Czym jest inżynieria społeczna? Definicja i typy
⚡ Inteligentne podsumowanie
Inżynieria społeczna to sztuka manipulowania ludźmi w celu uzyskania od nich ujawnienia poufnych informacji lub udzielenia im dostępu. Na tej stronie znajdziesz wyjaśnienia, jak przeprowadzane są tego typu ataki, jakie techniki preferują atakujący i jakie środki zaradcze pozwalają im zapobiec.

Co to jest inżynieria społeczna?
Inżynieria społeczna to sztuka manipulowania użytkownikami systemu komputerowego w celu ujawnienia poufnych informacji, które mogą zostać wykorzystane do uzyskania nieautoryzowanego dostępu do systemu. Termin ten obejmuje również wykorzystywanie ludzkiej życzliwości, chciwości i ciekawości do wchodzenia do budynków objętych ograniczeniami lub nakłaniania użytkowników do zainstalowania oprogramowania typu backdoor.
Znajomość sztuczek, których atakujący używają, aby nakłonić użytkowników do ukrywania danych logowania, jest kluczowa dla ochrony systemów komputerowych. Ponieważ celem jest człowiek, a nie serwer, żadna zapora sieciowa nie jest w stanie sama zamknąć tej luki.
W tym artykule poznasz powszechnie stosowane techniki socjotechniczne i środki bezpieczeństwa, które im przeciwdziałają.
Jak działa inżynieria społeczna?
Atak socjotechniczny przebiega według powtarzalnego cyklu. Poniższy diagram przedstawia pięć etapów, przez które przechodzi atakujący.
TUTAJ,
- Zbierać informacjeNa tym pierwszym etapie atakujący stara się dowiedzieć jak najwięcej o swojej ofierze. Informacje pochodzą ze stron internetowych firm, dokumentów publicznych, mediów społecznościowych i luźnych rozmów z użytkownikami.
- Zaplanuj atak:Atakujący określa przebieg ataku i do kogo zostanie skierowany w pierwszej kolejności.
- Zdobądź narzędzia:Należą do nich programy komputerowe i rekwizyty użyte podczas przeprowadzania ataku.
- Atak:Atakujący wykorzystuje słabości docelowego systemu, zwykle nakłaniając człowieka do działania.
- Wykorzystaj zdobytą wiedzę:Szczegóły zbierane po drodze, takie jak imiona zwierząt domowych czy daty urodzenia założycieli, stają się później podstawą ataków, np. zgadywania haseł.
Rodzaje ataków socjotechnicznych
Techniki inżynierii społecznej przybierają wiele formSześć poniższych incydentów odpowiada za większość zgłoszonych incydentów.
Wykorzystanie znajomości
Użytkownicy są mniej podejrzliwi wobec osób, które już znają, więc atakujący może poświęcić czas na poznanie się – podczas posiłków, przerw czy spotkań towarzyskich. W budynkach, gdzie wymagany jest kod dostępu lub karta, znajoma twarz z większym prawdopodobieństwem przytrzyma drzwi. Ta sama znajomość zachęca ludzi do odpowiadania na przypadkowe pytania, takie jak miejsce, w którym poznali współmałżonka, czy imię i nazwisko nauczyciela. Właśnie takich odpowiedzi proszą komunikaty o odzyskiwaniu hasła, dzięki czemu mogą uzyskać dostęp do… konta e-mail.
Przerażające okoliczności
Ludzie unikają osób, które wydają się być rozgniewane lub nastawione do konfrontacji. Stosując tę technikę, atakujący inscenizuje ostrą kłótnię telefoniczną lub spór ze wspólnikiem, a następnie prosi użytkownika o informacje. Wielu użytkowników odbiera telefony, aby po prostu zakończyć spotkanie. Ta sama taktyka zniechęca personel do przeprowadzenia prawidłowej kontroli na punkcie kontroli bezpieczeństwa.
phishing
Phishing wykorzystuje podstęp i oszustwo w celu uzyskania prywatnych danych. Socjotechnik podszywa się pod legalną usługę, taką jak poczta internetowa lub bankowość internetowa, i prosi użytkownika o potwierdzenie nazwy konta i hasła. Ta sama technika zbiera numery kart, jednorazowe hasła i inne dane osobowe.
Tailgating
Tailgating oznacza podążanie za upoważnionym użytkownikiem przez drzwi do strefy zastrzeżonej. Z grzeczności użytkownik przytrzymuje drzwi, a socjopata wchodzi do środka bez okazania identyfikatora.
Wykorzystanie ludzkiej ciekawości
W tym przypadku socjotechnik podrzuca zainfekowany złośliwym oprogramowaniem pendrive, z którego użytkownicy mogą go podnieść. Znalazca zazwyczaj go podłącza, a pendrive uruchamia się automatycznie lub zachęca użytkownika do otwarcia pliku o zachęcającej nazwie, takiej jak „Wynagrodzenie pracownika”. Review.docx.
Wykorzystywanie ludzkiej chciwości
Socjotechnik wabi użytkownika obietnicą łatwych pieniędzy w Internecie, a następnie prosi o wypełnienie formularza i potwierdzenie tożsamości danymi karty kredytowej.
Jak zapobiegać atakom inżynierii społecznej?
Zapobieganie zaczyna się od osobistych nawyków. Poniższe praktyki chronią przed wszystkimi rodzajami ataków socjotechnicznych:
- Unikaj podłączania nieznanego dysku USB do komputera.
- Nie klikaj linków w nieoczekiwanych wiadomościach e-mail; wpisz adres lub użyj zapisanej zakładki.
- Używaj długich, niepowtarzalnych haseł zapisanych w menedżerze haseł.
- Włącz uwierzytelnianie wieloskładnikowe, wybierając aplikację lub klucz sprzętowy zamiast wiadomości SMS.
- Zachowaj ostrożność w przypadku znajomości zawieranych wyłącznie online, które szybko przeradzają się w pieniądze lub dostęp.
- Utrzymuj aktualizację systemu operacyjnego i wszystkich aplikacji.
- Zabezpiecz swoje urządzenia za pomocą szyfrowania dysku i blokady ekranu.
- Zainstaluj renomowane oprogramowanie antywirusowe lub chroniące punkty końcowe.
- Regularnie twórz kopie zapasowe danych i testuj przywracanie.
- Niszcz poufne dokumenty zamiast je wyrzucać.
- Używaj VPN w sieciach, którym nie ufasz.
- Zamykaj laptopa za każdym razem, gdy od niego odchodzisz.
- Przed podjęciem działania zweryfikuj nietypowe prośby za pomocą drugiego, znanego kanału.
Środki przeciwdziałania inżynierii społecznej
Indywidualne nawyki to tylko połowa rozwiązania. Ponieważ każda technika manipuluje przewidywalnymi ludzkimi uprzedzeniami, organizacja może opracować środki zaradcze na każdą z nich.
| Technika | Środki zaradcze o charakterze organizacyjnym |
|---|---|
| Wykorzystanie znajomości | Przeszkol użytkowników, aby nie zastępowali kontroli bezpieczeństwa znajomością rzeczy. Nawet znany współpracownik udowadnia, że ma uprawnienia do dostępu do stref zastrzeżonych i informacji. |
| Przerażające okoliczności | Przeszkol użytkowników, aby rozpoznawali taktyki wywierania presji, których celem jest wyłudzenie poufnych informacji, uprzejmie odmówili, a następnie zgłosili incydent. |
| phishing | Witryny o dobrej reputacji korzystają z bezpiecznych połączeń szyfrować dane i potwierdzić swoją tożsamość. Sprawdź pasek adresu i nigdy nie odpowiadaj na e-maile z prośbą o podanie danych osobowych. |
| Tailgating | Przeszkol użytkowników, aby nigdy nie wpuszczali innej osoby na ich przepustkę. Każdy odblokowuje się osobno, a recepcja sprawdza obecność osób bez odznak. |
| Ludzka ciekawość | Znaleziony dysk flash należy przekazać administratorom systemu, którzy zeskanują go na osobnym komputerze, a nie na stacji roboczej produkcyjnej. |
| Ludzka chciwość | Przeszkol pracowników w zakresie rozpoznawania oszustw mających na celu szybkie wzbogacenie się i zapewnij im jeden prosty kanał zgłaszania tych oszustw. |
Stosowanie poprawek wspiera takie szkolenie, ponieważ atakujący, któremu nie uda się nakłonić użytkownika do współpracy, wraca do niezałatanego oprogramowania.


