Защита от провокаций и социальной инженерии

          Главный механизм злоумышленника – психологическое давление. Чтобы ему противостоять, придерживайтесь следующих правил:

  • правило «Пяти секунд» и эмоциональный контроль: если звонок или сообщение вызывают острую реакцию (тревогу, страх, ощущение срочности), сразу же сделайте паузу. Провокатор рассчитывает на отключение критического мышления.
  • алгоритм «СТОП–ПРОВЕРЬ–ПОДТВЕРДИ–СООБЩИ» применяется при любом неожиданном, срочном, необычном или чувствительном запросе.
СТОПНе передавайте сведения и не выполняйте действие сразу. Не открывайте ссылку/вложение, не устанавливайте программу, не называйте код и не входите в систему по просьбе собеседника.  
ПРОВЕРЬОпределите вид информации и критичность действия. Проверьте контакт: используйте номер, адрес или кабинет из официального справочника, договора, опубликованного сайта или корпоративного каталога.  
ПОДТВЕРДИДля действий повышенного риска получите подтверждение по установленной процедуре: обратный звонок, письменный запрос с проверкой полномочий, подтверждение руководителя/владельца процесса, правило «двух лиц». Не используйте канал, предложенный инициатором.  
СООБЩИПри признаках обмана, давления, утечки, угрозы или компрометации немедленно сообщите руководителю, в правоохранительные органы. Сохраните исходное сообщение, дату/время, номер/адрес, скриншот и иные материалы без их изменения.

Безопасность коммуникаций посредством телефонной и иных средств открытой связи государственного органа (организации)

Признаки высокого риска от внешнего источника:

  • требование действовать немедленно, скрыть действие от коллег или «не создавать заявку»;
  • ссылка на должность, проверку, аварию, безопасность, штраф, тайну, увольнение или личную ответственность без возможности независимой проверки;
  • просьба назвать код, установить программное обеспечение (далее –ПО), открыть файл, перейти по ссылке, перевести деньги, изменить реквизиты или отключить защиту;
  • отказ от обратного звонка по официальному номеру, агрессия при просьбе подтвердить полномочия, попытка удерживать линию;
  • ошибки в домене, нестандартный способ оплаты, несоответствие языка и процедуры, неожиданный запрос от знакомого контакта.

ВАЖНО:

  • пользоваться только утвержденными рабочими (служебными) учетными записями, адресными книгами и каналами; не переносить служебную переписку в личные почтовые ящики, электронное облако, социальные сети, мессенджеры и наоборот;
  • проверять получателя перед отправкой, особенно при автозаполнении адреса;
  • не использовать массовую рассылку с открытым списком адресатов, если адреса являются персональными данными;
  • завершать подозрительный разговор спокойно: «Я не могу выполнить это действие по телефону», «Я самостоятельно свяжусь с организацией по официальным реквизитам», «Я занят(-а), я Вам перезвоню позже», «Мне необходимо согласовать информацию перед отправкой» и др.;
  • сообщать вышестоящему руководителю о случайной отправке, ошибочном раскрытии или подозрении на компрометацию даже при отсутствии ущерба;
  • ни под каким предлогом не сообщать финансовые данные, пароли, коды из СМС, паспортные данные, персональную информацию о третьих лицах, об экономическом положении организации, общественно-политической ситуации, слухах в трудовом коллективе и/или населенном пункте, не отправлять такую информацию по открытым каналам, кем бы ни представлялся собеседник

ЗАПРЕЩЕНО:

  • сообщать, запрашивать или вводить по просьбе внешнего лица пароли, PIN-коды, одноразовые коды, ключи электронной подписи, коды MFA и иные средства аутентификации, входить в сервисные (банковские) приложения на чужих устройствах;
  • подтверждать или менять платежные реквизиты, маршруты платежей, права доступа, номера для восстановления учетной записи, настройки безопасности только по телефону, письму или сообщению;
  • разглашать персональные данные, сведения о графике, месте нахождения, семейных обстоятельствах, состоянии здоровья, контактах и служебных функциях работников/клиентов;
  • устанавливать ПО, предоставлять удаленный доступ, отключать защиту, пересылать журналы/скриншоты систем по указанию неизвестного «специалиста»;
  • проводить самостоятельное «расследование» на чужих учетных записях, отвечать угрозой на угрозу, публиковать данные предполагаемого нарушителя или распространять материалы инцидента;
  • использовать специальные технические средства, предназначенные для негласного получения информации, или самовольно подключаться к сетям и системам;
  • включать аудиозапись разговора или видеовстречи вне утверждённого процесса. Запись допускается только при документированном правовом основании, определенной цели, предварительном информировании участников в требуемом объеме и ограниченном доступе к записи.

* Рекомендации подготовлены в соответствии с законодательством Республики Беларусь в редакциях, доступных на Национальном правовом Интернет-портале Республики Беларусь.