Hva er sosial manipulering? Definisjon og typer
⚡ Smart oppsummering
Sosial manipulering er kunsten å manipulere folk til å avsløre konfidensiell informasjon eller gi tilgang, og denne siden forklarer hvordan disse angrepene iscenesettes, teknikkene angriperne foretrekker og mottiltakene som stopper dem.
Hva er samfunnsingeniør?
Sosial manipulering er kunsten å manipulere brukere av et datasystem til å avsløre konfidensiell informasjon som kan brukes til å få uautorisert tilgang til systemet. Begrepet omfatter også utnyttelse av menneskelig vennlighet, grådighet og nysgjerrighet for å komme inn i bygninger med begrenset tilgang eller for å overtale brukere til å installere bakdørsprogramvare.
Å vite hvilke triks angripere bruker for å overtale folk til å gi dem innloggingsdetaljer er grunnleggende for å beskytte datasystemer. Fordi målet er en person snarere enn en server, kan ingen brannmur alene tette gapet.
I denne artikkelen lærer du vanlige teknikker for sosial manipulering og sikkerhetstiltakene som motvirker dem.
Hvordan fungerer sosialteknikk?
Et sosialt manipulerende angrep følger en repeterbar syklus. Diagrammet nedenfor viser de fem stadiene en angriper går gjennom.
HER,
- Samle inn informasjonI denne første fasen lærer angriperen så mye som mulig om det tiltenkte offeret. Informasjonen kommer fra bedriftsnettsteder, offentlige dokumenter, sosiale medier og uformelle samtaler med brukere.
- Planlegg angrepAngriperen skisserer hvordan angrepet vil foregå og hvem som vil bli kontaktet først.
- Skaff verktøyDisse inkluderer dataprogrammene og rekvisittene som ble brukt da angrepet ble iverksatt.
- AngripAngriperen utnytter svakhetene i målsystemet, vanligvis ved å oppfordre en person til å handle.
- Bruk ervervet kunnskapDetaljer som oppdages underveis, som kjælenavn eller grunnleggernes fødselsdatoer, gir næring til senere angrep som passordgjetning.
Typer sosiale ingeniørangrep
Sosial manipulering tar mange formerDe seks nedenfor står for flest rapporterte hendelser.
Kjennskapsutnyttelse
Brukere er mindre mistenksomme overfor folk de allerede kjenner, så en angriper kan bruke tid på å bli et kjent ansikt først – ved måltider, i pauser eller på sosiale arrangementer. Der en bygning trenger en adgangskode eller et kort, er det mye mer sannsynlig at et kjent ansikt får døren holdt åpen. Den samme fortroligheten oppfordrer folk til å svare på tilfeldige spørsmål, som hvor de møtte ektefellen sin eller navnet på en skolelærer. Det er svarene passordgjenopprettingsforespørsler ber om, slik at de kan få tilgang til e-postkontoer.
Skremmende omstendigheter
Folk holder seg unna alle som virker sinte eller konfronterende. Ved å bruke denne teknikken iscenesetter angriperen en opphetet telefonkrangel eller en disputt med en medskyldig, og ber deretter en bruker om informasjon. Mange brukere svarer bare for å avslutte møtet. Den samme taktikken fraråder ansatte å gjennomføre en skikkelig sjekk ved et sikkerhetskontrollpunkt.
Phishing
Phishing bruker lureri og bedrag for å få tak i private data. Den sosiale ingeniøren utgir seg for å være en legitim tjeneste, for eksempel en webpost eller et nettbanknettsted, og ber brukeren bekrefte et kontonavn og passord. Den samme teknikken samler inn kortnumre, engangspassord og andre personopplysninger.
tailgating
Tailgating betyr å følge en autorisert bruker gjennom døren til et begrenset område. Av vanlig høflighet holder brukeren døren, og den sosiale ingeniøren kommer inn uten å vise frem et passord.
Utnytte menneskelig nysgjerrighet
Her legger den sosiale ingeniøren en USB-minnepinne infisert med skadevare der brukerne plukker den opp. Søkeren kobler den vanligvis til, og minnepinnen kjører enten automatisk eller frister brukeren til å åpne en fil med et innbydende navn, for eksempel «Ansattlønn». Review.docx.
Utnyttelse av menneskelig grådighet
Den sosiale ingeniøren lokker brukeren med løftet om enkle penger på nett, og ber dem deretter om å fylle ut et skjema og bekrefte identiteten sin med kredittkortdetaljer.
Hvordan forhindre sosiale ingeniørangrep?
Forebygging starter med personlige vaner. Følgende fremgangsmåter beskytter mot alle typer sosialtekniske angrep:
- Unngå å koble en ukjent USB-stasjon til datamaskinen.
- Ikke klikk på lenker i uventede e-poster; skriv inn adressen eller bruk et lagret bokmerke.
- Bruk lange, unike passord som er lagret i en passordbehandler.
- Slå på flerfaktorautentisering, og foretrekk en app eller maskinvarenøkkel fremfor SMS.
- Vær forsiktig med vennskap kun på nett som raskt utvikler seg til penger eller tilgang.
- Hold operativsystemet og alle applikasjoner oppdatert.
- Sikre enhetene dine med diskkryptering og skjermlås.
- Installer anerkjent antivirus- eller endepunktbeskyttelsesprogramvare.
- Sikkerhetskopier dataene dine regelmessig og test gjenopprettingen.
- Makuler sensitive dokumenter i stedet for å kaste dem.
- Bruk et VPN på upålitelige nettverk.
- Lås den bærbare datamaskinen din hver gang du går bort.
- Bekreft uvanlige forespørsler gjennom en annen, kjent kanal før du handler.
Mottiltak for sosial manipulering
Individuelle vaner er bare halve svaret. Fordi hver teknikk manipulerer en forutsigbar menneskelig skjevhet, kan en organisasjon kartlegge et mottiltak for hver enkelt.
| Teknikk | Organisatorisk mottiltak |
|---|---|
| Kjennskapsutnyttelse | Lær brukerne opp til ikke å erstatte kjennskap med sikkerhetskontroll. Selv en kjent kollega beviser autorisasjon for begrensede områder og informasjon. |
| Skremmende omstendigheter | Lær brukerne opp til å gjenkjenne presstaktikker som fisker etter sensitiv informasjon, høflig avslår og deretter rapporterer møtet. |
| Phishing | Anerkjente nettsteder bruker sikre forbindelser til kryptere data og bevise identiteten sin. Sjekk adressefeltet, og svar aldri på e-poster som ber om personlig informasjon. |
| tailgating | Lær opp brukerne til aldri å la en annen person komme inn på adgangsskiltet sitt. Alle får adgangskort separat, og resepsjonen utfordrer besøkende uten adgangskort. |
| Menneskelig nysgjerrighet | Gi eventuelle funnede flash-stasjoner til systemadministratorer, som skanner dem på en isolert maskin i stedet for en produksjonsarbeidsstasjon. |
| Menneskelig grådighet | Lær opp ansatte til å gjenkjenne svindelforsøk som gjør at de raskt kan bli rik, og gi dem én enkel kanal for å rapportere dem. |
Oppdatering støtter denne opplæringen, fordi en angriper som ikke klarer å overtale en bruker til å samarbeide, faller tilbake på uoppdatert programvare.



