Mitä on sosiaalinen manipulointi? Määritelmä ja tyypit
⚡ Älykäs yhteenveto
Sosiaalinen manipulointi on ihmisten manipulointia paljastamaan luottamuksellisia tietoja tai myöntämään pääsy niihin. Tällä sivulla selitetään, miten nämä hyökkäykset lavastetaan, hyökkääjien suosimat tekniikat ja vastatoimet, joilla ne pysäytetään.

Mikä on sosiaalinen suunnittelu?
Sosiaalinen manipulointi on taitoa, jossa tietokonejärjestelmän käyttäjiä manipuloidaan paljastamaan luottamuksellisia tietoja, joita voidaan käyttää luvattoman pääsyn saamiseksi järjestelmään. Termi kattaa myös ihmisten ystävällisyyden, ahneuden ja uteliaisuuden hyödyntämisen rajoitettuihin rakennuksiin pääsemiseksi tai käyttäjien suostuttelemiseksi asentamaan takaporttiohjelmistoja.
Hyökkääjien käyttämien temppujen tunteminen, joilla he yrittävät saada ihmiset ulos kirjautumistietonsa, on olennaista tietokonejärjestelmien suojaamisen kannalta. Koska kohde on ihminen eikä palvelin, mikään palomuuri yksinään ei voi paikata tätä aukkoa.
Tässä artikkelissa opit yleisimmät sosiaalisen manipuloinnin tekniikat ja niiden torjumiseksi käytettävät turvatoimet.
Miten sosiaalinen manipulointi toimii?
Sosiaalisen manipuloinnin hyökkäys noudattaa toistuvia syklejä. Alla oleva kaavio näyttää hyökkääjän viisi vaihetta.
TÄSSÄ,
- Kerätä tietoaTässä ensimmäisessä vaiheessa hyökkääjä saa selville mahdollisimman paljon aiotusta uhrista. Tiedot tulevat yritysten verkkosivuilta, julkisista tiedoista, sosiaalisesta mediasta ja satunnaisista keskusteluista käyttäjien kanssa.
- Suunnittele hyökkäysHyökkääjä hahmottelee hyökkäyksen etenemisen ja kehen otetaan yhteyttä ensin.
- Hanki työkalujaNäihin kuuluvat hyökkäyksen käynnistämisessä käytetyt tietokoneohjelmat ja rekvisiitat.
- HyökkäysHyökkääjä hyödyntää kohdejärjestelmän heikkouksia, yleensä kehottamalla henkilöä toimimaan.
- Käytä hankittua tietoaMatkan varrella kerätyt tiedot, kuten lemmikkien nimet tai perustajien syntymäajat, ruokkivat myöhempiä hyökkäyksiä, kuten salasanan arvaamista.
Sosiaalisen suunnittelun hyökkäystyypit
Sosiaalisen manipuloinnin tekniikoita on monenlaisiaKuusi alla olevaa selittävät useimpia raportoituja tapauksia.
Tuttuuden hyödyntäminen
Käyttäjät suhtautuvat vähemmän epäluuloisesti ihmisiin, jotka he jo tuntevat, joten hyökkääjä saattaa ensin käyttää aikaa tutuksi tulemiseen – aterioilla, tauoilla tai sosiaalisissa tapahtumissa. Kun rakennuksessa tarvitaan kulkukoodi tai -kortti, tutun kasvon ovi pidetään paljon todennäköisemmin auki. Sama tuttuus kannustaa ihmisiä vastaamaan arkisiin kysymyksiin, kuten missä he tapasivat puolisonsa tai opettajan nimeen. Näitä vastauksia salasanan palautuskehotteissa kysytään, jotta he voivat saada pääsyn... sähköpostitilit.
Pelottavat olosuhteet
Ihmiset välttävät kaikkia, jotka vaikuttavat vihaisilta tai konfrontaatiohaluisilta. Tällä tekniikalla hyökkääjä lavastaa kiivaan puhelinväittelyn tai riidan rikoskumppaninsa kanssa ja pyytää sitten käyttäjältä tietoja. Monet käyttäjät vastaavat vain lopettaakseen kohtaamisen. Sama taktiikka estää henkilökuntaa suorittamasta asianmukaista tarkastusta turvatarkastuspisteellä.
Phishing
Tietojenkalastelussa käytetään huijausta ja petosta yksityisten tietojen hankkimiseen. Sosiaalinen manipuloija tekeytyy lailliseksi palveluksi, kuten webmailiksi tai verkkopankiksi, ja pyytää käyttäjää vahvistamaan tilin nimen ja salasanan. Samalla tekniikalla kerätään korttinumeroita, kertakäyttöisiä salasanoja ja muita henkilötietoja.
tailgating
Seuraaminen tarkoittaa valtuutetun käyttäjän seuraamista rajoitetun alueen oven läpi. Tavallisesta kohteliaisuudesta käyttäjä pitää ovea auki ja sosiaalinen insinööri kävelee sisään näyttämättä kulkulupaa.
Ihmisen uteliaisuuden hyödyntäminen
Tässä tapauksessa sosiaalinen insinööri pudottaa haittaohjelmalla saastutetun USB-muistitikun, josta käyttäjät voivat poimia sen. Löytäjä yleensä kytkee sen muistitikkuun, ja muistitikku joko käynnistyy automaattisesti tai houkuttelee käyttäjää avaamaan tiedoston, jolla on houkutteleva nimi, kuten Työntekijän palkka. Review.docx.
Ihmisen ahneuden hyödyntäminen
Sosiaalinen insinööri houkuttelee käyttäjää lupauksella helposta rahasta verkossa ja pyytää sitten heitä täyttämään lomakkeen ja vahvistamaan henkilöllisyytensä luottokorttitiedoilla.
Kuinka ehkäistä sosiaalisen suunnittelun hyökkäyksiä?
Ennaltaehkäisy alkaa henkilökohtaisista tavoista. Seuraavat käytännöt suojaavat kaikenlaisilta sosiaalisen manipuloinnin hyökkäyksiltä:
- Vältä tuntemattoman USB-muistitikun kytkemistä tietokoneeseen.
- Älä napsauta odottamattomissa sähköposteissa olevia linkkejä; kirjoita osoite tai käytä tallennettua kirjanmerkkiä.
- Käytä pitkiä, yksilöllisiä salasanoja, jotka on tallennettu salasananhallintaan.
- Ota käyttöön monivaiheinen todennus ja käytä mieluummin sovellus- tai laitteistoavainta kuin tekstiviestiavainta.
- Ole varovainen pelkästään verkossa solmittavien ystävyyssuhteiden suhteen, jotka muuttuvat nopeasti rahaksi tai saataville.
- Pidä käyttöjärjestelmä ja kaikki sovellukset ajan tasalla.
- Suojaa laitteesi levyn salauksella ja näytön lukituksella.
- Asenna hyvämaineinen virustorjuntaohjelmisto tai päätelaitteiden suojausohjelmisto.
- Varmuuskopioi tietosi säännöllisesti ja testaa palautusta.
- Silppua arkaluontoiset asiakirjat hävittämisen sijaan.
- Käytä VPN-yhteyttä epäluotettavissa verkoissa.
- Lukitse kannettava tietokone aina, kun poistut paikalta.
- Tarkista epätavalliset pyynnöt toisen, tunnetun kanavan kautta ennen toimimista.
Sosiaalisen manipuloinnin vastatoimet
Yksilölliset tavat ovat vain puolet ratkaisusta. Koska jokainen tekniikka manipuloi ennustettavissa olevaa inhimillistä ennakkoasennetta, organisaatio voi suunnitella vastatoimenpiteen jokaiselle niistä.
| Tekniikka | Organisaation vastatoimet |
|---|---|
| Tuttuuden hyödyntäminen | Kouluta käyttäjiä olemaan korvaamatta turvatarkastusta tutulla tuntemuksella. Jopa tuttu kollega osoittaa olevansa oikeutettu käyttämään rajoitettuja alueita ja tietoja. |
| Pelottavat olosuhteet | Kouluta käyttäjiä tunnistamaan painostustaktiikat, joissa kalastellaan arkaluonteisia tietoja, kieltäydytään kohteliaasti ja sitten ilmoitetaan kohtaamisesta. |
| Phishing | Luotettavat sivustot käyttävät suojattuja yhteyksiä salaa tiedot ja todistaa henkilöllisyytensä. Tarkista osoiterivi äläkä koskaan vastaa sähköpostiin, jossa pyydetään henkilötietoja. |
| tailgating | Opeta käyttäjiä olemaan koskaan päästämättä muita henkilöitä sisään omalla luvalla. Jokainen kirjautuu sisään erikseen, ja vastaanotto estää luvattomat vierailijat. |
| Ihmisen uteliaisuus | Anna kaikki löydetyt muistitikut järjestelmänvalvojille, jotka skannaavat ne erillisellä koneella tuotantotyöaseman sijaan. |
| Ihmisen ahneus | Kouluta työntekijöitä tunnistamaan nopeaan rikastumiseen tähtäävät huijaukset ja tarjoa heille yksi helppo kanava niiden ilmoittamiseen. |
Korjaus tukee tätä koulutusta, koska hyökkääjä, joka ei onnistu suostuttelemaan käyttäjää yhteistyöhön, turvautuu korjaamattomaan ohjelmistoon.


