13-bo‘lim
Ijtimoiy muhandislik va inson omili
Psixologik manipulyatsiya usullari, fishing turlari, xodimlarni o'qitish va xavfsizlik madaniyati.
Ushbu bo‘lim mundarijasi
Eng kuchli texnik himoya ham xodim parolini aytib qo'ysa - foydasiz. Inson - xavfsizlikning eng zaif va eng muhim bo'g'ini.
Nima uchun ishlaydi? #
Ijtimoiy muhandislikka eng aqlli odamlar ham aldanadi.
Sabab: bu hujum mantiqqa emas, emotsiyaga qaratilgan. Shoshilinchlik va qo'rquv holatida miya tez qaror qabul qiladi va tanqidiy fikrlash o'chadi.
"Men bunga aldanmayman" degan ishonch - eng xavfli holat.
Hujum turlari #
| Tur | Kanal | Misol |
|---|---|---|
| Fishing | Soxta bank xati | |
| Nishonli fishing | Aniq odamga moslashtirilgan | |
| Rahbar fishing | Direktor nomidan buxgalteriyaga | |
| Vishing | Telefon | "Bank xavfsizlik xizmati" |
| Smishing | SMS | Soxta yetkazish xabari |
| Quishing | QR kod | Soxta to'lov QR kodi |
| Baiting | Jismoniy | "Maosh" yozuvli USB |
| Pretexting | Har qanday | Ishonarli hikoya to'qish |
| Tailgating | Jismoniy | Xodim orqasidan binoga kirish |
Nishonli fishing #
Kimdan: Aziz Karimov <[email protected]>
Kimga: [email protected]
Mavzu: Re: Q3 hisoboti
Salom Husanboy,
Kecha yig'ilishda gaplashgan hisobotni yubordim. Direktor ertaga
ertalab ko'rmoqchi, shuning uchun bugun tekshirib chiqsangiz.
Fayl: Q3_hisobot_2026.xlsx (biriktirilgan)
Rahmat,
Aziz
Moliya bo'limi boshlig'i
+998 90 123-45-67
- Haqiqiy hamkasb nomi - LinkedIn dan olingan
- Domen deyarli bir xil:
dokon-uz.comvadokon.uz - Kontekst mavjud - "kecha yig'ilishda"
- Shoshilinchlik - "ertaga ertalab"
- Imzo to'liq - lavozim, telefon
- Javob kabi ko'rinadi -
Re:prefiksi
Bunday xatni oddiy filtr ushlamaydi.
| Manba | Nima beradi |
|---|---|
| Xodimlar, lavozimlar, tuzilma | |
| Kompaniya sayti | Email formati, jamoa sahifasi |
| Ijtimoiy tarmoqlar | Shaxsiy qiziqishlar, do'stlar |
| Ish e'lonlari | Ishlatiladigan texnologiyalar |
| Konferensiya taqdimotlari | Ichki jarayonlar |
| Ochiq kod repozitoriylari | Email manzillar, texnologiyalar |
Xodimlarni bu haqda ogohlantiring: ijtimoiy tarmoqda ortiqcha ma'lumot ulashish xavfli.
Rahbar fishing #
Kimdan: Direktor <[email protected]>
Mavzu: Shoshilinch to'lov
Salom,
Men hozir yig'ilishdaman, qo'ng'iroq qila olmayman.
Yangi yetkazib beruvchiga oldindan to'lov qilish kerak.
Shartnoma imzolandi, lekin buxgalteriya hali bilmaydi.
Summa: 45 000 000 so'm
Hisob: 2020 8000 1234 5678 9012
Nomi: "Tez Yetkazish" MChJ
Iltimos, bugun tushgacha o'tkazing. Hujjatlarni ertaga
yuboraman.
Bu haqda hozircha hech kimga aytmang - shartnoma maxfiy.
Rahmat
Bu hujum turida:
- Summa katta bo'ladi
- Nishon - buxgalteriya yoki moliya xodimi
- "Maxfiy" degan talab tekshirishni to'sadi
- Rahbar bilan bog'lanish qiyin qilib qo'yiladi
Himoya - jarayon:
- Ma'lum summadan yuqori to'lovlar ikki tasdiq talab qilsin
- To'lov ma'lumotlari boshqa kanal orqali tasdiqlansin (qo'ng'iroq, shaxsan)
- "Maxfiy, hech kimga aytmang" - ogohlantirish belgisi
- Yangi hisob raqami - majburiy tekshiruv
Jarayon bo'lsa, xodim "men qoidaga amal qilyapman" deb ayta oladi va bosimga qarshi tura oladi.
Vishing #
"Assalomu alaykum, men Husanboy, bank xavfsizlik xizmatidan.
Sizning kartangizdan shubhali to'lov amalga oshirilmoqda -
Moskvada 3 200 000 so'm.
Bu siz emasmisiz? Yo'qmi? Unda darhol to'xtatishimiz kerak.
Tasdiqlash uchun men sizga SMS yuboraman, undagi kodni ayting.
Tez bo'ling, tranzaksiya 2 daqiqada o'tib ketadi!"
Bu eng muhim qoida:
| Hech qachon so'ramaydi | So'rashi mumkin |
|---|---|
| SMS tasdiqlash kodi | Ismingiz |
| To'liq karta raqami | Oxirgi to'lov summasi |
| CVV kod | Tug'ilgan sana |
| Internet-bank paroli | Kodli so'z |
Qo'ng'iroq kelsa:
- Go'shakni qo'ying
- Karta orqasidagi rasmiy raqamga o'zingiz qo'ng'iroq qiling
- Qo'ng'iroq qilgan raqamga qayta qo'ng'iroq qilmang (u soxta bo'lishi mumkin)
Hujumchilar istalgan raqamni ko'rsatishi mumkin - shu jumladan bankning haqiqiy raqamini.
Shuning uchun "raqam to'g'ri ko'rindi" - dalil emas.
Har doim o'zingiz qo'ng'iroq qiling.
Jismoniy usullar #
| Usul | Tavsifi |
|---|---|
| Tailgating | Xodim orqasidan eshikdan kirish |
| USB baiting | "Maosh 2026" yozuvli fleshka qoldirish |
| Yelka orqali | Parol yozayotganini kuzatish |
| Axlat titish | Tashlangan hujjatlardan ma'lumot |
| Soxta xodim | Ta'mirchi, kuryer, auditor sifatida |
Tadqiqotlar shuni ko'rsatadi: avtomobil to'xtash joyiga tashlangan fleshkalarning katta qismi topib olinadi va kompyuterga ulanadi.
Zararli USB:
- Klaviatura sifatida ko'rinib, buyruq kiritadi (Rubber Ducky)
- Elektr zarbasi bilan qurilmani buzadi (USB Killer)
- Zararli dastur o'rnatadi
Qoida: noma'lum USB qurilmani hech qachon ulamang.
Texnik chora:
# USB saqlash qurilmalarini bloklash
echo "blacklist usb-storage" | sudo tee /etc/modprobe.d/usb-storage.conf
Himoya: jarayonlar #
# Tashqi xatlarni belgilash (email server sozlamasi)
# Mavzuga [TASHQI] qo'shish
Mavzu: [TASHQI] Re: Q3 hisoboti
⚠️ Bu xat tashkilotdan tashqaridan kelgan.
Havolalarni bosishdan va biriktirmalarni ochishdan oldin
yuboruvchini tekshiring.
Tashqi xatlarni belgilash arzon va tez joriy qilinadi, lekin rahbar fishingga qarshi juda samarali.
"Direktor" dan kelgan xatda [TASHQI] belgisi bo'lsa - bu darhol
shubha uyg'otadi.
# To'lov tasdiqlash jarayoni
## Har qanday to'lov
- [ ] Hujjat asosida (schyot-faktura, shartnoma)
- [ ] Tizimda qayd etilgan
## 10 mln so'mdan yuqori
- [ ] Ikki xodim tasdiqlaydi
- [ ] Yaratuvchi tasdiqlay olmaydi
## Yangi hisob raqami
- [ ] Telefon orqali tasdiqlash (rasmiy raqamga)
- [ ] Ikkinchi xodim tekshiradi
- [ ] Hujjatlar tekshiriladi
## Shoshilinch so'rov
- [ ] Har doim shubhali deb hisoblanadi
- [ ] Standart jarayon buzilmaydi
- [ ] Rahbardan boshqa kanal orqali tasdiq
**Muhim:** hech qanday holatda jarayon "shoshilinch" degan sabab
bilan buzilmaydi. Bu qoida barcha xodimlarga ma'lum bo'lsin.
Xodimlarni o'qitish #
# Xavfsizlik o'qitish dasturi
## Yangi xodim (birinchi hafta)
- Parol siyosati va parol menejeri
- 2FA sozlash
- Fishing belgilarini tanish
- Shubhali holatda kimga murojaat qilish
- Ma'lumot tasnifi va ishlash qoidalari
## Har chorakda (30 daqiqa)
- Yangi tahdidlar
- Real misollar (anonimlashtirilgan)
- Qisqa test
## Yiliga bir marta
- To'liq kurs
- Bilim tekshiruvi
## Doimiy
- Fishing simulyatsiyalari (oyiga 1-2 marta)
- Xavfsizlik yangiliklari
An'anaviy "xavfsizlik o'qitishi" - bir soatlik taqdimot va test. Xodimlar uni unutadi.
Samarali yondashuv:
- Qisqa (10-15 daqiqa) va tez-tez
- Real misollar bilan
- Amaliy mashqlar (simulyatsiya)
- Har bir hodisadan keyin - darhol tushuntirish
Fishing simulyatsiyasi #
# Simulyatsiya kampaniyasi
## Maqsad
Xodimlarning fishingga qarshi tayyorgarligini o'lchash va oshirish.
## Metodika
- Oyiga bir marta
- Har xil murakkablik darajasi
- Har xil senariylar
## Ko'rsatkichlar
| Ko'rsatkich | Maqsad |
|-------------|--------|
| Xatni ochish | — (o'lchov uchun) |
| Havolani bosish | < 10% |
| Ma'lumot kiritish | < 3% |
| Xabar berish | > 40% |
| Xabar berish vaqti | < 15 daqiqa |
## Muhim qoidalar
1. Natijalar **shaxsiy jazolash uchun ishlatilmaydi**
2. Ular **umumiy statistika** sifatida ko'rsatiladi
3. Aldangan xodim **darhol** tushuntirish oladi
4. Xabar bergan xodim **rag'batlantiriladi**
Agar xodimlar "aldansam, jazolanaman" deb qo'rqsa:
- Ular haqiqiy hodisani ham yashiradi
- Xabar berish darajasi tushadi
- Vaqt yo'qoladi va zarar oshadi
To'g'ri yondashuv: "aldandingiz - bu normal, mana nima uchun. Keyingi safar sezasiz."
Eng muhim ko'rsatkich - havolani bosganlar soni emas, xabar berganlar soni.
// Simulyatsiya natijasi sahifasi
final class SimulyatsiyaSahifasi
{
public function korsating(string $kampaniya, int $xodimId): string
{
$this->natijalar->yozing($kampaniya, $xodimId, 'havola_bosildi');
return <<<HTML
<h1>Bu fishing simulyatsiyasi edi</h1>
<p>Xavotir olmang - hech qanday zarar yetmadi. Bu bizning
muntazam o'quv mashqimiz.</p>
<h2>Nimani sezish mumkin edi?</h2>
<ul>
<li>Yuboruvchi domeni: <code>dokon-uz.com</code>
(haqiqiysi <code>dokon.uz</code>)</li>
<li>Shoshilinchlik: "24 soat ichida"</li>
<li>Umumiy murojaat: "Hurmatli xodim"</li>
<li>Havola matni va haqiqiy manzil mos kelmasdi</li>
</ul>
<h2>Keyingi safar nima qilish kerak?</h2>
<p>Shubhali xatni <strong>[email protected]</strong> ga
yuboring yoki Outlook dagi "Fishing haqida xabar berish"
tugmasini bosing.</p>
<p>Savollaringiz bo'lsa - xavfsizlik jamoasiga murojaat qiling.
Hech qanday jazo yo'q.</p>
HTML;
}
}
Xabar berish jarayoni #
# Shubhali holatda nima qilish kerak?
## Shubhali email
1. **Havolani bosmang**, biriktirmani ochmang
2. Outlook: "Fishing haqida xabar berish" tugmasi
3. Yoki: xatni `[email protected]` ga **biriktirma sifatida** yuboring
4. Xatni o'chirmang - tekshiruv uchun kerak
## Havolani bosib qo'ygan bo'lsangiz
1. **Darhol** xabar bering - jazolanmaysiz
2. Ma'lumot kiritgan bo'lsangiz - parolni **darhol** almashtiring
3. Kompyuterni tarmoqdan uzing (agar fayl yuklangan bo'lsa)
4. Xavfsizlik jamoasi ko'rsatmalarini kuting
## Shubhali qo'ng'iroq
1. Hech qanday ma'lumot bermang
2. Go'shakni qo'ying
3. Rasmiy raqamga o'zingiz qo'ng'iroq qiling
4. Xavfsizlik jamoasiga xabar bering
## Notanish odam ofisda
1. Xushmuomalalik bilan so'rang: "Kimga keldingiz?"
2. Qabulxonaga kuzatib boring
3. Yolg'iz qoldirmang
4. Xavfsizlik xizmatiga xabar bering
**Eslatma:** shubhalanish - normal. Yolg'on tashvish uchun
hech kim jazolanmaydi.
| To'siq | Yechim |
|---|---|
| "Kimga aytishni bilmayman" | Bitta aniq manzil va tugma |
| "Vaqt ketadi" | Bir bosishda xabar berish |
| "Ahmoq ko'rinaman" | Madaniyat: shubhalanish maqtaladi |
| "Jazolanaman" | Aniq siyosat: jazo yo'q |
Outlook yoki Gmail uchun "Fishing haqida xabar berish" tugmasi - eng samarali chora.
Xavfsizlik madaniyati #
- Rahbariyat namuna ko'rsatsin - direktor ham 2FA ishlatsin
- Xavfsizlikni oson qiling - parol menejeri bering, murakkab jarayonlarni soddalashtiring
- Tushuntiring, buyurmang - "nima uchun" muhim
- Xato uchun jazolamang - xabar berishni rag'batlantiring
- Muvaffaqiyatni nishonlang - fishingni sezgan xodimni maqtang
- Xavfsizlik chempionlari - har bo'limda bitta faol xodim
Agar qoidalar juda murakkab bo'lsa, xodimlar yo'l topadi:
- Parolni stikerga yozadi
- Shaxsiy pochtaga fayl yuboradi
- Ruxsatsiz bulut xizmatidan foydalanadi
- VPN o'rniga to'g'ridan-to'g'ri ulanadi
Bu soya IT deb ataladi va u nazoratdan tashqarida.
Yechim: qulay va xavfsiz yechim bering. Masalan, fayl almashish uchun rasmiy vosita bo'lmasa - xodim Telegram ishlatadi.
Yollash va ishdan bo'shash #
# Xodim hayotiy tsikli
## Yollashda
- [ ] Ma'lumotlarni tekshirish (lavozimga qarab)
- [ ] Maxfiylik shartnomasi
- [ ] Xavfsizlik siyosati bilan tanishtirish
- [ ] Faqat kerakli huquqlar berish
- [ ] Birinchi hafta o'qitish
## Ish davomida
- [ ] Lavozim o'zgarganda huquqlarni qayta ko'rib chiqish
- [ ] Muntazam o'qitish
- [ ] Huquqlarni chorakda bir marta audit qilish
## Ishdan bo'shashda (eng muhim)
- [ ] Barcha hisoblarni **oxirgi ish kuni** bloklash
- [ ] Uskunani qaytarib olish
- [ ] Kirish kartasini qaytarib olish
- [ ] Umumiy parollarni almashtirish
- [ ] Elektron pochtani yo'naltirish
- [ ] Bulut xizmatlaridan o'chirish
- [ ] VPN sertifikatini bekor qilish
Bu eng ko'p e'tibordan chetda qoladigan jarayon.
Tadqiqotlar shuni ko'rsatadi: ko'p tashkilotlarda ishdan bo'shagan xodimlar oylar davomida tizimga kira oladi.
Avtomatlashtiring: HR tizimidagi holat o'zgarishi barcha tizimlarda hisobni bloklasin.
// Avtomatik huquqlarni bekor qilish
final class XodimBoshashJarayoni
{
public function bajaring(int $xodimId): void
{
$xodim = $this->xodimlar->toping($xodimId);
// Barcha tizimlarda bloklash
foreach ($this->tizimlar as $tizim) {
$tizim->hisobniBloklang($xodim->email);
$this->jurnal->info('Hisob bloklandi', [
'tizim' => $tizim->nomi(),
'xodim' => $xodim->email,
]);
}
// Sessiyalarni tugatish
$this->sessiyalar->hammasiniTugating($xodimId);
// Tokenlarni bekor qilish
$this->tokenlar->hammasiniBekorQiling($xodimId);
// Umumiy sirlarni almashtirish ro'yxati
$this->vazifalar->yarating([
'sarlavha' => "Umumiy parollarni almashtirish: {$xodim->ism}",
'tavsif' => $this->umumiySirlarRoyxati($xodimId),
'muddat' => '+1 day',
]);
$this->audit->yozing('xodim_boshashdi', ['xodim_id' => $xodimId]);
}
}
Metrikalar #
| Ko'rsatkich | Maqsad | Joriy |
|-------------|--------|-------|
| Simulyatsiyada havola bosganlar | < 10% | 14% |
| Ma'lumot kiritganlar | < 3% | 2% |
| Fishing haqida xabar berganlar | > 40% | 31% |
| O'rtacha xabar berish vaqti | < 15 daq | 22 daq |
| O'qitishni tugatganlar | 100% | 94% |
| 2FA yoqilgan hisoblar | 100% | 97% |
| Ishdan bo'shashda bloklash vaqti | < 4 soat | 2 kun |
Havolani bosganlar sonini nolga tushirish imkonsiz.
Lekin xabar berish darajasi yuqori bo'lsa:
- Haqiqiy hujum tez aniqlanadi
- Boshqa xodimlar ogohlantiriladi
- Zarar cheklanadi
10% bosdi, lekin 60% xabar berdi - bu yaxshi natija.
- So'nggi 10 ta emailingizni fishing belgilariga tekshiring.
- Rahbar fishing xatining namunasini yozing va belgilarni ajrating.
- To'lov tasdiqlash jarayonini yozing (ikki tasdiq bilan).
- Xodimlar uchun "shubhali holatda nima qilish" qo'llanmasini yozing.
- Fishing simulyatsiyasi rejasini tuzing.
- Simulyatsiyadan keyingi o'quv sahifasini yozing.
- Ishdan bo'shash tekshiruv ro'yxatini tuzing.
- Tashqi xatlarni belgilashni sozlang (imkoni bo'lsa).
- LinkedIn da o'z tashkilotingiz haqida qancha ma'lumot borligini tekshiring.
- Xavfsizlik madaniyati darajangizni baholang va yaxshilash rejasini yozing.
Xulosa #
- Ijtimoiy muhandislik mantiqqa emas, emotsiyaga qaratilgan.
- Asosiy prinsiplar: hokimiyat, shoshilinchlik, qo'rquv, ishonch, qiziqish.
- "Men aldanmayman" - eng xavfli fikr.
- Nishonli fishing ochiq manbalardan yig'ilgan ma'lumot bilan tayyorlanadi.
- Rahbar fishing eng katta moliyaviy zarar keltiradi.
- Bank hech qachon SMS kod so'ramaydi.
- Telefon raqamini soxtalashtirish mumkin - o'zingiz qo'ng'iroq qiling.
- Noma'lum USB qurilmani ulamang.
- Tashqi xatlarni belgilash - arzon va juda samarali chora.
- Jarayon (ikki tasdiq, boshqa kanal orqali tekshirish) o'qitishdan ham muhim.
- Simulyatsiya jazolash vositasi emas - o'qitish vositasi.
- Eng muhim ko'rsatkich - xabar berish darajasi.
- Xavfsizlik ishni to'sib qo'ysa - u chetlab o'tiladi.
- Ishdan bo'shash jarayoni eng ko'p e'tibordan chetda qoladi.
Keyingi bo'limda zararli dasturlarni ko'ramiz.
O‘qish tarixini saqlamoqchimisiz?
Tizimga kirsangiz, tugatgan bo‘limlaringiz saqlanadi va qoldirgan joyingizdan davom etasiz.
Xatolik topdingizmi?
Imlo xatosi, ishlamaydigan kod yoki noto‘g‘ri ma‘lumotni ko‘rsangiz - bizga xabar bering. Har bir xabar administrator tomonidan ko‘rib chiqiladi.