Hvad er social manipulation? Definition og typer
โก Smart opsummering
Social engineering er kunsten at manipulere folk til at afslรธre fortrolige oplysninger eller give adgang, og denne side forklarer, hvordan disse angreb iscenesat, de teknikker, angribere foretrรฆkker, og de modforanstaltninger, der stopper dem.

Hvad er social teknik?
Social engineering er kunsten at manipulere brugere af et computersystem til at afslรธre fortrolige oplysninger, der kan bruges til at fรฅ uautoriseret adgang til systemet. Begrebet dรฆkker ogsรฅ udnyttelse af menneskelig venlighed, grรฅdighed og nysgerrighed til at komme ind i bygninger med begrรฆnset adgang eller til at overtale brugere til at installere bagdรธrssoftware.
Det er fundamentalt for at beskytte computersystemer at kende de tricks, angribere bruger til at tale folk fra loginoplysninger. Fordi mรฅlet er en person snarere end en server, kan ingen firewall alene lukke hullet.
I denne artikel vil du lรฆre om de almindelige social engineering-teknikker og de sikkerhedsforanstaltninger, der modvirker dem.
Hvordan fungerer social engineering?
Et social engineering-angreb fรธlger en gentagbar cyklus. Diagrammet nedenfor viser de fem stadier, en angriber bevรฆger sig igennem.
HER,
- Samle informationI denne fรธrste fase lรฆrer angriberen sรฅ meget som muligt om det tiltรฆnkte offer. Oplysningerne kommer fra virksomheders hjemmesider, offentlige indberetninger, sociale medier og uformelle samtaler med brugerne.
- Planlรฆg angrebAngriberen beskriver, hvordan angrebet vil forlรธbe, og hvem der vil blive kontaktet fรธrst.
- Hent vรฆrktรธjerDisse omfatter de computerprogrammer og rekvisitter, der blev brugt ved angrebet.
- AngribAngriberen udnytter svaghederne i mรฅlsystemet, normalt ved at tilskynde en person til at handle.
- Brug erhvervet videnDetaljer, der opdages undervejs, sรฅsom kรฆlenavne eller grundlรฆggernes fรธdselsdatoer, fรธrer til senere angreb, sรฅsom gรฆtteri af adgangskoder.
Typer af sociale ingeniรธrangreb
Social engineering-teknikker tager mange formerDe seks nedenfor tegner sig for de fleste rapporterede hรฆndelser.
Udnyttelse af fortrolighed
Brugere er mindre mistรฆnksomme over for folk, de allerede kender, sรฅ en angriber kan bruge tid pรฅ fรธrst at blive et velkendt ansigt โ ved mรฅltider, i pauser eller ved sociale begivenheder. Hvor en bygning har brug for en adgangskode eller et adgangskort, er det langt mere sandsynligt, at et velkendt ansigt holder dรธren รฅben. Den samme fortrolighed opfordrer folk til at besvare tilfรฆldige spรธrgsmรฅl, sรฅsom hvor de mรธdte deres รฆgtefรฆlle, eller navnet pรฅ en skolelรฆrer. Det er de svar, som prompter til gendannelse af adgangskoder beder om, sรฅ de kan fรฅ adgang til e-mail-konti.
Truende omstรฆndigheder
Folk holder sig fra alle, der virker vrede eller konfronterende. Ved hjรฆlp af denne teknik iscenesรฆtter angriberen et ophedet telefonskรฆnderi eller en tvist med en medskyldig og beder derefter en bruger om oplysninger. Mange brugere svarer blot for at afslutte mรธdet. Den samme taktik afskrรฆkker personalet fra at udfรธre en ordentlig kontrol ved et sikkerhedskontrolpunkt.
Phishing
Phishing bruger tricks og bedrag til at fรฅ fat i private data. Den sociale ingeniรธr udgiver sig for at vรฆre en legitim tjeneste, sรฅsom en webmail eller et netbanksted, og beder brugeren om at bekrรฆfte et kontonavn og en adgangskode. Den samme teknik indsamler kortnumre, engangsadgangskoder og andre personlige data.
tailgating
Tailgating betyder at fรธlge en autoriseret bruger gennem dรธren til et omrรฅde med begrรฆnset adgang. Af almindelig hรธflighed holder brugeren dรธren, og den sociale ingeniรธr gรฅr ind uden at vise et adgangskort.
Udnyttelse af menneskelig nysgerrighed
Her placerer socialingeniรธren et malware-inficeret USB-flashdrev, som brugerne samler det op. Finderen sรฆtter det normalt i, og drevet kรธrer enten automatisk eller frister brugeren til at รฅbne en fil med et indbydende navn, f.eks. Medarbejderlรธn. Review.docx.
Udnyttelse af menneskelig grรฅdighed
Den sociale ingeniรธr lokker brugeren med lรธftet om nemme penge online og beder dem derefter om at udfylde en formular og bekrรฆfte deres identitet med kreditkortoplysninger.
Hvordan forebygger man socialingeniรธrangreb?
Forebyggelse starter med personlige vaner. Fรธlgende fremgangsmรฅder beskytter mod alle typer social engineering-angreb:
- Undgรฅ at tilslutte et ukendt USB-drev til din computer.
- Klik ikke pรฅ links i uventede e-mails; skriv adressen eller brug et gemt bogmรฆrke.
- Brug lange, unikke adgangskoder, der er gemt i en adgangskodeadministrator.
- Aktivรฉr multifaktorgodkendelse, og vรฆlg en app eller hardwarenรธgle frem for SMS.
- Vรฆr forsigtig med venskaber kun online, der hurtigt udvikler sig til penge eller adgang.
- Hold operativsystemet og alle applikationer opdaterede.
- Sikr dine enheder med diskkryptering og en skรฆrmlรฅs.
- Installer velrenommeret antivirus- eller endpoint-beskyttelsessoftware.
- Tag regelmรฆssigt sikkerhedskopi af dine data, og test gendannelsen.
- Makuler fรธlsomme dokumenter i stedet for at kassere dem.
- Brug en VPN pรฅ netvรฆrk, du ikke har tillid til.
- Lรฅs din bรฆrbare computer, hver gang du gรฅr vรฆk.
- Bekrรฆft usรฆdvanlige anmodninger via en anden, kendt kanal, fรธr du handler.
Social Engineering-modforanstaltninger
Individuelle vaner er kun halvdelen af โโsvaret. Fordi hver teknik manipulerer en forudsigelig menneskelig bias, kan en organisation finde en modforanstaltning til hver enkelt.
| Teknik | Organisatorisk modforanstaltning |
|---|---|
| Udnyttelse af fortrolighed | Trรฆn brugerne i ikke at erstatte et sikkerhedstjek med fortrolighed. Selv en kendt kollega beviser autorisation til adgang til begrรฆnsede omrรฅder og information. |
| Truende omstรฆndigheder | Trรฆn brugerne i at genkende pressionstaktikker, der fisker efter fรธlsomme oplysninger, hรธfligt afviser og derefter anmelder mรธdet. |
| Phishing | Velrenommerede websteder bruger sikre forbindelser til kryptere data og bevise deres identitet. Tjek adresselinjen, og besvar aldrig en e-mail, der anmoder om personlige oplysninger. |
| tailgating | Trรฆn brugerne i aldrig at lade andre personer komme ind pรฅ deres adgangskode. Alle skal have adgangskort separat, og receptionen udfordrer besรธgende uden adgangskort. |
| Menneskelig nysgerrighed | Giv ethvert fundent flashdrev til systemadministratorer, som scanner det pรฅ en isoleret maskine i stedet for en produktionsarbejdsstation. |
| Menneskelig grรฅdighed | Trรฆn medarbejdere i at genkende svindelnumre, der handler om at blive rig hurtigt, og giv dem รฉn nem kanal til at rapportere dem. |
Patching understรธtter denne trรฆning, fordi en angriber, der ikke formรฅr at overtale en bruger til at samarbejde, falder tilbage pรฅ upatchet software.


