13-bo‘lim

Ijtimoiy muhandislik va inson omili

Psixologik manipulyatsiya usullari, fishing turlari, xodimlarni o'qitish va xavfsizlik madaniyati.

🕑 15 daqiqa o‘qish 📄 1 393 so‘z 👁 5 marta ko‘rilgan
Ushbu bo‘lim mundarijasi
  1. Nima uchun ishlaydi?
  2. Hujum turlari
  3. Nishonli fishing
  4. Rahbar fishing
  5. Vishing
  6. Jismoniy usullar
  7. Himoya: jarayonlar
  8. Xodimlarni o'qitish
  9. Fishing simulyatsiyasi
  10. Xabar berish jarayoni
  11. Xavfsizlik madaniyati
  12. Yollash va ishdan bo'shash
  13. Metrikalar
  14. Xulosa

Eng kuchli texnik himoya ham xodim parolini aytib qo'ysa - foydasiz. Inson - xavfsizlikning eng zaif va eng muhim bo'g'ini.

Nima uchun ishlaydi? #

Manipulyatsiya prinsiplari Hokimiyat "Men direktorman, hoziroq bajaring" Odamlar rahbarga qarshi chiqishdan qo'rqadi Shoshilinchlik "24 soat ichida! Hoziroq!" Vaqt bo'lmasa - o'ylab ko'rilmaydi Qo'rquv "Hisobingiz bloklanadi", "Jarima solinadi" Qo'rquv mantiqiy fikrlashni to'sadi Yordam berish istagi "Iltimos, menga yordam bering" Odamlar tabiatan yordam berishni xohlaydi Ishonch Tanish nom, logotip, hamkasb nomidan Tanish narsaga shubha kam bo'ladi Qiziqish va ochko'zlik "Siz yutdingiz!", "Maxfiy hujjat" Qiziqish ehtiyotkorlikni yengadi
Bu prinsiplar odamlarning tabiiy xususiyatlaridan foydalanadi
Bu aqlsizlik masalasi emas

Ijtimoiy muhandislikka eng aqlli odamlar ham aldanadi.

Sabab: bu hujum mantiqqa emas, emotsiyaga qaratilgan. Shoshilinchlik va qo'rquv holatida miya tez qaror qabul qiladi va tanqidiy fikrlash o'chadi.

"Men bunga aldanmayman" degan ishonch - eng xavfli holat.

Hujum turlari #

TurKanalMisol
FishingEmailSoxta bank xati
Nishonli fishingEmailAniq odamga moslashtirilgan
Rahbar fishingEmailDirektor nomidan buxgalteriyaga
VishingTelefon"Bank xavfsizlik xizmati"
SmishingSMSSoxta yetkazish xabari
QuishingQR kodSoxta to'lov QR kodi
BaitingJismoniy"Maosh" yozuvli USB
PretextingHar qandayIshonarli hikoya to'qish
TailgatingJismoniyXodim orqasidan binoga kirish

Nishonli fishing #

Natija
Kimdan: Aziz Karimov <[email protected]>
Kimga:  [email protected]
Mavzu:  Re: Q3 hisoboti

Salom Husanboy,

Kecha yig'ilishda gaplashgan hisobotni yubordim. Direktor ertaga
ertalab ko'rmoqchi, shuning uchun bugun tekshirib chiqsangiz.

Fayl: Q3_hisobot_2026.xlsx (biriktirilgan)

Rahmat,
Aziz
Moliya bo'limi boshlig'i
+998 90 123-45-67
Nima uchun bu ishonarli?
  1. Haqiqiy hamkasb nomi - LinkedIn dan olingan
  2. Domen deyarli bir xil: dokon-uz.com va dokon.uz
  3. Kontekst mavjud - "kecha yig'ilishda"
  4. Shoshilinchlik - "ertaga ertalab"
  5. Imzo to'liq - lavozim, telefon
  6. Javob kabi ko'rinadi - Re: prefiksi

Bunday xatni oddiy filtr ushlamaydi.

Nishonli fishing uchun ma'lumot qayerdan olinadi?
ManbaNima beradi
LinkedInXodimlar, lavozimlar, tuzilma
Kompaniya saytiEmail formati, jamoa sahifasi
Ijtimoiy tarmoqlarShaxsiy qiziqishlar, do'stlar
Ish e'lonlariIshlatiladigan texnologiyalar
Konferensiya taqdimotlariIchki jarayonlar
Ochiq kod repozitoriylariEmail manzillar, texnologiyalar

Xodimlarni bu haqda ogohlantiring: ijtimoiy tarmoqda ortiqcha ma'lumot ulashish xavfli.

Rahbar fishing #

Natija
Kimdan: Direktor <[email protected]>
Mavzu:  Shoshilinch to'lov

Salom,

Men hozir yig'ilishdaman, qo'ng'iroq qila olmayman.

Yangi yetkazib beruvchiga oldindan to'lov qilish kerak.
Shartnoma imzolandi, lekin buxgalteriya hali bilmaydi.

Summa: 45 000 000 so'm
Hisob: 2020 8000 1234 5678 9012
Nomi: "Tez Yetkazish" MChJ

Iltimos, bugun tushgacha o'tkazing. Hujjatlarni ertaga
yuboraman.

Bu haqda hozircha hech kimga aytmang - shartnoma maxfiy.

Rahmat
Rahbar fishing - eng katta moliyaviy zarar

Bu hujum turida:

  • Summa katta bo'ladi
  • Nishon - buxgalteriya yoki moliya xodimi
  • "Maxfiy" degan talab tekshirishni to'sadi
  • Rahbar bilan bog'lanish qiyin qilib qo'yiladi

Himoya - jarayon:

  1. Ma'lum summadan yuqori to'lovlar ikki tasdiq talab qilsin
  2. To'lov ma'lumotlari boshqa kanal orqali tasdiqlansin (qo'ng'iroq, shaxsan)
  3. "Maxfiy, hech kimga aytmang" - ogohlantirish belgisi
  4. Yangi hisob raqami - majburiy tekshiruv

Jarayon bo'lsa, xodim "men qoidaga amal qilyapman" deb ayta oladi va bosimga qarshi tura oladi.

Vishing #

Natija
"Assalomu alaykum, men Husanboy, bank xavfsizlik xizmatidan.

Sizning kartangizdan shubhali to'lov amalga oshirilmoqda -
Moskvada 3 200 000 so'm.

Bu siz emasmisiz? Yo'qmi? Unda darhol to'xtatishimiz kerak.

Tasdiqlash uchun men sizga SMS yuboraman, undagi kodni ayting.
Tez bo'ling, tranzaksiya 2 daqiqada o'tib ketadi!"
Bank hech qachon SMS kod so'ramaydi

Bu eng muhim qoida:

Hech qachon so'ramaydiSo'rashi mumkin
SMS tasdiqlash kodiIsmingiz
To'liq karta raqamiOxirgi to'lov summasi
CVV kodTug'ilgan sana
Internet-bank paroliKodli so'z

Qo'ng'iroq kelsa:

  1. Go'shakni qo'ying
  2. Karta orqasidagi rasmiy raqamga o'zingiz qo'ng'iroq qiling
  3. Qo'ng'iroq qilgan raqamga qayta qo'ng'iroq qilmang (u soxta bo'lishi mumkin)
Raqamni soxtalashtirish

Hujumchilar istalgan raqamni ko'rsatishi mumkin - shu jumladan bankning haqiqiy raqamini.

Shuning uchun "raqam to'g'ri ko'rindi" - dalil emas.

Har doim o'zingiz qo'ng'iroq qiling.

Jismoniy usullar #

UsulTavsifi
TailgatingXodim orqasidan eshikdan kirish
USB baiting"Maosh 2026" yozuvli fleshka qoldirish
Yelka orqaliParol yozayotganini kuzatish
Axlat titishTashlangan hujjatlardan ma'lumot
Soxta xodimTa'mirchi, kuryer, auditor sifatida
USB qurilmalarni ulamang

Tadqiqotlar shuni ko'rsatadi: avtomobil to'xtash joyiga tashlangan fleshkalarning katta qismi topib olinadi va kompyuterga ulanadi.

Zararli USB:

  • Klaviatura sifatida ko'rinib, buyruq kiritadi (Rubber Ducky)
  • Elektr zarbasi bilan qurilmani buzadi (USB Killer)
  • Zararli dastur o'rnatadi

Qoida: noma'lum USB qurilmani hech qachon ulamang.

Texnik chora:

Terminal
# USB saqlash qurilmalarini bloklash
echo "blacklist usb-storage" | sudo tee /etc/modprobe.d/usb-storage.conf

Himoya: jarayonlar #

Ijtimoiy muhandislikka qarshi himoya Texnik • Email filtri, SPF/DKIM/DMARC • Tashqi xatlarni belgilash • 2FA, xavfsizlik kalitlari Jarayon • To'lovlar uchun ikki tasdiq • Boshqa kanal orqali tasdiqlash • Aniq eskalatsiya tartibi Ta'lim • Muntazam o'qitish • Simulyatsiya mashqlari • Real misollar bilan tushuntirish Madaniyat • Shubhalanish - normal • Xato uchun jazolamaslik • Tez xabar berish rag'batlantiriladi To'rt qatlam birga ishlashi kerak
Faqat o'qitish yetarli emas - jarayonlar ham kerak
NGINX
# Tashqi xatlarni belgilash (email server sozlamasi)
# Mavzuga [TASHQI] qo'shish
Natija
Mavzu: [TASHQI] Re: Q3 hisoboti

⚠️ Bu xat tashkilotdan tashqaridan kelgan.
Havolalarni bosishdan va biriktirmalarni ochishdan oldin
yuboruvchini tekshiring.
Oddiy, lekin juda samarali chora

Tashqi xatlarni belgilash arzon va tez joriy qilinadi, lekin rahbar fishingga qarshi juda samarali.

"Direktor" dan kelgan xatda [TASHQI] belgisi bo'lsa - bu darhol shubha uyg'otadi.

MARKDOWN
# To'lov tasdiqlash jarayoni

## Har qanday to'lov
- [ ] Hujjat asosida (schyot-faktura, shartnoma)
- [ ] Tizimda qayd etilgan

## 10 mln so'mdan yuqori
- [ ] Ikki xodim tasdiqlaydi
- [ ] Yaratuvchi tasdiqlay olmaydi

## Yangi hisob raqami
- [ ] Telefon orqali tasdiqlash (rasmiy raqamga)
- [ ] Ikkinchi xodim tekshiradi
- [ ] Hujjatlar tekshiriladi

## Shoshilinch so'rov
- [ ] Har doim shubhali deb hisoblanadi
- [ ] Standart jarayon buzilmaydi
- [ ] Rahbardan boshqa kanal orqali tasdiq

**Muhim:** hech qanday holatda jarayon "shoshilinch" degan sabab
bilan buzilmaydi. Bu qoida barcha xodimlarga ma'lum bo'lsin.

Xodimlarni o'qitish #

MARKDOWN
# Xavfsizlik o'qitish dasturi

## Yangi xodim (birinchi hafta)
- Parol siyosati va parol menejeri
- 2FA sozlash
- Fishing belgilarini tanish
- Shubhali holatda kimga murojaat qilish
- Ma'lumot tasnifi va ishlash qoidalari

## Har chorakda (30 daqiqa)
- Yangi tahdidlar
- Real misollar (anonimlashtirilgan)
- Qisqa test

## Yiliga bir marta
- To'liq kurs
- Bilim tekshiruvi

## Doimiy
- Fishing simulyatsiyalari (oyiga 1-2 marta)
- Xavfsizlik yangiliklari
Yiliga bir marta slayd ko'rsatish - foydasiz

An'anaviy "xavfsizlik o'qitishi" - bir soatlik taqdimot va test. Xodimlar uni unutadi.

Samarali yondashuv:

  • Qisqa (10-15 daqiqa) va tez-tez
  • Real misollar bilan
  • Amaliy mashqlar (simulyatsiya)
  • Har bir hodisadan keyin - darhol tushuntirish

Fishing simulyatsiyasi #

MARKDOWN
# Simulyatsiya kampaniyasi

## Maqsad
Xodimlarning fishingga qarshi tayyorgarligini o'lchash va oshirish.

## Metodika
- Oyiga bir marta
- Har xil murakkablik darajasi
- Har xil senariylar

## Ko'rsatkichlar
| Ko'rsatkich | Maqsad |
|-------------|--------|
| Xatni ochish | — (o'lchov uchun) |
| Havolani bosish | < 10% |
| Ma'lumot kiritish | < 3% |
| Xabar berish | > 40% |
| Xabar berish vaqti | < 15 daqiqa |

## Muhim qoidalar
1. Natijalar **shaxsiy jazolash uchun ishlatilmaydi**
2. Ular **umumiy statistika** sifatida ko'rsatiladi
3. Aldangan xodim **darhol** tushuntirish oladi
4. Xabar bergan xodim **rag'batlantiriladi**
Simulyatsiya - jazolash vositasi emas

Agar xodimlar "aldansam, jazolanaman" deb qo'rqsa:

  • Ular haqiqiy hodisani ham yashiradi
  • Xabar berish darajasi tushadi
  • Vaqt yo'qoladi va zarar oshadi

To'g'ri yondashuv: "aldandingiz - bu normal, mana nima uchun. Keyingi safar sezasiz."

Eng muhim ko'rsatkich - havolani bosganlar soni emas, xabar berganlar soni.

PHP
// Simulyatsiya natijasi sahifasi
final class SimulyatsiyaSahifasi
{
    public function korsating(string $kampaniya, int $xodimId): string
    {
        $this->natijalar->yozing($kampaniya, $xodimId, 'havola_bosildi');

        return <<<HTML
        <h1>Bu fishing simulyatsiyasi edi</h1>

        <p>Xavotir olmang - hech qanday zarar yetmadi. Bu bizning
        muntazam o'quv mashqimiz.</p>

        <h2>Nimani sezish mumkin edi?</h2>
        <ul>
            <li>Yuboruvchi domeni: <code>dokon-uz.com</code>
                (haqiqiysi <code>dokon.uz</code>)</li>
            <li>Shoshilinchlik: "24 soat ichida"</li>
            <li>Umumiy murojaat: "Hurmatli xodim"</li>
            <li>Havola matni va haqiqiy manzil mos kelmasdi</li>
        </ul>

        <h2>Keyingi safar nima qilish kerak?</h2>
        <p>Shubhali xatni <strong>[email protected]</strong> ga
        yuboring yoki Outlook dagi "Fishing haqida xabar berish"
        tugmasini bosing.</p>

        <p>Savollaringiz bo'lsa - xavfsizlik jamoasiga murojaat qiling.
        Hech qanday jazo yo'q.</p>
        HTML;
    }
}

Xabar berish jarayoni #

MARKDOWN
# Shubhali holatda nima qilish kerak?

## Shubhali email
1. **Havolani bosmang**, biriktirmani ochmang
2. Outlook: "Fishing haqida xabar berish" tugmasi
3. Yoki: xatni `[email protected]` ga **biriktirma sifatida** yuboring
4. Xatni o'chirmang - tekshiruv uchun kerak

## Havolani bosib qo'ygan bo'lsangiz
1. **Darhol** xabar bering - jazolanmaysiz
2. Ma'lumot kiritgan bo'lsangiz - parolni **darhol** almashtiring
3. Kompyuterni tarmoqdan uzing (agar fayl yuklangan bo'lsa)
4. Xavfsizlik jamoasi ko'rsatmalarini kuting

## Shubhali qo'ng'iroq
1. Hech qanday ma'lumot bermang
2. Go'shakni qo'ying
3. Rasmiy raqamga o'zingiz qo'ng'iroq qiling
4. Xavfsizlik jamoasiga xabar bering

## Notanish odam ofisda
1. Xushmuomalalik bilan so'rang: "Kimga keldingiz?"
2. Qabulxonaga kuzatib boring
3. Yolg'iz qoldirmang
4. Xavfsizlik xizmatiga xabar bering

**Eslatma:** shubhalanish - normal. Yolg'on tashvish uchun
hech kim jazolanmaydi.
Xabar berishni oson qiling
To'siqYechim
"Kimga aytishni bilmayman"Bitta aniq manzil va tugma
"Vaqt ketadi"Bir bosishda xabar berish
"Ahmoq ko'rinaman"Madaniyat: shubhalanish maqtaladi
"Jazolanaman"Aniq siyosat: jazo yo'q

Outlook yoki Gmail uchun "Fishing haqida xabar berish" tugmasi - eng samarali chora.

Xavfsizlik madaniyati #

Xavfsizlik madaniyati darajalari 1. E'tiborsiz "Xavfsizlik - IT bo'limining ishi" 2. Majburiy "Qoidaga amal qilaman, chunki talab qilinadi" 3. Tushunilgan "Nima uchun kerakligini bilaman" 4. Faol "Shubhali narsani ko'rsam - xabar beraman" 5. Ichki "Xavfsizlik - mening ishimning bir qismi"
Maqsad - qo'rquv emas, tushunish va mas'uliyat
Madaniyatni qanday qurish kerak?
  1. Rahbariyat namuna ko'rsatsin - direktor ham 2FA ishlatsin
  2. Xavfsizlikni oson qiling - parol menejeri bering, murakkab jarayonlarni soddalashtiring
  3. Tushuntiring, buyurmang - "nima uchun" muhim
  4. Xato uchun jazolamang - xabar berishni rag'batlantiring
  5. Muvaffaqiyatni nishonlang - fishingni sezgan xodimni maqtang
  6. Xavfsizlik chempionlari - har bo'limda bitta faol xodim
Xavfsizlik ishni to'sib qo'ysa - u chetlab o'tiladi

Agar qoidalar juda murakkab bo'lsa, xodimlar yo'l topadi:

  • Parolni stikerga yozadi
  • Shaxsiy pochtaga fayl yuboradi
  • Ruxsatsiz bulut xizmatidan foydalanadi
  • VPN o'rniga to'g'ridan-to'g'ri ulanadi

Bu soya IT deb ataladi va u nazoratdan tashqarida.

Yechim: qulay va xavfsiz yechim bering. Masalan, fayl almashish uchun rasmiy vosita bo'lmasa - xodim Telegram ishlatadi.

Yollash va ishdan bo'shash #

MARKDOWN
# Xodim hayotiy tsikli

## Yollashda
- [ ] Ma'lumotlarni tekshirish (lavozimga qarab)
- [ ] Maxfiylik shartnomasi
- [ ] Xavfsizlik siyosati bilan tanishtirish
- [ ] Faqat kerakli huquqlar berish
- [ ] Birinchi hafta o'qitish

## Ish davomida
- [ ] Lavozim o'zgarganda huquqlarni qayta ko'rib chiqish
- [ ] Muntazam o'qitish
- [ ] Huquqlarni chorakda bir marta audit qilish

## Ishdan bo'shashda (eng muhim)
- [ ] Barcha hisoblarni **oxirgi ish kuni** bloklash
- [ ] Uskunani qaytarib olish
- [ ] Kirish kartasini qaytarib olish
- [ ] Umumiy parollarni almashtirish
- [ ] Elektron pochtani yo'naltirish
- [ ] Bulut xizmatlaridan o'chirish
- [ ] VPN sertifikatini bekor qilish
Ishdan bo'shagan xodim huquqlari

Bu eng ko'p e'tibordan chetda qoladigan jarayon.

Tadqiqotlar shuni ko'rsatadi: ko'p tashkilotlarda ishdan bo'shagan xodimlar oylar davomida tizimga kira oladi.

Avtomatlashtiring: HR tizimidagi holat o'zgarishi barcha tizimlarda hisobni bloklasin.

PHP
// Avtomatik huquqlarni bekor qilish
final class XodimBoshashJarayoni
{
    public function bajaring(int $xodimId): void
    {
        $xodim = $this->xodimlar->toping($xodimId);

        // Barcha tizimlarda bloklash
        foreach ($this->tizimlar as $tizim) {
            $tizim->hisobniBloklang($xodim->email);
            $this->jurnal->info('Hisob bloklandi', [
                'tizim' => $tizim->nomi(),
                'xodim' => $xodim->email,
            ]);
        }

        // Sessiyalarni tugatish
        $this->sessiyalar->hammasiniTugating($xodimId);

        // Tokenlarni bekor qilish
        $this->tokenlar->hammasiniBekorQiling($xodimId);

        // Umumiy sirlarni almashtirish ro'yxati
        $this->vazifalar->yarating([
            'sarlavha' => "Umumiy parollarni almashtirish: {$xodim->ism}",
            'tavsif'   => $this->umumiySirlarRoyxati($xodimId),
            'muddat'   => '+1 day',
        ]);

        $this->audit->yozing('xodim_boshashdi', ['xodim_id' => $xodimId]);
    }
}

Metrikalar #

MARKDOWN
| Ko'rsatkich | Maqsad | Joriy |
|-------------|--------|-------|
| Simulyatsiyada havola bosganlar | < 10% | 14% |
| Ma'lumot kiritganlar | < 3% | 2% |
| Fishing haqida xabar berganlar | > 40% | 31% |
| O'rtacha xabar berish vaqti | < 15 daq | 22 daq |
| O'qitishni tugatganlar | 100% | 94% |
| 2FA yoqilgan hisoblar | 100% | 97% |
| Ishdan bo'shashda bloklash vaqti | < 4 soat | 2 kun |
Xabar berish darajasi - eng muhim ko'rsatkich

Havolani bosganlar sonini nolga tushirish imkonsiz.

Lekin xabar berish darajasi yuqori bo'lsa:

  • Haqiqiy hujum tez aniqlanadi
  • Boshqa xodimlar ogohlantiriladi
  • Zarar cheklanadi

10% bosdi, lekin 60% xabar berdi - bu yaxshi natija.

Amaliy topshiriq
  1. So'nggi 10 ta emailingizni fishing belgilariga tekshiring.
  2. Rahbar fishing xatining namunasini yozing va belgilarni ajrating.
  3. To'lov tasdiqlash jarayonini yozing (ikki tasdiq bilan).
  4. Xodimlar uchun "shubhali holatda nima qilish" qo'llanmasini yozing.
  5. Fishing simulyatsiyasi rejasini tuzing.
  6. Simulyatsiyadan keyingi o'quv sahifasini yozing.
  7. Ishdan bo'shash tekshiruv ro'yxatini tuzing.
  8. Tashqi xatlarni belgilashni sozlang (imkoni bo'lsa).
  9. LinkedIn da o'z tashkilotingiz haqida qancha ma'lumot borligini tekshiring.
  10. Xavfsizlik madaniyati darajangizni baholang va yaxshilash rejasini yozing.

Xulosa #

  • Ijtimoiy muhandislik mantiqqa emas, emotsiyaga qaratilgan.
  • Asosiy prinsiplar: hokimiyat, shoshilinchlik, qo'rquv, ishonch, qiziqish.
  • "Men aldanmayman" - eng xavfli fikr.
  • Nishonli fishing ochiq manbalardan yig'ilgan ma'lumot bilan tayyorlanadi.
  • Rahbar fishing eng katta moliyaviy zarar keltiradi.
  • Bank hech qachon SMS kod so'ramaydi.
  • Telefon raqamini soxtalashtirish mumkin - o'zingiz qo'ng'iroq qiling.
  • Noma'lum USB qurilmani ulamang.
  • Tashqi xatlarni belgilash - arzon va juda samarali chora.
  • Jarayon (ikki tasdiq, boshqa kanal orqali tekshirish) o'qitishdan ham muhim.
  • Simulyatsiya jazolash vositasi emas - o'qitish vositasi.
  • Eng muhim ko'rsatkich - xabar berish darajasi.
  • Xavfsizlik ishni to'sib qo'ysa - u chetlab o'tiladi.
  • Ishdan bo'shash jarayoni eng ko'p e'tibordan chetda qoladi.

Keyingi bo'limda zararli dasturlarni ko'ramiz.

Xatolik topdingizmi?

Imlo xatosi, ishlamaydigan kod yoki noto‘g‘ri ma‘lumotni ko‘rsangiz - bizga xabar bering. Har bir xabar administrator tomonidan ko‘rib chiqiladi.