¿Qué es la ingeniería social? Definición y tipos.
⚡ Resumen inteligente
La ingeniería social es el arte de manipular a las personas para que revelen información confidencial o concedan acceso, y esta página explica cómo se llevan a cabo esos ataques, las técnicas que prefieren los atacantes y las contramedidas que los detienen.
¿Qué es ingeniería social?
La ingeniería social es el arte de manipular a los usuarios de un sistema informático para que revelen información confidencial que pueda utilizarse para obtener acceso no autorizado a dicho sistema. El término también abarca la explotación de la bondad, la codicia y la curiosidad humanas para entrar en edificios restringidos o persuadir a los usuarios para que instalen software malicioso.
Conocer las tácticas que usan los atacantes para obtener las credenciales de acceso es fundamental para proteger los sistemas informáticos. Dado que el objetivo es una persona y no un servidor, ningún cortafuegos por sí solo puede cerrar la brecha.
En este artículo, aprenderá las técnicas comunes de ingeniería social y las medidas de seguridad para contrarrestarlas.
¿Cómo funciona la ingeniería social?
Un ataque de ingeniería social sigue un ciclo repetible. El siguiente diagrama muestra las cinco etapas por las que pasa un atacante.
AQUÍ,
- RECOPILAR INFORMACIÓNEn esta primera etapa, el atacante recopila la mayor cantidad de información posible sobre la víctima. La información proviene de sitios web de empresas, documentos públicos, redes sociales y conversaciones informales con los usuarios.
- Plan de ataqueEl atacante describe cómo se desarrollará el ataque y a quién se dirigirá primero.
- Adquirir herramientasEsto incluye los programas informáticos y los elementos utilizados al lanzar el ataque.
- AtaqueEl atacante explota las vulnerabilidades del sistema objetivo, generalmente incitando a una persona a actuar.
- Utilice el conocimiento adquiridoLos detalles recopilados durante el proceso, como los nombres de las mascotas o las fechas de nacimiento de los fundadores, sirven de base para ataques posteriores, como la adivinación de contraseñas.
Tipos de ataques de ingeniería social
Las técnicas de ingeniería social adoptan muchas formas.Los seis que se mencionan a continuación representan la mayoría de los incidentes reportados.
Explotación de familiaridad
Los usuarios desconfían menos de las personas que ya conocen, por lo que un atacante puede dedicar tiempo a hacerse pasar por una cara conocida primero: en las comidas, en los descansos o en eventos sociales. Cuando un edificio necesita un código o tarjeta de acceso, es mucho más probable que una cara conocida tenga la puerta abierta. Esa misma familiaridad anima a las personas a responder preguntas informales como dónde conocieron a su cónyuge o el nombre de un profesor. Esas son las respuestas que solicitan los sistemas de recuperación de contraseñas para poder obtener acceso. cuentas de correo electrónico.
Circunstancias intimidantes
La gente evita a cualquiera que parezca enojado o conflictivo. Mediante esta técnica, el atacante simula una acalorada discusión telefónica o una disputa con un cómplice y luego solicita información al usuario. Muchos usuarios responden simplemente para dar por terminada la conversación. Esta misma táctica disuade al personal de realizar una verificación adecuada en los controles de seguridad.
Phishing
El phishing utiliza engaños y artimañas para obtener datos privados. El atacante se hace pasar por un servicio legítimo, como un sitio de correo electrónico o banca en línea, y solicita al usuario que confirme su nombre de usuario y contraseña. Esta misma técnica permite obtener números de tarjeta, códigos de un solo uso y otros datos personales.
Seguir a otro vehículo demasiado cerca
El "tailgating" consiste en seguir a un usuario autorizado a través de la puerta de un área restringida. Por cortesía, el usuario sujeta la puerta y el intruso entra sin mostrar su identificación.
Explotando la curiosidad humana
Aquí, el ingeniero social deja caer una unidad flash USB infectada con malware donde los usuarios la recogerán. El usuario generalmente la conecta y la unidad se ejecuta automáticamente o tienta al usuario a abrir un archivo con un nombre atractivo como Salario del empleado. Revvista.docx.
Explotando la codicia humana
El estafador engaña al usuario con la promesa de dinero fácil en línea y luego le pide que complete un formulario y confirme su identidad con los datos de su tarjeta de crédito.
¿Cómo prevenir ataques de ingeniería social?
La prevención comienza con los hábitos personales. Las siguientes prácticas protegen contra todo tipo de ataques de ingeniería social:
- Evite conectar una unidad USB desconocida a su computadora.
- No haga clic en los enlaces de correos electrónicos inesperados; escriba la dirección o utilice un marcador guardado.
- Utilice contraseñas largas y únicas almacenadas en un gestor de contraseñas.
- Activa la autenticación multifactor, dando preferencia a una aplicación o llave de hardware sobre los SMS.
- Ten cuidado con las amistades exclusivamente en línea que rápidamente derivan en dinero o acceso a información personal.
- Mantén actualizados el sistema operativo y todas las aplicaciones.
- Protege tus dispositivos con cifrado de disco y bloqueo de pantalla.
- Instale un software antivirus o de protección de endpoints de buena reputación.
- Realice copias de seguridad de sus datos periódicamente y pruebe la restauración.
- Tritura los documentos confidenciales en lugar de desecharlos.
- Utilice una VPN en redes no seguras.
- Bloquea tu portátil siempre que te alejes de él.
- Antes de actuar, verifique las solicitudes inusuales a través de un segundo canal conocido.
Contramedidas de ingeniería social
Los hábitos individuales son solo una parte de la solución. Dado que cada técnica manipula un sesgo humano predecible, una organización puede diseñar una contramedida para cada una de ellas.
| Tecnologia | Contramedida organizativa |
|---|---|
| Explotación de la familiaridad | Capacite a los usuarios para que no sustituyan la familiaridad por una verificación de seguridad. Incluso un colega conocido demuestra la autorización para acceder a áreas e información restringidas. |
| Circunstancias intimidantes | Capacite a los usuarios para que reconozcan las tácticas de presión que buscan obtener información confidencial, rechacen cortésmente y luego denuncien el incidente. |
| Phishing | Los sitios web de buena reputación utilizan conexiones seguras para cifrar datos y demuestren su identidad. Revisen la barra de direcciones y nunca respondan a un correo electrónico que solicite información personal. |
| Seguir a otro vehículo demasiado cerca | Los usuarios del tren no deben permitir el acceso a ninguna otra persona con su autorización. Todos deben ingresar con su credencial por separado, y la recepción debe revisar a los visitantes sin credencial. |
| Curiosidad humana | Entregue cualquier unidad flash encontrada a los administradores del sistema, quienes la escanearán en una máquina aislada en lugar de en una estación de trabajo de producción. |
| La codicia humana | Capacite a los empleados para que reconozcan las estafas para hacerse rico rápidamente y proporcióneles un canal sencillo para denunciarlas. |
La aplicación de parches facilita este entrenamiento, ya que un atacante que no logra convencer al usuario de que coopere recurre al software sin parchear.



