Was ist Social Engineering: Definition, Angriffe

Was ist Social Engineering? Bedeutet

Social Engineering ist die Kunst, Benutzer eines Computersystems so zu manipulieren, dass sie vertrauliche Informationen preisgeben, die dazu verwendet werden kรถnnen, sich unbefugten Zugriff auf ein Computersystem zu verschaffen. Der Begriff kann auch Aktivitรคten wie die Ausnutzung menschlicher Freundlichkeit, Gier und Neugier umfassen, um Zugang zu Gebรคuden mit eingeschrรคnktem Zugang zu erhalten, oder die Benutzer dazu zu bringen, Backdoor-Software zu installieren.

Die Kenntnis der Tricks, mit denen Hacker Benutzer dazu verleiten, wichtige Anmeldeinformationen preiszugeben, ist fรผr den Schutz von Computersystemen von grundlegender Bedeutung.

In diesem Tutorial stellen wir Ihnen die gรคngigen Social-Engineering-Techniken vor und zeigen Ihnen, wie Sie mit SicherheitsmaรŸnahmen dagegen vorgehen kรถnnen.

Wie funktioniert Social Engineering?

Social-Engineering-Arbeiten

HIER,

  • Informationen sammeln: Dies ist die erste Phase, in der er so viel wie mรถglich รผber das beabsichtigte Opfer erfรคhrt. Die Informationen werden auf Unternehmenswebsites, anderen Verรถffentlichungen und manchmal durch Gesprรคche mit den Benutzern des Zielsystems gesammelt.
  • Angriff planen: Der Angreifer legt dar, wie er/sie den Angriff ausfรผhren will
  • Erwerben Sie Werkzeuge: Dazu gehรถren Computerprogramme, die ein Angreifer zum Starten des Angriffs verwendet.
  • Attacke: Schwachstellen im Zielsystem ausnutzen.
  • Nutzen Sie erworbenes Wissen: Informationen, die wรคhrend der Social-Engineering-Taktiken gesammelt werden, wie z. B. Kosenamen, Geburtsdaten der Grรผnder der Organisation usw., werden fรผr Angriffe wie das Erraten von Passwรถrtern verwendet.

Arten von Social-Engineering-Angriffen

Social-Engineering-Techniken kรถnnen viele Formen annehmen. Nachfolgend finden Sie eine Liste der hรคufig verwendeten Techniken.

Vertrautheits-Exploit:

Benutzer sind gegenรผber Personen, mit denen sie vertraut sind, weniger misstrauisch. Ein Angreifer kann sich vor dem Social-Engineering-Angriff mit den Benutzern des Zielsystems vertraut machen. Der Angreifer kann mit Benutzern wรคhrend des Essens interagieren, wenn Benutzer rauchen, an gesellschaftlichen Veranstaltungen usw. teilnehmen, usw. Dadurch wird der Angreifer den Benutzern bekannt. Nehmen wir an, dass der Benutzer in einem Gebรคude arbeitet, fรผr dessen Zugang ein Zugangscode oder eine Karte erforderlich ist. Der Angreifer kann den Benutzern folgen, wenn sie solche Orte betreten. Die Benutzer halten dem Angreifer am liebsten die Tรผr offen, damit sie hineingehen kรถnnen, da sie damit vertraut sind. Der Angreifer kann auch nach Antworten auf Fragen fragen, beispielsweise nach dem Ort, an dem Sie Ihren Ehepartner kennengelernt haben, nach dem Namen Ihres Mathematiklehrers an der High School usw. Die Wahrscheinlichkeit, dass die Benutzer Antworten preisgeben, ist hรถher, da sie dem vertrauten Gesicht vertrauen. Diese Informationen kรถnnten dazu genutzt werden E-Mail-Konten hacken und andere Konten, die รคhnliche Fragen stellen, wenn man sein Passwort vergisst.

Einschรผchternde Umstรคnde:

Menschen neigen dazu, Menschen zu meiden, die andere in ihrer Umgebung einschรผchtern. Mit dieser Technik kann der Angreifer vorgeben, am Telefon oder mit einem Komplizen einen hitzigen Streit zu fรผhren. Der Angreifer kann dann Benutzer nach Informationen fragen, die dazu dienen wรผrden, die Sicherheit des Benutzersystems zu gefรคhrden. Die Benutzer geben hรถchstwahrscheinlich die richtigen Antworten, nur um eine Konfrontation mit dem Angreifer zu vermeiden. Diese Technik kann auch verwendet werden, um eine Kontrolle an einer Sicherheitskontrollstelle zu vermeiden.

Phishing:

Diese Technik nutzt Tricks und Tรคuschung, um an private Daten von Benutzern zu gelangen. Der Social Engineer versucht mรถglicherweise, sich als echte Website wie Yahoo auszugeben und bittet dann den ahnungslosen Benutzer, seinen Kontonamen und sein Passwort zu bestรคtigen. Diese Technik kรถnnte auch verwendet werden, um Kreditkarteninformationen oder andere wertvolle persรถnliche Daten abzurufen.

Zu dichtes Auffahren:

Bei dieser Technik folgt man Benutzern, wenn diese Sperrbereiche betreten. Aus menschlicher Hรถflichkeit lรคsst der Benutzer den Social Engineer hรถchstwahrscheinlich in den Sperrbereich.

Die menschliche Neugier ausnutzen:

Mit dieser Technik kann der Social Engineer absichtlich eine mit Viren infizierte Flash-Disk in einem Bereich ablegen, wo die Benutzer sie leicht aufheben kรถnnen. Der Benutzer wird die Flash-Disk hรถchstwahrscheinlich an den Computer anschlieรŸen. Die Flash-Disk kann den Virus automatisch ausfรผhren oder den Benutzer dazu verleiten, eine Datei mit einem Namen wie โ€žMitarbeiterโ€œ zu รถffnen. Revaluation Report 2013.docx, bei dem es sich tatsรคchlich um eine infizierte Datei handeln kรถnnte.

Ausnutzung der menschlichen Gier:

Mit dieser Technik kann der Social Engineer den Benutzer mit dem Versprechen kรถdern, online viel Geld zu verdienen, indem er ein Formular ausfรผllt und seine Angaben mit Kreditkartendaten usw. bestรคtigt.

Wie kann man Social-Engineering-Angriffe verhindern?

Hier sind einige wichtige Mรถglichkeiten zum Schutz vor allen Arten von Social-Engineering-Angriffen:

  • Vermeiden Sie es, einen unbekannten USB-Stick an Ihren Computer anzuschlieรŸen.
  • Klicken Sie niemals auf Links in E-Mails oder Nachrichten.
  • Verwenden Sie sichere Passwรถrter (und einen Passwort-Manager).
  • Verwenden Sie die Multi-Faktor-Authentifizierung.
  • Seien Sie sehr vorsichtig beim Aufbau reiner Online-Freundschaften.
  • Halten Sie Ihre gesamte Software auf dem neuesten Stand.
  • Sichern Sie Ihre Computergerรคte.
  • Kaufen Sie Antivirensoftware.
  • Sichern Sie Ihre Daten regelmรครŸig.
  • Vernichten Sie regelmรครŸig sensible Dokumente.
  • Verwenden Sie ein VPN.
  • Sperren Sie Ihren Laptop

Social-Engineering-GegenmaรŸnahmen

Social-Engineering-GegenmaรŸnahmen

Die meisten Techniken, die von Social Engineers eingesetzt werden, beinhalten die Manipulation menschlicher Vorurteile. Um solchen Techniken entgegenzuwirken, kann eine Organisation:

  • Um dem Vertrautheits-Exploit entgegenzuwirken, mรผssen die Benutzer darin geschult werden, sich nicht mit SicherheitsmaรŸnahmen vertraut zu machen. Auch die Personen, mit denen sie vertraut sind, mรผssen nachweisen, dass sie berechtigt sind, auf bestimmte Bereiche und Informationen zuzugreifen.
  • Um Angriffen unter einschรผchternden Umstรคnden entgegenzuwirken, Benutzer mรผssen darin geschult werden, Social-Engineering-Techniken zu erkennen, die nach sensiblen Informationen suchen, und hรถflich โ€žNeinโ€œ zu sagen.
  • Um Phishing-Techniken entgegenzuwirken, verwenden die meisten Websites wie Yahoo sichere Verbindungen zu Daten verschlรผsseln und beweisen, dass sie die sind, fรผr die sie sich ausgeben. Die รœberprรผfung der URL kann Ihnen dabei helfen, gefรคlschte Websites zu erkennen. Antworten Sie nicht auf E-Mails, in denen Sie aufgefordert werden, persรถnliche Informationen anzugeben..
  • Um Tailgating-Angriffen entgegenzuwirken, Benutzer mรผssen darin geschult werden, anderen nicht zu gestatten, ihre Sicherheitsfreigabe zu nutzen, um Zutritt zu Sperrbereichen zu erhalten. Jeder Benutzer muss seine eigene Zugangsberechtigung verwenden.
  • Um der menschlichen Neugier entgegenzuwirken, es ist besser, abgeholte Flash-Disks an zu senden Systemadministratoren, die sie auf Viren oder andere Infektionen scannen sollten vorzugsweise auf einer isolierten Maschine.
  • Um Techniken entgegenzuwirken, die die menschliche Gier ausnutzen, Mitarbeiter mรผssen sein trainiert รผber die Gefahren, auf solche Betrรผgereien hereinzufallen.

Zusammenfassung

  • Social Engineering ist die Kunst, die menschlichen Elemente auszunutzen, um Zugang zu nicht autorisierten Ressourcen zu erhalten.
  • Social Engineers verwenden eine Reihe von Techniken, um Benutzer dazu zu bringen, vertrauliche Informationen preiszugeben.
  • Organisationen mรผssen รผber Sicherheitsrichtlinien verfรผgen, die Social-Engineering-GegenmaรŸnahmen beinhalten.

Fassen Sie diesen Beitrag mit folgenden Worten zusammen: