Što je socijalni inženjering? Definicija i vrste

⚡ Pametni sažetak

Socijalni inženjering je umjetnost manipuliranja ljudima kako bi otkrili povjerljive informacije ili im odobrili pristup, a ova stranica objašnjava kako se ti napadi izvode, tehnike koje napadači preferiraju i protumjere koje ih zaustavljaju.

  • 🎯 Ljudska meta: Socijalni inženjering napada ljude, a ne softver, iskorištavajući povjerenje, strah, znatiželju i pohlepu.
  • 🔄 Ciklus napada: Napadači prikupljaju informacije, planiraju, nabavljaju alate, napadaju, a zatim ponovno koriste ono što nauče.
  • 🎭 Osnovne tehnike: Poznavanje, zastrašivanje, phishing, praćenje korisnika od strane drugih, znatiželja i pohlepa uzrokuju većinu prijavljenih incidenata.
  • 🛡️ Osobna obrana: Višefaktorska autentifikacija, upravitelj lozinki i provjereni zahtjevi blokiraju većinu pokušaja.
  • 🏢 Organizacijska obrana: Sigurnosne politike i ponovljena obuka o svjesnosti pretvaraju zaposlenike u sloj detekcije.
  • 🤖 Rizik ere umjetne inteligencije: Deepfake glasovno i video lažno predstavljanje sada obuhvaća ove napade daleko izvan okvira e-pošte.

Što je socijalni inženjering

Što je društveni inženjering?

Socijalni inženjering je umjetnost manipuliranja korisnicima računalnog sustava kako bi otkrili povjerljive informacije koje se mogu koristiti za dobivanje neovlaštenog pristupa tom sustavu. Pojam također obuhvaća iskorištavanje ljudske dobrote, pohlepe i znatiželje za ulazak u ograničene zgrade ili nagovaranje korisnika da instaliraju softver za skrivena vrata.

Poznavanje trikova koje napadači koriste kako bi odgovorili ljude od podataka za prijavu ključno je za zaštitu računalnih sustava. Budući da je meta osoba, a ne poslužitelj, nijedan vatrozid sam po sebi ne može zatvoriti taj jaz.

U ovom članku naučit ćete uobičajene tehnike društvenog inženjeringa i sigurnosne mjere koje im se suprotstavljaju.

Kako funkcionira socijalni inženjering?

Napad socijalnim inženjeringom slijedi ponovljivi ciklus. Dijagram u nastavku prikazuje pet faza kroz koje napadač prolazi.

Kako funkcionira društveni inženjering

OVDJE,

  • Skupiti informacijeU ovoj prvoj fazi, napadač saznaje što je više moguće o namjeravanoj žrtvi. Informacije dolaze s web stranica tvrtki, javnih dokumenata, društvenih mreža i neformalnih razgovora s korisnicima.
  • Plan napadaNapadač opisuje kako će se napad odvijati i kome će se prvi pristupiti.
  • Nabavite alateTo uključuje računalne programe i rekvizite korištene prilikom pokretanja napada.
  • NapadNapadač iskorištava slabosti u ciljanom sustavu, obično potičući osobu na djelovanje.
  • Koristite stečeno znanjeDetalji prikupljeni putem, poput imena kućnih ljubimaca ili datuma rođenja osnivača, hrane kasnije napade poput pogađanja lozinke.

Vrste napada društvenim inženjeringom

Tehnike socijalnog inženjeringa imaju mnogo oblikaŠest dolje navedenih slučajeva odnosi se na većinu prijavljenih incidenata.

Iskorištavanje poznatosti

Korisnici su manje sumnjičavi prema ljudima koje već poznaju, pa napadač može provesti vrijeme pokušavajući prvo postati poznato lice - za vrijeme obroka, pauza ili društvenih događanja. Tamo gdje je za zgradu potreban pristupni kod ili kartica, poznato lice će puno vjerojatnije držati vrata otvorena. Ista poznatost potiče ljude da odgovore na ležerna pitanja poput toga gdje su upoznali svog supružnika ili ime učitelja. To su odgovori koji se traže u upitima za oporavak lozinke, kako bi mogli dobiti pristup računi e-pošte.

Zastrašujuće okolnosti

Ljudi izbjegavaju svakoga tko se čini ljutitim ili sklonim konfrontaciji. Koristeći ovu tehniku, napadač inscenira žustru telefonsku svađu ili spor sa suučesnikom, a zatim traži informacije od korisnika. Mnogi korisnici odgovore jednostavno kako bi prekinuli susret. Ista taktika obeshrabruje osoblje da provede pravilnu provjeru na sigurnosnoj kontrolnoj točki.

phishing

Phishing koristi prijevaru i obmanu za dobivanje privatnih podataka. Socijalni inženjer se lažno predstavlja kao legitimna usluga, poput web pošte ili web-mjesta za online bankarstvo, i traži od korisnika da potvrdi korisničko ime i lozinku. Ista tehnika prikuplja brojeve kartica, jednokratne lozinke i druge osobne podatke.

Tailgiranje

Praćenje ovlaštenog korisnika znači praćenje kroz vrata ograničenog područja. Iz uobičajene pristojnosti, korisnik zadržava vrata, a socijalni inženjer ulazi bez pokazivanja značke.

Iskorištavanje ljudske znatiželje

Ovdje socijalni inženjer ostavlja USB flash pogon zaražen zlonamjernim softverom gdje ga korisnici mogu uzeti. Pronalazač ga obično uključuje, a pogon se ili automatski pokreće ili mami korisnika da otvori datoteku s primamljivim nazivom kao što je Plaća zaposlenika. Revpogled.docx.

Iskorištavanje ljudske pohlepe

Socijalni inženjer mami korisnika obećanjem lake zarade putem interneta, a zatim ga traži da ispuni obrazac i potvrdi svoj identitet podacima o kreditnoj kartici.

Kako spriječiti napade socijalnog inženjeringa?

Prevencija počinje s osobnim navikama. Sljedeće prakse štite od svih vrsta napada društvenog inženjeringa:

  • Izbjegavajte spajanje nepoznatog USB pogona na računalo.
  • Nemojte klikati na poveznice u neočekivanim e-porukama; upišite adresu ili upotrijebite spremljenu oznaku.
  • Koristite duge, jedinstvene lozinke pohranjene u upravitelju lozinki.
  • Uključite višefaktorsku autentifikaciju, preferirajući aplikaciju ili hardverski ključ u odnosu na SMS.
  • Budite oprezni s online prijateljstvima koja brzo vode do novca ili pristupa.
  • Redovito ažurirajte operativni sustav i sve aplikacije.
  • Zaštitite svoje uređaje šifriranjem diska i zaključavanjem zaslona.
  • Instalirajte pouzdan antivirusni softver ili softver za zaštitu krajnjih uređaja.
  • Redovito izrađujte sigurnosne kopije podataka i testirajte vraćanje podataka.
  • Uništite osjetljive dokumente umjesto da ih bacite.
  • Koristite VPN na nepouzdanim mrežama.
  • Zaključajte laptop kad god se udaljite.
  • Provjerite neobične zahtjeve putem drugog, poznatog kanala prije nego što djelujete.

Protumjere socijalnog inženjeringa

Individualne navike su samo pola odgovora. Budući da svaka tehnika manipulira predvidljivom ljudskom pristranošću, organizacija može mapirati protumjeru za svaku od njih.

Tehnika Organizacijske protumjere
Iskorištavanje poznatosti Obučite korisnike da ne zamjenjuju poznavanje sigurnosne provjere. Čak i poznati kolega dokazuje ovlaštenje za ograničena područja i informacije.
Zastrašujuće okolnosti Osposobite korisnike da prepoznaju taktike pritiska koje traže osjetljive informacije, pristojno odbiju, a zatim prijave susret.
phishing Ugledne stranice koriste sigurne veze za šifriranje podataka i dokazati svoj identitet. Provjerite adresnu traku i nikada ne odgovarajte na e-poruku u kojoj se traže osobni podaci.
Tailgiranje Obučite korisnike da nikada ne dopuste drugoj osobi da uđe s njihovom propusnicom. Svatko zasebno dobiva propusnice, a recepcija proziva posjetitelje bez propusnica.
Ljudska znatiželja Predajte svaki pronađeni USB pogon administratorima sustava, koji ga skeniraju na izoliranom računalu, a ne na produkcijskoj radnoj stanici.
Ljudska pohlepa Osposobite zaposlenike za prepoznavanje prijevara za brzo bogaćenje i pružite im jedan jednostavan kanal za njihovo prijavljivanje.

Zakrpanje podržava ovu obuku, jer napadač koji ne uspije nagovoriti korisnika na suradnju vraća se nezakrpanom softveru.

Protumjere socijalnog inženjeringa

Pitanja i odgovori

Hakiranje iskorištava slabosti u softveru ili konfiguraciji; socijalni inženjering iskorištava slabosti u ljudima. Većina stvarnih incidenata kombinira oboje - netko je nagovoren na akciju koja otvara tehnička vrata.

Izgovor je izmišljen, ali uvjerljiv scenarij - revizor, kurir, novi prevaranttractor — koristi se za opravdanje zahtjeva. Priča pruža dovoljno konteksta da se predaja informacija čini rutinskom.

Vishing je društveni inženjering putem glasovnog poziva; smishing koristi SMS ili aplikacije za razmjenu poruka. Oboje prebacuju razgovor s e-pošte, gdje korisnici primjenjuju manje nadzora, a filteri vide manje.

Kompromitirana poslovna e-pošta predstavlja rukovoditelja ili dobavljača i traži od financijskog osoblja da promijeni podatke o plaćanju ili odobri prijenos. Gubici su veliki jer zahtjev izgleda rutinski.

Generativni modeli pišu tečne poruke na bilo kojem jeziku i kloniraju glas iz kratkog uzorka, tako da gramatičke pogreške više ne signaliziraju prijevaru. Branitelji odgovaraju koracima provjere i otkrivanjem anomalija pomoću umjetne inteligencije.

Neizravno. GitHub Copilot ubrzava skripte koje parsiraju zapisnike pošte, označavaju domene koje izgledaju slično i grade nadzorne ploče. Ne može procijeniti namjeru, pa ljudski pregled i dalje odlučuje o ishodu.

Isključite uređaj, promijenite otkrivene lozinke s čistog računala i opozovite aktivne sesije. Odmah prijavite incident kako bi administratori mogli resetirati vjerodajnice i provjeriti ima li naknadnih pristupa.

Izvješća o povredama sigurnosti u industriji pripisuju većinu uspješnih upada ljudskom elementu, poput krađe identiteta putem phishinga, slanja izgovora ili krađe vjerodajnica. Zato se obuka o svjesnosti tretira kao ključna sigurnosna kontrola.

Sažmite ovu objavu uz: