som leder till mänskliga fel. Den fysiska miljön på en arbetsplats kan öka antalet misstag. Kultur spelar också en viktig roll här. En slutanvändare vet ofta rätt handlingsplan, men de kan misslyckas med att genomföra den eftersom det kan finnas ett enklare sätt att göra saker på eller tro att det inte är nödvändigt. En kultur där säkerhet alltid lämnas i bakgrunden kommer att leda till fler fel.
Några exempel på mänskliga fel
Mänskliga fel kan äventyra säkerheten på oändliga sätt, men vissa typer av fel sticker ut mer än andra.
- Felleverans
Att skicka information till fel mottagare är ett genomgripande hot mot datasäkerheten. Ett av de allvarligaste dataintrången orsakades när en NHS-mottagning avslöjade e-postadresserna (identiteten) för fler än 800 patienter som hade besökt HIV-kliniker. Den anställde som skickade dessa e-postmeddelanden till HIV-patienter angav av misstag sin e-postadress i "Till"-fältet istället för "Bcc".
- Patching
Cyberangripare letar ständigt efter nya exploater inom mjukvarutekniken. Så när dessa exploater upptäcks åtgärdar utvecklarna dem och skickar ut patchen eller uppdateringar till alla användare innan cyberbrottslingar kan attackera. Det är därför det är viktigt att installera säkerhetsuppdateringar så snart som möjligt. År 2017 drabbade WannaCry ransomware många datorer världen över och skadade miljontals dollar. Ändå patchades exploaten, kallad "EternalBlue", av Microsoft månader före attackerna.
- Lösenordsproblem
Det här talesättet – ”Människor och lösenord går helt enkelt inte överens” må vara roligt, men det är giltigt till viss del. National Centre for Cyber Securitys rapport från 2019 visade en olycklig sanning, 123456 är fortfarande det populäraste lösenordet globalt, och 45 % av människor återanvänder lösenordet för sitt primära e-postkonto på andra tjänster.
- Phishing attack
Ibland kan angripare lämna en extern enhet (som ett USB-minne) inom användarens eller målets räckhåll. Användaren eller målet kan ansluta den här externa enheten till sitt system av nyfikenhet. Och på så sätt kan angriparen genomföra en framgångsrik nätfiskeattack. Därför måste användaren vara försiktig och tänka sig för mer än en gång innan han utför sådana åtgärder.
Typer av mänskliga fel
Det finns många möjligheter och situationer för mänskliga fel. Ändå kan man i stort sett kategorisera dem i två olika typer. Skillnaden ligger i om användaren eller personen i fråga har den nödvändiga kunskapen för att utföra rätt åtgärd.
- Färdighetsbaserat fel
Dessa består av små misstag som halkning och försummelser när man utför välbekanta uppgifter och aktiviteter. Dessa kan inträffa när en anställd eller en användare är trött eller ouppmärksam, distraherad etc. Här vet slutanvändaren rätt tillvägagångssätt men misslyckas med att göra det på grund av fel eller försummelse.
- Beslutsbaserat fel
Dessa fel uppstår när en användare fattar ett felaktigt beslut, vilket kan inträffa i båda scenarierna – användaren har inte nödvändig kunskap, inte tillräckligt med information eller inte inser att de leder till ett beslut utifrån sin handling.
Hur förebygger vi mänskliga fel?
Genom att tillämpa följande metoder och lösningar finns det en chans att effektivt förhindra säkerhetsintrång:
- Uppdatera företagets säkerhetspolicy
En organisations säkerhetspolicy bör tydligt beskriva hur kritisk data (inklusive lösenord) ska hanteras, vem som har åtkomst till dessa data och vilken säkerhetsprogramvara som ska användas för dessa data.
- Använd principen om minsta möjliga privilegium
Det enklaste sättet att säkra dataåtkomst är att neka all åtkomst som standard. Noll tillitssäkerhet eller nätverk för att designa ett IT-system är en mycket säker metod där användare och anställda i en organisation autentiseras, auktoriseras eller kontinuerligt valideras av säkerhetsskäl. Privilegierad åtkomst kan dock beviljas från fall till fall. På så sätt kan organisationer förhindra oavsiktliga dataläckor.
- Erbjud regelbunden utbildning och personlig utveckling
Tekniken utvecklas ständigt, så kraven från kunder ökar också. Utbildning och möjligheter att förvärva nya färdigheter kan hjälpa anställda att hålla sig uppdaterade.
- Överväg molnlagring och dokumenthantering
Använda cloud Att lagra dokumenten innebär att filerna säkerhetskopieras regelbundet och att fler än en person har åtkomst.
Slutsats
Människor behöver dock inte vara den svagaste länken. Ju färre möjligheter till misstag, desto färre användare testas för sin kunskap; ju mer kunskap användarna besitter, desto mindre sannolikt är det att de gör misstag. Statistik visar att 95 % av säkerhetsöverträdelserna beror på mänskliga fel. Ändå visar det också att även det minsta steget mot att lösa mänskliga fel kan bli det största för att säkerställa robust säkerhet.
