Informa(on ¡Security ¡ Fundamentals: ¡What ¡We ¡ Learn ¡When ¡We ¡Listen
EVAN ¡FRANCEN, ¡PRESIDENT ¡& ¡CO-‑FOUNDER ¡-‑ ¡FRSECURE MARCH ¡17, ¡2015
Informa(on Security Fundamentals: What We Learn When We Listen - - PowerPoint PPT Presentation
Informa(on Security Fundamentals: What We Learn When We Listen EVAN FRANCEN, PRESIDENT & CO-FOUNDER - FRSECURE MARCH 17, 2015 In Informa( orma(on on S Secu ecurit rity Fu y Fundamen
EVAN ¡FRANCEN, ¡PRESIDENT ¡& ¡CO-‑FOUNDER ¡-‑ ¡FRSECURE MARCH ¡17, ¡2015
¡ Topics/Agenda ¡
¡ Introduc3on ¡
Social ¡Engineering ¡ ¡;) ¡
¡ If ¡there’s ¡one ¡thing ¡that ¡I’ve ¡learned ¡in ¡20+ ¡years ¡in ¡informa3on ¡ security ¡it’s ¡to ¡LISTEN. ¡ If ¡there’s ¡one ¡more ¡thing ¡that ¡I’ve ¡learned ¡in ¡20+ ¡years ¡in ¡ informa3on ¡security ¡it’s ¡that ¡I ¡don’t ¡know ¡everything! ¡ ¡ ¡ Although ¡too ¡many ¡informa3on ¡security ¡“experts” ¡won’t ¡admit ¡it. ¡
¡ One ¡thing ¡is ¡clear… ¡
¡ What ¡are ¡some ¡of ¡the ¡fundamentals? ¡ ¡ We’re ¡all ¡experts, ¡right? ¡
We ¡can ¡argue ¡about ¡who’s ¡defini*on ¡is ¡beUer, ¡but ¡we ¡need ¡to ¡start ¡with ¡a ¡common ¡understanding ¡(or ¡defini*on). ¡
¡ What ¡are ¡some ¡of ¡the ¡fundamentals? ¡ ¡ Informa*on ¡security ¡is ¡the ¡applica*on ¡of ¡administra3ve, ¡physical, ¡ and ¡technical ¡controls ¡to ¡protect ¡the ¡confiden3ality, ¡integrity, ¡and ¡ availability ¡of ¡informa*on. ¡
¡ “Most ¡organiza-ons ¡overemphasize ¡technical ¡controls ¡to ¡protect ¡confiden-ality ¡ and ¡do ¡so ¡at ¡the ¡expense ¡of ¡other ¡cri-cal ¡controls ¡and ¡purposes.” ¡
Seems ¡fundamental. ¡ ¡How ¡about ¡a ¡story? ¡
¡ What ¡are ¡some ¡of ¡the ¡fundamentals? ¡ ¡ Probably ¡one ¡of ¡the ¡most ¡overused ¡words ¡in ¡all ¡of ¡security… ¡
Again, ¡we ¡can ¡argue ¡about ¡who’s ¡defini*on ¡is ¡beUer, ¡but ¡we ¡need ¡to ¡start ¡with ¡a ¡common ¡understanding ¡(or ¡ defini*on). ¡
¡ What ¡are ¡some ¡of ¡the ¡fundamentals? ¡ ¡ Risk ¡is ¡the ¡likelihood ¡of ¡something ¡bad ¡happening ¡and ¡the ¡impact ¡if ¡it ¡
¡ “The ¡likelihood ¡of ¡a ¡threat ¡exploi-ng ¡a ¡vulnerability, ¡leads ¡an ¡associated ¡ impact.” ¡
Seems ¡fundamental. ¡ ¡How ¡about ¡another ¡story? ¡
¡ What ¡are ¡some ¡of ¡the ¡fundamentals? ¡ ¡ Risk ¡
Anybody ¡know ¡who ¡this ¡guy ¡is? ¡ ¡à ¡
¡ What ¡are ¡some ¡of ¡the ¡fundamentals? ¡ ¡ What ¡is ¡informa*on ¡security? ¡ ¡ What ¡is ¡risk? ¡
¡ Why ¡are ¡these ¡defini-ons ¡so ¡important? ¡
Because ¡they ¡should ¡drive ¡everything ¡you’re ¡doing. ¡
¡ The ¡value ¡of ¡listening. ¡ ¡ To ¡keep ¡us ¡honest ¡(and ¡humble), ¡we ¡organized ¡the ¡FRSecure ¡ Customer ¡Advisory ¡Board ¡(or ¡“CAB”). ¡ ¡ We ¡posed ¡two ¡simple ¡ques*ons… ¡
What ¡is ¡your ¡greatest ¡frustra*on ¡with ¡respect ¡to ¡informa*on ¡security? ¡ What ¡is ¡your ¡greatest ¡challenge ¡with ¡respect ¡to ¡informa*on ¡security? ¡
Then ¡we ¡listened… ¡
¡ The ¡value ¡of ¡listening. ¡ ¡ Greatest ¡frustra3ons: ¡
regula*ons ¡and ¡standards. ¡
Together ¡we ¡derived ¡a ¡core ¡frustra*on ¡that ¡sums ¡up ¡everything; ¡we ¡are ¡all ¡speaking ¡different ¡languages ¡ for ¡the ¡same ¡topic. ¡
¡ The ¡value ¡of ¡listening. ¡ ¡ Greatest ¡Challenges: ¡
etc.) ¡
Greatest ¡frustra*ons ¡could ¡be ¡summed ¡up ¡with; ¡we ¡don’t ¡know ¡how ¡to ¡fix ¡the ¡issues ¡facing ¡us ¡within ¡the ¡ greater ¡context ¡of ¡a ¡strategic ¡informa*on ¡security ¡program. ¡
¡ So ¡what ¡are ¡we ¡going ¡to ¡do? ¡ ¡ Our ¡two ¡problems, ¡summed ¡up ¡by ¡listening: ¡
Now ¡we ¡can ¡offer ¡some ¡advice, ¡but ¡only ¡aVer ¡listening. ¡ ¡
¡ We ¡are ¡all ¡speaking ¡different ¡languages ¡for ¡the ¡same ¡topic. ¡
everybody ¡in ¡agreement ¡with ¡the ¡common ¡defini*on ¡because ¡it ¡ will ¡(or ¡should) ¡drive ¡everything. ¡
and ¡communicate ¡risk ¡well: ¡
¡ We ¡don’t ¡know ¡how ¡to ¡fix ¡the ¡issues. ¡ Start ¡with ¡defining ¡your ¡informa*on ¡security ¡principles. ¡ ¡These ¡are ¡ the ¡rules ¡that ¡you ¡are ¡going ¡to ¡live ¡by. ¡ ¡Here’s ¡ours: ¡
¡ We ¡don’t ¡know ¡how ¡to ¡fix ¡the ¡issues. ¡ Start ¡with ¡defining ¡your ¡informa*on ¡security ¡principles. ¡ ¡These ¡are ¡ the ¡rules ¡that ¡you ¡are ¡going ¡to ¡live ¡by. ¡ ¡Here’s ¡ours: ¡
¡ We ¡don’t ¡know ¡how ¡to ¡fix ¡the ¡issues. ¡ Now ¡that ¡you’re ¡bought ¡in ¡on ¡principles ¡for ¡managing ¡your ¡security ¡ program, ¡go ¡here: ¡
As ¡you ¡build, ¡implement, ¡manage, ¡and ¡improve ¡your ¡security ¡ program… ¡
The ¡things ¡that ¡people ¡are ¡telling ¡you ¡are ¡real, ¡and ¡you ¡might ¡learn ¡a ¡ thing ¡or ¡two. ¡ ¡ It’s ¡also ¡OK ¡to ¡admit ¡that ¡you ¡don’t ¡know ¡everything. ¡
¡ Social ¡Engineering ¡Defined… ¡
Social ¡engineering ¡is ¡hacking ¡human ¡trust. ¡ ¡ It’s ¡convincing ¡someone ¡that ¡it’s ¡in ¡their ¡best ¡ interests ¡to ¡give ¡you ¡something. ¡ ¡That ¡ something ¡could ¡be ¡creden*als, ¡access ¡to ¡a ¡ computer ¡system, ¡personal ¡informa*on, ¡ physical ¡access, ¡or ¡any ¡number ¡of ¡things. ¡– ¡
Evan ¡Francen, ¡FRSecure ¡
¡ Social ¡Engineering ¡Defined… ¡
¡ Famous ¡Social ¡Engineers ¡
¡ Types ¡of ¡Social ¡Engineering ¡
to ¡know ¡their ¡techniques ¡and ¡be ¡aware. ¡
varia*ons: ¡
All ¡of ¡these ¡types ¡of ¡aUacks ¡give ¡GREAT ¡results. ¡
We ¡have ¡a ¡saying… ¡ ¡“It’s ¡easier ¡to ¡go ¡through ¡your ¡secretary ¡than ¡it ¡is ¡your ¡firewall.” ¡
¡ Real ¡Stories ¡(people ¡like ¡stories) ¡
Electronic ¡– ¡Phishing ¡
What ¡would ¡you ¡guess ¡is ¡the ¡success ¡rate ¡for ¡a ¡phishing ¡aUack ¡against ¡a ¡typical ¡bank? ¡
~50% ¡of ¡users ¡give ¡us ¡creden*als/100% ¡of ¡banks ¡
¡ Real ¡Stories ¡(people ¡like ¡stories) ¡
Electronic ¡– ¡Phishing ¡
¡ Real ¡Stories ¡(people ¡like ¡stories) ¡
In-‑person ¡
¡ Real ¡Stories ¡(people ¡like ¡stories) ¡
In-‑person ¡
¡ Real ¡Stories ¡(people ¡like ¡stories) ¡
Telephone ¡
¡ Think ¡it ¡couldn’t ¡happen ¡to ¡you? ¡
¡ There ¡are ¡two ¡things ¡that ¡a ¡social ¡engineer ¡loves: ¡ 1. People ¡who ¡don’t ¡think ¡it ¡can ¡happen ¡to ¡them. ¡ 2. People ¡who ¡are ¡too ¡busy ¡to ¡no*ce. ¡
¡ WHAT ¡TO ¡DO?! ¡
The ¡best ¡way ¡to ¡protect ¡yourself ¡against ¡a ¡social ¡engineer ¡is ¡to ¡know ¡their ¡techniques ¡and ¡be ¡
NOTHING ¡can ¡guarantee ¡that ¡you ¡won’t ¡be ¡tricked ¡or ¡taken ¡advantage ¡of, ¡so ¡be ¡prepared ¡for ¡what ¡ you ¡will ¡do ¡if ¡when ¡it ¡happens? ¡
¡ Hopefully ¡about ¡security. ¡
¡ Thank ¡you! ¡ ¡ ¡ ¡ ¡ Evan ¡Francen ¡