🫢 6 принципов легендирования для безопасника
Безопаснику иногда нужно быть тем, кем он не является. Это полезно уметь для лучшего сбора информации на местах, для деанона в отдельно взятых кейсах, для создания доверительных отношений и прочее. Все это можно назвать обобщенным словом "легендирование". Только не надо путать с разведкой - цели хоть и похожи, но методы из-за степени важности задач, все-таки, разные.
У меня до всех этих ваших межгалактических бигтехов был довольно неплохой опыт "коммерческих внедрений". Это когда руководитель компании просит вас "устроиться под легендой" к нему на работу и ответить на какие-то вопросы: найти инсайдера, понять климат в коллективе, выявить деструктивные эллементы, улучшить командное взаимодействие, выявить скрытых лидеров и многое другое. Короче, опыт имеется более чем. По хорошему, тут нужно писать прямо дотошную статью, потому что внедрение в компанию на месяц-два или проникновение в офис для проведения физ.пентеста (легальный способ проверки защищенности контура организации) - это ОЧЕНЬ разные подходы.
Поэтому, очень верхнеуровнево проговорим 6 базовых принципов, которые будут полезны для любой ситуации:
1️⃣ Разведка, как бы это не звучало банально: что за организация, мероприятие, кто руководитель, чем занимаются, какой сайт, какие соцсети, что пишут в СМИ, как устроен офис и далее по тексту. OSINT - наше все.
2️⃣ Ваша легенда должна давать максимально возможное кол-во полномочий/возможностей. Пример из физ.пентеста: вам надо попасть на 10 этаж в офис гендира и сделать снимок его PC (просто в качестве учебной цели). Может показаться, что хороший вариант легенды - это какой-нибудь техник или электрик, так как не вызовет подозрений, находясь на этаже. А вот если он зайдет в кабинет гендира - это уже сомнительно. И, например, уборщица - может зайти на этаж и зайти в кабинет гендира, вызывая сильно меньше подозрений. Иными словами - конгруэнтность и больше свободы без подозрений.
3️⃣ Личный опыт переживания. Супер неочевидный совет, который я усвоил в свое время лучше всего, после одного "почти провала". Любое поведение и легенда будет считываться доверительно окружающими только в том случае, если вы когда-то уже делали то или иное действие. Иными словами, если вы хотите прикинуться пожарным и никогда в жизни не имели дела с этой отраслью, это будет смотреться смешно даже со стороны не разбирающихся людей. Вы будете выделяться как "битый пиксель". Поэтому всегда надо готовиться заранее и "входить в образ" заблаговременно. И еще желательно иметь несколько готовых ролей-шаблонов на все случаи жизни, которые у вас будут хорошо отрепетированы.
4️⃣ Не стоит использовать избыточное кол-во деталей при создании легенды (вы не в посольство другой страны внедряетесь для сбора разведданных, все-таки). Очень легко можно завраться и попасть в ситуацию, когда какой-то факт, который вы придумаете, легко можно перепроверить и это вас скомпрометирует:
"Откуда вы родом?
"О, я из далекой деревни в Сибире Савошки!"
"Не бывает таких совпадения, вы не поверите, и я тоже! А помните сторожа дядю Васю?..." и как бы все.
5️⃣ Тренируйте память (особенно зрительную). Использовать диктофоны в некоторых ситуациях - это очень большой риск компрометации.
6️⃣ Тренируйте стрессоустойчивость и гибкость в коммуникациях. Всегда все может пойти не по плану и нужно уметь быстро адаптироваться к изменениям и каверзным вопросам. Для этого тоже хорошо бы тренироваться заранее и не только саму легенду, но и в принципе коммуникации.
Местами, мое видение пересекается с известным специалистом по соц.инженерии Кристофером Хэднеги, который как раз описывал свои советы по легендированию в книге "Искусство обмана: социальная инженерия в мошеннических схемах". Тоже очень советую почитать для общего развития.
Ну и в заключении скажу, что можно придумать еще очень много всего, но я сразу оговорился, что в этом посте ограничимся верхнеуровневыми и более-менее универсальными советами.
#asc_советы #asc_profiling #asc_osint #asc_security
📱 Канал | 🌐 ВК | 🔷 Сайт
Post #1482
1.63K

- ❤ 15
- 👍 11
- 🔥 5
- 👏 2
- 🎉 2
- 😱 1
- 🙏 1