Qu’est-ce que l’ingénierie sociale ? Définition et types
⚡ Résumé intelligent
L’ingénierie sociale est l’art de manipuler les gens pour qu’ils révèlent des informations confidentielles ou leur accordent un accès. Cette page explique comment ces attaques sont mises en œuvre, les techniques privilégiées par les attaquants et les contre-mesures qui permettent de les contrer.

Qu'est-ce que l'ingénierie sociale?
L'ingénierie sociale consiste à manipuler les utilisateurs d'un système informatique afin qu'ils révèlent des informations confidentielles permettant d'accéder sans autorisation à ce système. Ce terme englobe également l'exploitation de la bonté, de la cupidité et de la curiosité humaines pour pénétrer dans des bâtiments à accès restreint ou persuader les utilisateurs d'installer des logiciels malveillants.
Comprendre les techniques utilisées par les attaquants pour soutirer des identifiants de connexion est fondamental pour protéger les systèmes informatiques. Étant donné que la cible est une personne et non un serveur, aucun pare-feu ne peut, à lui seul, garantir une protection complète.
Dans cet article, vous découvrirez les techniques d'ingénierie sociale courantes et les mesures de sécurité permettant de les contrer.
Comment fonctionne l’ingénierie sociale ?
Une attaque d'ingénierie sociale suit un cycle répétable. Le diagramme ci-dessous illustre les cinq étapes que traverse un attaquant.
ICI,
- Collecter des informationsDans cette première phase, l'attaquant recueille un maximum d'informations sur sa victime potentielle. Ces informations proviennent des sites web de l'entreprise, des documents publics, des réseaux sociaux et de conversations informelles avec les utilisateurs.
- Planifier une attaqueL'attaquant décrit le déroulement de l'attaque et indique qui sera approché en premier.
- Acquérir des outilsCela inclut les programmes informatiques et les accessoires utilisés lors du lancement de l'attaque.
- AttaqueL'attaquant exploite les faiblesses du système ciblé, généralement en incitant une personne à agir.
- Utiliser les connaissances acquisesLes détails glanés au fil du temps, comme les noms des animaux de compagnie ou les dates de naissance des fondateurs, alimentent des attaques ultérieures telles que la devinette des mots de passe.
Types d'attaques d'ingénierie sociale
Les techniques d'ingénierie sociale prennent de nombreuses formes.Les six incidents ci-dessous représentent la plupart des incidents signalés.
Exploit de familiarité
Les utilisateurs se méfient moins des personnes qu'ils connaissent déjà. Un attaquant peut donc prendre le temps de se faire connaître d'abord : lors des repas, des pauses ou d'événements sociaux. Si l'accès à un bâtiment nécessite un code ou une carte, il est beaucoup plus probable qu'une personne familière se fasse tenir la porte. Cette même familiarité incite les gens à répondre à des questions anodines, comme le lieu de leur rencontre avec leur conjoint ou le nom d'un professeur. Ce sont précisément les réponses demandées par les systèmes de récupération de mot de passe, afin d'obtenir un accès. comptes de messagerie.
Circonstances intimidantes
Les gens évitent toute personne qui semble en colère ou agressive. L'attaquant utilise cette technique : il simule une dispute téléphonique ou un différend avec un complice, puis demande des informations à l'utilisateur. Nombreux sont ceux qui répondent simplement pour mettre fin à la conversation. Cette même tactique dissuade le personnel d'effectuer un contrôle rigoureux aux points de contrôle de sécurité.
L'hameçonnage
L'hameçonnage utilise la ruse et la tromperie pour obtenir des données personnelles. L'escroc se fait passer pour un service légitime, comme une messagerie web ou un site de banque en ligne, et demande à l'utilisateur de confirmer son identifiant et son mot de passe. Cette même technique permet de récupérer les numéros de carte bancaire, les codes d'accès à usage unique et d'autres données personnelles.
Talonnage
Le « tailgating » consiste à suivre un utilisateur autorisé jusqu'à l'entrée d'une zone réglementée. Par simple courtoisie, l'utilisateur tient la porte et le « tailgating » entre sans présenter de badge.
Exploiter la curiosité humaine
Ici, l'ingénieur social dépose une clé USB infectée par un logiciel malveillant là où les utilisateurs la trouveront. Généralement, la personne qui la trouve la branche, et la clé s'exécute automatiquement ou incite l'utilisateur à ouvrir un fichier au nom accrocheur tel que « Salaire de l'employé ». Revvue.docx.
Exploiter la cupidité humaine
L'ingénieur social appâte l'utilisateur avec la promesse de gains faciles en ligne, puis lui demande de remplir un formulaire et de confirmer son identité avec les informations de sa carte de crédit.
Comment prévenir les attaques d’ingénierie sociale ?
La prévention commence par les habitudes personnelles. Les pratiques suivantes protègent contre tous les types d'attaques d'ingénierie sociale :
- Évitez de brancher une clé USB inconnue à votre ordinateur.
- Ne cliquez pas sur les liens contenus dans les courriels inattendus ; saisissez l’adresse ou utilisez un signet enregistré.
- Utilisez des mots de passe longs et uniques, stockés dans un gestionnaire de mots de passe.
- Activez l'authentification multifacteurs et privilégiez une application ou une clé matérielle aux SMS.
- Méfiez-vous des amitiés exclusivement en ligne qui évoluent rapidement vers des relations basées sur l'argent ou l'accès à des privilèges.
- Maintenez votre système d'exploitation et toutes vos applications à jour.
- Sécurisez vos appareils grâce au chiffrement du disque et au verrouillage de l'écran.
- Installez un logiciel antivirus ou de protection des terminaux réputé.
- Sauvegardez régulièrement vos données et testez la restauration.
- Déchiquetez les documents confidentiels au lieu de les jeter.
- Utilisez un VPN sur les réseaux non sécurisés.
- Verrouillez votre ordinateur portable dès que vous vous éloignez.
- Avant d'agir, vérifiez les demandes inhabituelles par un deuxième canal connu.
Contre-mesures d'ingénierie sociale
Les habitudes individuelles ne constituent que la moitié de la solution. Puisque chaque technique exploite un biais humain prévisible, une organisation peut élaborer une contre-mesure adaptée à chacune d'elles.
| Technique | Contre-mesure organisationnelle |
|---|---|
| Exploitation de la familiarité | Formez les utilisateurs à ne pas confondre familiarité et vérification de sécurité. Même la présence d'un collègue connu est indispensable pour accéder aux zones et informations restreintes. |
| Circonstances intimidantes | Former les utilisateurs à reconnaître les tactiques de pression visant à obtenir des informations sensibles, à refuser poliment, puis à signaler l'incident. |
| L'hameçonnage | Les sites réputés utilisent des connexions sécurisées pour crypter les données et prouvez leur identité. Vérifiez la barre d'adresse et ne répondez jamais à un courriel demandant des renseignements personnels. |
| Talonnage | Les usagers sont formés à ne jamais laisser une autre personne entrer avec leur badge. Chacun doit s'authentifier individuellement, et l'accueil demande l'accès aux visiteurs sans badge. |
| La curiosité humaine | Remettez toute clé USB trouvée aux administrateurs système, qui la scanneront sur une machine isolée plutôt que sur un poste de travail de production. |
| L'avidité humaine | Formez vos employés à reconnaître les arnaques promettant un enrichissement rapide et mettez à leur disposition un moyen simple de les signaler. |
Les correctifs soutiennent cette formation, car un attaquant qui ne parvient pas à convaincre un utilisateur de coopérer se rabat sur un logiciel non corrigé.


