Qu’est-ce que l’ingénierie sociale ? Définition et types

⚡ Résumé intelligent

L’ingénierie sociale est l’art de manipuler les gens pour qu’ils révèlent des informations confidentielles ou leur accordent un accès. Cette page explique comment ces attaques sont mises en œuvre, les techniques privilégiées par les attaquants et les contre-mesures qui permettent de les contrer.

  • (I.e. Cible humaine : L'ingénierie sociale s'attaque aux personnes plutôt qu'aux logiciels, en exploitant la confiance, la peur, la curiosité et la cupidité.
  • (I.e. Cycle d'attaque : Les attaquants recueillent des informations, planifient, acquièrent des outils, frappent, puis réutilisent ce qu'ils ont appris.
  • 🎭 Techniques de base : La familiarité, l'intimidation, l'hameçonnage, le harcèlement intempestif, la curiosité et la cupidité sont les principaux moteurs des incidents signalés.
  • 🛡️ Défense personnelle : L'authentification multifacteurs, un gestionnaire de mots de passe et les requêtes vérifiées bloquent la plupart des tentatives.
  • (I.e. Défense organisationnelle : Les politiques de sécurité et les formations de sensibilisation régulières transforment les employés en une couche de détection.
  • 🤖 Risques liés à l'ère de l'IA : L'usurpation d'identité vocale et vidéo par deepfake étend désormais considérablement ces attaques, bien au-delà du simple courrier électronique.

Qu'est-ce que l'ingénierie sociale

Qu'est-ce que l'ingénierie sociale?

L'ingénierie sociale consiste à manipuler les utilisateurs d'un système informatique afin qu'ils révèlent des informations confidentielles permettant d'accéder sans autorisation à ce système. Ce terme englobe également l'exploitation de la bonté, de la cupidité et de la curiosité humaines pour pénétrer dans des bâtiments à accès restreint ou persuader les utilisateurs d'installer des logiciels malveillants.

Comprendre les techniques utilisées par les attaquants pour soutirer des identifiants de connexion est fondamental pour protéger les systèmes informatiques. Étant donné que la cible est une personne et non un serveur, aucun pare-feu ne peut, à lui seul, garantir une protection complète.

Dans cet article, vous découvrirez les techniques d'ingénierie sociale courantes et les mesures de sécurité permettant de les contrer.

Comment fonctionne l’ingénierie sociale ?

Une attaque d'ingénierie sociale suit un cycle répétable. Le diagramme ci-dessous illustre les cinq étapes que traverse un attaquant.

Comment fonctionne l'ingénierie sociale

ICI,

  • Collecter des informationsDans cette première phase, l'attaquant recueille un maximum d'informations sur sa victime potentielle. Ces informations proviennent des sites web de l'entreprise, des documents publics, des réseaux sociaux et de conversations informelles avec les utilisateurs.
  • Planifier une attaqueL'attaquant décrit le déroulement de l'attaque et indique qui sera approché en premier.
  • Acquérir des outilsCela inclut les programmes informatiques et les accessoires utilisés lors du lancement de l'attaque.
  • AttaqueL'attaquant exploite les faiblesses du système ciblé, généralement en incitant une personne à agir.
  • Utiliser les connaissances acquisesLes détails glanés au fil du temps, comme les noms des animaux de compagnie ou les dates de naissance des fondateurs, alimentent des attaques ultérieures telles que la devinette des mots de passe.

Types d'attaques d'ingénierie sociale

Les techniques d'ingénierie sociale prennent de nombreuses formes.Les six incidents ci-dessous représentent la plupart des incidents signalés.

Exploit de familiarité

Les utilisateurs se méfient moins des personnes qu'ils connaissent déjà. Un attaquant peut donc prendre le temps de se faire connaître d'abord : lors des repas, des pauses ou d'événements sociaux. Si l'accès à un bâtiment nécessite un code ou une carte, il est beaucoup plus probable qu'une personne familière se fasse tenir la porte. Cette même familiarité incite les gens à répondre à des questions anodines, comme le lieu de leur rencontre avec leur conjoint ou le nom d'un professeur. Ce sont précisément les réponses demandées par les systèmes de récupération de mot de passe, afin d'obtenir un accès. comptes de messagerie.

Circonstances intimidantes

Les gens évitent toute personne qui semble en colère ou agressive. L'attaquant utilise cette technique : il simule une dispute téléphonique ou un différend avec un complice, puis demande des informations à l'utilisateur. Nombreux sont ceux qui répondent simplement pour mettre fin à la conversation. Cette même tactique dissuade le personnel d'effectuer un contrôle rigoureux aux points de contrôle de sécurité.

L'hameçonnage

L'hameçonnage utilise la ruse et la tromperie pour obtenir des données personnelles. L'escroc se fait passer pour un service légitime, comme une messagerie web ou un site de banque en ligne, et demande à l'utilisateur de confirmer son identifiant et son mot de passe. Cette même technique permet de récupérer les numéros de carte bancaire, les codes d'accès à usage unique et d'autres données personnelles.

Talonnage

Le « tailgating » consiste à suivre un utilisateur autorisé jusqu'à l'entrée d'une zone réglementée. Par simple courtoisie, l'utilisateur tient la porte et le « tailgating » entre sans présenter de badge.

Exploiter la curiosité humaine

Ici, l'ingénieur social dépose une clé USB infectée par un logiciel malveillant là où les utilisateurs la trouveront. Généralement, la personne qui la trouve la branche, et la clé s'exécute automatiquement ou incite l'utilisateur à ouvrir un fichier au nom accrocheur tel que « Salaire de l'employé ». Revvue.docx.

Exploiter la cupidité humaine

L'ingénieur social appâte l'utilisateur avec la promesse de gains faciles en ligne, puis lui demande de remplir un formulaire et de confirmer son identité avec les informations de sa carte de crédit.

Comment prévenir les attaques d’ingénierie sociale ?

La prévention commence par les habitudes personnelles. Les pratiques suivantes protègent contre tous les types d'attaques d'ingénierie sociale :

  • Évitez de brancher une clé USB inconnue à votre ordinateur.
  • Ne cliquez pas sur les liens contenus dans les courriels inattendus ; saisissez l’adresse ou utilisez un signet enregistré.
  • Utilisez des mots de passe longs et uniques, stockés dans un gestionnaire de mots de passe.
  • Activez l'authentification multifacteurs et privilégiez une application ou une clé matérielle aux SMS.
  • Méfiez-vous des amitiés exclusivement en ligne qui évoluent rapidement vers des relations basées sur l'argent ou l'accès à des privilèges.
  • Maintenez votre système d'exploitation et toutes vos applications à jour.
  • Sécurisez vos appareils grâce au chiffrement du disque et au verrouillage de l'écran.
  • Installez un logiciel antivirus ou de protection des terminaux réputé.
  • Sauvegardez régulièrement vos données et testez la restauration.
  • Déchiquetez les documents confidentiels au lieu de les jeter.
  • Utilisez un VPN sur les réseaux non sécurisés.
  • Verrouillez votre ordinateur portable dès que vous vous éloignez.
  • Avant d'agir, vérifiez les demandes inhabituelles par un deuxième canal connu.

Contre-mesures d'ingénierie sociale

Les habitudes individuelles ne constituent que la moitié de la solution. Puisque chaque technique exploite un biais humain prévisible, une organisation peut élaborer une contre-mesure adaptée à chacune d'elles.

Technique Contre-mesure organisationnelle
Exploitation de la familiarité Formez les utilisateurs à ne pas confondre familiarité et vérification de sécurité. Même la présence d'un collègue connu est indispensable pour accéder aux zones et informations restreintes.
Circonstances intimidantes Former les utilisateurs à reconnaître les tactiques de pression visant à obtenir des informations sensibles, à refuser poliment, puis à signaler l'incident.
L'hameçonnage Les sites réputés utilisent des connexions sécurisées pour crypter les données et prouvez leur identité. Vérifiez la barre d'adresse et ne répondez jamais à un courriel demandant des renseignements personnels.
Talonnage Les usagers sont formés à ne jamais laisser une autre personne entrer avec leur badge. Chacun doit s'authentifier individuellement, et l'accueil demande l'accès aux visiteurs sans badge.
La curiosité humaine Remettez toute clé USB trouvée aux administrateurs système, qui la scanneront sur une machine isolée plutôt que sur un poste de travail de production.
L'avidité humaine Formez vos employés à reconnaître les arnaques promettant un enrichissement rapide et mettez à leur disposition un moyen simple de les signaler.

Les correctifs soutiennent cette formation, car un attaquant qui ne parvient pas à convaincre un utilisateur de coopérer se rabat sur un logiciel non corrigé.

Contre-mesures d'ingénierie sociale

FAQ

Le piratage informatique exploite les failles des logiciels ou de leur configuration ; l’ingénierie sociale exploite les faiblesses humaines. La plupart des incidents réels combinent les deux : une personne est amenée à commettre une action qui ouvre la brèche technique.

Le prétexte est un scénario inventé mais crédible : un auditeur, un coursier, un nouvel escroctracLe récit sert à justifier une demande. Il fournit suffisamment de contexte pour que la transmission des informations paraisse naturelle.

Le vishing est une forme d'ingénierie sociale par appel vocal ; le smishing utilise les SMS ou les applications de messagerie. Ces deux méthodes déplacent la conversation hors des e-mails, où les utilisateurs sont moins vigilants et où les filtres anti-spam limitent les informations.

L'usurpation d'identité par courriel professionnel consiste à se faire passer pour un cadre ou un fournisseur et à demander au personnel financier de modifier des informations de paiement ou d'approuver un virement. Les pertes sont importantes car la demande semble anodine.

Les modèles génératifs rédigent des messages fluides dans n'importe quelle langue et reproduisent une voix à partir d'un court extrait ; les fautes de grammaire ne sont donc plus un signe de fraude. Les systèmes de défense ripostent par des étapes de vérification et une détection d'anomalies basée sur l'IA.

Indirectement. GitHub Copilot accélère les scripts qui analysent les journaux de messagerie, signalent les domaines similaires et créent des tableaux de bord. Il ne peut pas déterminer l'intention, la décision finale repose donc toujours sur une vérification humaine.

Déconnectez l'appareil, modifiez les mots de passe compromis depuis un ordinateur sécurisé et révoquez les sessions actives. Signalez immédiatement l'incident afin que les administrateurs puissent réinitialiser les identifiants et vérifier les tentatives d'accès ultérieures.

Les rapports sur les violations de données dans le secteur attribuent la plupart des intrusions réussies à un facteur humain, comme le phishing, l'usurpation d'identité ou le vol d'identifiants. C'est pourquoi la sensibilisation est considérée comme un élément essentiel de la sécurité.

Résumez cet article avec :