Co je sociální inženýrství? Definice a typy

⚡ Chytré shrnutí

Sociální inženýrství je umění manipulovat lidi, aby odhalili důvěrné informace nebo k nim udělili přístup, a tato stránka vysvětluje, jak jsou tyto útoky prováděny, jaké techniky útočníci preferují a jaká protiopatření jim brání.

  • 🎯 Lidský cíl: Sociální inženýrství útočí na lidi spíše než na software a zneužívá důvěru, strach, zvědavost a chamtivost.
  • 🔄 Cyklus útoku: Útočníci shromažďují informace, plánují, získávají nástroje, útočí a poté znovu používají to, co se dozvědí.
  • 🎭 Základní techniky: Většinu hlášených incidentů pohání známost, zastrašování, phishing, sledování bez dozoru, zvědavost a chamtivost.
  • 🛡️ Osobní obrana: Vícefaktorové ověřování, správce hesel a ověřené požadavky blokují většinu pokusů.
  • 🏢 Organizační obrana: Bezpečnostní zásady a opakovaná školení o povědomí dělají ze zaměstnanců detekční vrstvu.
  • 🤖 Riziko v éře umělé inteligence: Deepfake imitace hlasu a videa nyní tyto útoky rozšiřují daleko za hranice e-mailu.

Co je sociální inženýrství

Co je sociální inženýrství?

Sociální inženýrství je umění manipulace uživatelů počítačového systému k odhalení důvěrných informací, které lze použít k získání neoprávněného přístupu k tomuto systému. Termín zahrnuje také zneužívání lidské laskavosti, chamtivosti a zvědavosti ke vstupu do uzavřených budov nebo k přesvědčování uživatelů k instalaci softwaru pro zadní vrátka.

Znalost triků, které útočníci používají k tomu, aby lidi odradili od zadávání přihlašovacích údajů, je zásadní pro ochranu počítačových systémů. Protože cílem je osoba, nikoli server, žádný firewall sám o sobě nedokáže tuto mezeru zacelit.

V tomto článku se dozvíte běžné techniky sociálního inženýrství a bezpečnostní opatření, která jim brání.

Jak funguje sociální inženýrství?

Útok sociálního inženýrství probíhá v opakujícím se cyklu. Níže uvedený diagram ukazuje pět fází, kterými útočník prochází.

Jak funguje sociální inženýrství

TADY,

  • Sbírat informaceV této první fázi se útočník dozví co nejvíce o zamýšlené oběti. Informace pocházejí z webových stránek společností, veřejných záznamů, sociálních médií a nezávazné konverzace s uživateli.
  • Plánovat útokÚtočník nastíní, jak bude útok probíhat a kdo bude osloven jako první.
  • Získejte nástrojePatří sem počítačové programy a rekvizity použité při zahájení útoku.
  • ÚtokÚtočník využívá slabin cílového systému, obvykle tím, že vyzve osobu k akci.
  • Používejte získané znalostiDetaily získané cestou, jako jsou jména domácích mazlíčků nebo data narození zakladatelů, slouží k pozdějším útokům, jako je hádání hesel.

Typy útoků sociálního inženýrství

Techniky sociálního inženýrství mají mnoho podobŠest níže uvedených případů představuje většinu hlášených incidentů.

Využití známosti

Uživatelé jsou méně podezřívaví k lidem, které již znají, takže útočník může strávit čas tím, že se nejprve stane známou tváří – při jídle, přestávkách nebo na společenských akcích. Pokud budova vyžaduje přístupový kód nebo kartu, je mnohem pravděpodobnější, že známá tvář nechá dveře otevřené. Stejná známost povzbuzuje lidi k odpovědím na běžné otázky, jako je kde potkali svého partnera nebo jméno učitele. To jsou odpovědi, které se požadují v pokynech k obnovení hesla, aby mohli získat přístup k e-mailové účty.

Zastrašující okolnosti

Lidé se vyhýbají komukoli, kdo se jeví rozzlobeně nebo konfrontačně. Útočník touto technikou zinscenuje vášnivou telefonickou hádku nebo spor s komplicem a poté se uživatele zeptá na informace. Mnoho uživatelů odpoví pouze proto, aby střetnutí ukončili. Stejná taktika odrazuje personál od provedení řádné kontroly na bezpečnostním stanovišti.

Phishing

Phishing využívá podvody a klamy k získání soukromých údajů. Sociální inženýr se vydává za legitimní službu, jako je webmail nebo online bankovnictví, a žádá uživatele o potvrzení uživatelského jména a hesla k účtu. Stejná technika shromažďuje čísla karet, jednorázové přístupové kódy a další osobní údaje.

Tailgating

Sledování oprávněného uživatele dveřmi v omezené oblasti znamená následování oprávněného uživatele. Z běžné zdvořilosti uživatel podrží dveře a sociální inženýr vejde dovnitř bez předložení odznaku.

Využití lidské zvědavosti

Zde sociální inženýr umístí USB flash disk infikovaný malwarem tam, kde si ho uživatelé seberou. Nálezce jej obvykle zapojí a disk se buď automaticky spustí, nebo uživatele naláká k otevření souboru s lákavým názvem, například Plat zaměstnance. Revzobrazení.docx.

Zneužívání lidské chamtivosti

Sociální inženýr láká uživatele slibem snadných peněz online a poté ho požádá o vyplnění formuláře a potvrzení identity pomocí údajů o kreditní kartě.

Jak zabránit útokům sociálního inženýrství?

Prevence začíná osobními návyky. Následující postupy chrání před všemi typy útoků sociálního inženýrství:

  • Vyhněte se zapojování neznámého USB disku do počítače.
  • Neklikejte na odkazy v neočekávaných e-mailech; zadejte adresu nebo použijte uloženou záložku.
  • Používejte dlouhá, jedinečná hesla uložená ve správci hesel.
  • Zapněte vícefaktorové ověřování a upřednostňujte aplikaci nebo hardwarový klíč před SMS.
  • Buďte opatrní s online přátelstvími, která rychle vedou k penězům nebo přístupu k věcem.
  • Udržujte operační systém a všechny aplikace aktualizované.
  • Zabezpečte svá zařízení šifrováním disku a zámkem obrazovky.
  • Nainstalujte si renomovaný antivirový software nebo software na ochranu koncových bodů.
  • Pravidelně zálohujte data a testujte obnovení.
  • Skartujte citlivé dokumenty místo jejich vyhazování.
  • Používejte VPN v nedůvěryhodných sítích.
  • Zamykejte si notebook, kdykoli odejdete.
  • Před jednáním ověřte neobvyklé požadavky prostřednictvím druhého, známého kanálu.

Protiopatření sociálního inženýrství

Individuální návyky jsou jen polovinou odpovědi. Protože každá technika manipuluje s předvídatelnými lidskými předsudky, může organizace na každou z nich připravit protiopatření.

Technika Organizační protiopatření
Využití známosti Školte uživatele, aby nenahrazovali bezpečnostní kontrolu znalostmi. I známý kolega prokazuje oprávnění k přístupu k omezeným oblastem a informacím.
Zastrašující okolnosti Naučte uživatele rozpoznávat nátlakové taktiky, které se snaží získat citlivé informace, zdvořile odmítnout a poté setkání nahlásit.
Phishing Renomované weby používají zabezpečená připojení k šifrování dat a prokázat svou totožnost. Zkontrolujte adresní řádek a nikdy neodpovídejte na e-mail s žádostí o osobní údaje.
Tailgating Vyškolte uživatele, aby nikdy nepustili dovnitř jinou osobu bez jejich povolení. Každý si prověří vstupní průkaz zvlášť a recepce vyzve návštěvníky bez průkazu.
Lidská zvědavost Předejte jakýkoli nalezený flash disk správcům systému, kteří jej naskenují na izolovaném počítači, nikoli na produkční pracovní stanici.
Lidská chamtivost Proškolte zaměstnance v rozpoznávání podvodů zaměřených na rychlé zbohatnutí a poskytněte jim jeden snadný kanál pro jejich hlášení.

Záplatování toto školení podporuje, protože útočník, kterému se nepodaří uživatele přesvědčit ke spolupráci, se uchýlí k neopravenému softwaru.

Protiopatření sociálního inženýrství

Nejčastější dotazy

Hacking zneužívá slabiny v softwaru nebo konfiguraci; sociální inženýrství zneužívá slabiny v lidech. Většina reálných incidentů kombinuje obojí – někdo je přesvědčen k akci, která otevírá technické dveře.

Záminka je vymyšlený, ale věrohodný scénář – auditor, kurýr, nový podvodníktractor – používá se k odůvodnění žádosti. Příběh poskytuje dostatek kontextu, takže předávání informací působí rutinně.

Vishing je sociální inženýrství přes hlasový hovor; smishing využívá SMS nebo aplikace pro zasílání zpráv. Obojí přesouvá konverzaci mimo e-mail, kde uživatelé věnují menší pozornost a filtry vidí méně.

Zranitelnost firemního e-mailu se vydává za manažera nebo dodavatele a žádá finanční pracovníky o změnu platebních údajů nebo schválení převodu. Ztráty jsou vysoké, protože požadavek vypadá rutinně.

Generativní modely píší plynulé zprávy v jakémkoli jazyce a klonují hlas z krátkého vzorku, takže gramatické chyby již nesignalizují podvod. Obránci reagují pomocí ověřovacích kroků a detekce anomálií řízené umělou inteligencí.

Nepřímo. GitHub Copilot zrychluje skripty, které analyzují protokoly pošty, označují domény podobné těm, které se podobají, a vytvářejí dashboardy. Nedokáže posoudit záměr, takže o výsledku stále rozhoduje lidská kontrola.

Odpojte zařízení, změňte odhalená hesla na čistém počítači a zrušte aktivní relace. Incident ihned nahlaste, aby administrátoři mohli resetovat přihlašovací údaje a zkontrolovat následný přístup.

Zprávy o narušení bezpečnosti v oboru připisují většinu úspěšných narušení lidskému faktoru, jako je phishing, záminkové textové zprávy nebo odcizení přihlašovacích údajů. Proto je školení o povědomí považováno za základní bezpečnostní opatření.

Shrňte tento příspěvek takto: