Фишинг и социальная инженерия: главные угрозы информационной безопасности
Фишинг и социальная инженерия — одни из самых распространенных и опасных киберугроз. Они используют человеческий фактор, а не уязвимости в ПО, что делает их особо эффективными против компаний любого масштаба.
🔍 ЧТО ЭТО ТАКОЕ И ЧЕМ ОПАСНО?
Фишинг — мошенничество с целью кражи персональных данных (логинов, паролей, платежной информации) через поддельные сообщения от якобы известных организаций или коллег.
Социальная инженерия — психологическое воздействие на жертву, играющее на эмоциях (страхе, любопытстве, доверии), чтобы заставить ее необдуманно открыть файл, перейти по ссылке или раскрыть информацию.
Опасность в том, что даже самые продвинутые системы защиты бессильны, если сотрудник доверяет мошеннику.
📊 КРИТИЧЕСКАЯ СТАТИСТИКА, КОТОРАЯ ЗАСТАВИТ ЗАДУМАТЬСЯ
📌 78% инцидентов ИБ в 2025 году связаны с социальной инженерией — манипуляцией людьми, а не взломом техники.
📌 $2.1 млн — средний ущерб для компании от одной успешной атаки BEC (Business Email Compromise — подделка корпоративной почты).
📌 68% успешных атак на российских пользователей используют фишинг (поддельные сайты и письма) и вишинг (телефонное мошенничество).
🛠️ КАКИЕ ИНСТРУМЕНТЫ ИСПОЛЬЗУЮТ МОШЕННИКИ? (РАСПРОСТРАНЕННЫЕ СХЕМЫ)
Поддельные письма: Идеально похожие на сообщения от банка, коллеги или службы поддержки.
Призывы к действию: Кнопки или ссылки «Нажмите сюда!», ведущие на фальшивые сайты для ввода данных.
Давление через срочность или угрозы: «Ваш аккаунт заблокирован!», «Срочно обновите пароль!» — чтобы вызвать панику и заставить действовать быстро.
Игра на любопытстве: Завлекающий контекст, побуждающий открыть файл или перейти по ссылке «чтобы узнать».
Вредоносные вложения: Документы (Word, PDF, Excel), содержащие вирусы, которые активируются при открытии.
🛡️ ЧТО ДЕЛАТЬ, ЕСЛИ ПОЛУЧИЛИ ПОДОЗРИТЕЛЬНОЕ ПИСЬМО? (АЛГОРИТМ)
✅ 1. Внимание на предупреждение. Обращайте внимание на баннер в письме с пометкой «внешний отправитель».
✅ 2. Проверьте адрес отправителя. Убедитесь, что почта пришла с официального домена компании (например, @company.ru), а не с похожего (@companiy.ru).
✅ 3. Анализируйте детали. Ищите грамматические ошибки, странные формулировки, подозрительные ссылки (наведите курсор, не кликая, чтобы увидеть настоящий адрес).
✅ 4. Не открывайте вложения и не переходите по ссылкам. Если нужно зайти на сайт — введите его адрес в браузере вручную.
✅ 5. Доверяйте, но проверяйте. При малейших сомнениях:
* Нажмите кнопку «Фишинг» в Outlook.
* Обратитесь в Управление информационной безопасности. Лучше проверить, чем столкнуться с реальной проблемой.
Защищенность компании зависит от каждого сотрудника. Вы — первая линия обороны. Будьте бдительны, соблюдайте правила цифровой гигиены и всегда проверяйте сомнительные сообщения. Только совместными усилиями мы можем эффективно противостоять этим угрозам.