Co je sociální inženýrství? Definice a typy
⚡ Chytré shrnutí
Sociální inženýrství je umění manipulovat lidi, aby odhalili důvěrné informace nebo k nim udělili přístup, a tato stránka vysvětluje, jak jsou tyto útoky prováděny, jaké techniky útočníci preferují a jaká protiopatření jim brání.

Co je sociální inženýrství?
Sociální inženýrství je umění manipulace uživatelů počítačového systému k odhalení důvěrných informací, které lze použít k získání neoprávněného přístupu k tomuto systému. Termín zahrnuje také zneužívání lidské laskavosti, chamtivosti a zvědavosti ke vstupu do uzavřených budov nebo k přesvědčování uživatelů k instalaci softwaru pro zadní vrátka.
Znalost triků, které útočníci používají k tomu, aby lidi odradili od zadávání přihlašovacích údajů, je zásadní pro ochranu počítačových systémů. Protože cílem je osoba, nikoli server, žádný firewall sám o sobě nedokáže tuto mezeru zacelit.
V tomto článku se dozvíte běžné techniky sociálního inženýrství a bezpečnostní opatření, která jim brání.
Jak funguje sociální inženýrství?
Útok sociálního inženýrství probíhá v opakujícím se cyklu. Níže uvedený diagram ukazuje pět fází, kterými útočník prochází.
TADY,
- Sbírat informaceV této první fázi se útočník dozví co nejvíce o zamýšlené oběti. Informace pocházejí z webových stránek společností, veřejných záznamů, sociálních médií a nezávazné konverzace s uživateli.
- Plánovat útokÚtočník nastíní, jak bude útok probíhat a kdo bude osloven jako první.
- Získejte nástrojePatří sem počítačové programy a rekvizity použité při zahájení útoku.
- ÚtokÚtočník využívá slabin cílového systému, obvykle tím, že vyzve osobu k akci.
- Používejte získané znalostiDetaily získané cestou, jako jsou jména domácích mazlíčků nebo data narození zakladatelů, slouží k pozdějším útokům, jako je hádání hesel.
Typy útoků sociálního inženýrství
Techniky sociálního inženýrství mají mnoho podobŠest níže uvedených případů představuje většinu hlášených incidentů.
Využití známosti
Uživatelé jsou méně podezřívaví k lidem, které již znají, takže útočník může strávit čas tím, že se nejprve stane známou tváří – při jídle, přestávkách nebo na společenských akcích. Pokud budova vyžaduje přístupový kód nebo kartu, je mnohem pravděpodobnější, že známá tvář nechá dveře otevřené. Stejná známost povzbuzuje lidi k odpovědím na běžné otázky, jako je kde potkali svého partnera nebo jméno učitele. To jsou odpovědi, které se požadují v pokynech k obnovení hesla, aby mohli získat přístup k e-mailové účty.
Zastrašující okolnosti
Lidé se vyhýbají komukoli, kdo se jeví rozzlobeně nebo konfrontačně. Útočník touto technikou zinscenuje vášnivou telefonickou hádku nebo spor s komplicem a poté se uživatele zeptá na informace. Mnoho uživatelů odpoví pouze proto, aby střetnutí ukončili. Stejná taktika odrazuje personál od provedení řádné kontroly na bezpečnostním stanovišti.
Phishing
Phishing využívá podvody a klamy k získání soukromých údajů. Sociální inženýr se vydává za legitimní službu, jako je webmail nebo online bankovnictví, a žádá uživatele o potvrzení uživatelského jména a hesla k účtu. Stejná technika shromažďuje čísla karet, jednorázové přístupové kódy a další osobní údaje.
Tailgating
Sledování oprávněného uživatele dveřmi v omezené oblasti znamená následování oprávněného uživatele. Z běžné zdvořilosti uživatel podrží dveře a sociální inženýr vejde dovnitř bez předložení odznaku.
Využití lidské zvědavosti
Zde sociální inženýr umístí USB flash disk infikovaný malwarem tam, kde si ho uživatelé seberou. Nálezce jej obvykle zapojí a disk se buď automaticky spustí, nebo uživatele naláká k otevření souboru s lákavým názvem, například Plat zaměstnance. Revzobrazení.docx.
Zneužívání lidské chamtivosti
Sociální inženýr láká uživatele slibem snadných peněz online a poté ho požádá o vyplnění formuláře a potvrzení identity pomocí údajů o kreditní kartě.
Jak zabránit útokům sociálního inženýrství?
Prevence začíná osobními návyky. Následující postupy chrání před všemi typy útoků sociálního inženýrství:
- Vyhněte se zapojování neznámého USB disku do počítače.
- Neklikejte na odkazy v neočekávaných e-mailech; zadejte adresu nebo použijte uloženou záložku.
- Používejte dlouhá, jedinečná hesla uložená ve správci hesel.
- Zapněte vícefaktorové ověřování a upřednostňujte aplikaci nebo hardwarový klíč před SMS.
- Buďte opatrní s online přátelstvími, která rychle vedou k penězům nebo přístupu k věcem.
- Udržujte operační systém a všechny aplikace aktualizované.
- Zabezpečte svá zařízení šifrováním disku a zámkem obrazovky.
- Nainstalujte si renomovaný antivirový software nebo software na ochranu koncových bodů.
- Pravidelně zálohujte data a testujte obnovení.
- Skartujte citlivé dokumenty místo jejich vyhazování.
- Používejte VPN v nedůvěryhodných sítích.
- Zamykejte si notebook, kdykoli odejdete.
- Před jednáním ověřte neobvyklé požadavky prostřednictvím druhého, známého kanálu.
Protiopatření sociálního inženýrství
Individuální návyky jsou jen polovinou odpovědi. Protože každá technika manipuluje s předvídatelnými lidskými předsudky, může organizace na každou z nich připravit protiopatření.
| Technika | Organizační protiopatření |
|---|---|
| Využití známosti | Školte uživatele, aby nenahrazovali bezpečnostní kontrolu znalostmi. I známý kolega prokazuje oprávnění k přístupu k omezeným oblastem a informacím. |
| Zastrašující okolnosti | Naučte uživatele rozpoznávat nátlakové taktiky, které se snaží získat citlivé informace, zdvořile odmítnout a poté setkání nahlásit. |
| Phishing | Renomované weby používají zabezpečená připojení k šifrování dat a prokázat svou totožnost. Zkontrolujte adresní řádek a nikdy neodpovídejte na e-mail s žádostí o osobní údaje. |
| Tailgating | Vyškolte uživatele, aby nikdy nepustili dovnitř jinou osobu bez jejich povolení. Každý si prověří vstupní průkaz zvlášť a recepce vyzve návštěvníky bez průkazu. |
| Lidská zvědavost | Předejte jakýkoli nalezený flash disk správcům systému, kteří jej naskenují na izolovaném počítači, nikoli na produkční pracovní stanici. |
| Lidská chamtivost | Proškolte zaměstnance v rozpoznávání podvodů zaměřených na rychlé zbohatnutí a poskytněte jim jeden snadný kanál pro jejich hlášení. |
Záplatování toto školení podporuje, protože útočník, kterému se nepodaří uživatele přesvědčit ke spolupráci, se uchýlí k neopravenému softwaru.


