Ce este ingineria socială? Definiție și tipuri
⚡ Rezumat inteligent
Ingineria socială este arta de a manipula oamenii pentru a dezvălui informații confidențiale sau a le acorda acces, iar această pagină explică modul în care sunt puse în scenă aceste atacuri, tehnicile preferate de atacatori și contramăsurile care le opresc.
Ce este ingineria socială?
Ingineria socială este arta manipulării utilizatorilor unui sistem informatic pentru a dezvălui informații confidențiale care pot fi folosite pentru a obține acces neautorizat la sistemul respectiv. Termenul acoperă, de asemenea, exploatarea bunătății umane, a lăcomiei și a curiozității pentru a intra în clădiri restricționate sau pentru a convinge utilizatorii să instaleze software backdoor.
Cunoașterea trucurilor folosite de atacatori pentru a convinge utilizatorii să nu își atingă datele de conectare este fundamentală pentru protejarea sistemelor informatice. Deoarece ținta este o persoană și nu un server, niciun firewall nu poate elimina singur breșa.
În acest articol, veți învăța tehnicile comune de inginerie socială și măsurile de securitate care le contracarează.
Cum funcționează ingineria socială?
Un atac de inginerie socială urmează un ciclu repetabil. Diagrama de mai jos prezintă cele cinci etape prin care trece un atacator.
AICI,
- Adună informațiiÎn această primă etapă, atacatorul află cât mai multe despre victima vizată. Informațiile provin de pe site-urile web ale companiilor, documente publice, rețele sociale și conversații ocazionale cu utilizatorii.
- Plan de atacAtacatorul prezintă cum se va desfășura atacul și cine va fi abordat primul.
- Achiziționați instrumenteAcestea includ programele de calculator și recuzita folosite la lansarea atacului.
- AtacAtacatorul exploatează punctele slabe ale sistemului țintă, de obicei prin determinarea unei persoane să acționeze.
- Utilizați cunoștințele dobânditeDetaliile colectate pe parcurs, cum ar fi numele animalelor de companie sau datele de naștere ale fondatorilor, alimentează atacuri ulterioare, cum ar fi ghicirea parolei.
Tipuri de atacuri de inginerie socială
Tehnicile de inginerie socială iau multe formeCele șase de mai jos reprezintă cele mai multe incidente raportate.
Exploatarea familiarității
Utilizatorii sunt mai puțin suspicioși față de persoanele pe care le cunosc deja, așa că un atacator își poate petrece timpul devenind mai întâi o față familiară - la mese, în pauze sau la evenimente sociale. În cazul în care o clădire are nevoie de un cod sau un card de acces, este mult mai probabil ca o față familiară să aibă ușa ținută deschisă. Aceeași familiaritate încurajează oamenii să răspundă la întrebări ocazionale, cum ar fi unde și-au întâlnit soțul/soția sau numele unui profesor. Acestea sunt răspunsurile pe care le solicită solicitările de recuperare a parolei, astfel încât să poată deveni acces la... conturi de e-mail.
Circumstanțe intimidante
Oamenii evită pe oricine pare furios sau conflictual. Folosind această tehnică, atacatorul înscenează o ceartă telefonică aprinsă sau o dispută cu un complice, apoi cere informații unui utilizator. Mulți utilizatori răspund pur și simplu pentru a încheia interacțiunea. Aceeași tactică descurajează personalul să efectueze o verificare adecvată la un punct de control de securitate.
Phishing
Phishing-ul folosește înșelăciuni și trucuri pentru a obține date private. Inginerul social se dă drept un serviciu legitim, cum ar fi un site de webmail sau de servicii bancare online, și solicită utilizatorului să confirme numele de cont și parola. Aceeași tehnică colectează numere de card, coduri de acces unice și alte date personale.
tailgating
„A urmări un utilizator autorizat prin ușa unei zone restricționate” înseamnă a urmări un utilizator autorizat prin ușa unei zone restricționate. Din politețe obișnuită, utilizatorul ține ușa, iar inginerul social intră fără a prezenta o legitimație.
Exploatarea curiozității umane
Aici, inginerul social lasă o unitate flash USB infectată cu malware în locul în care utilizatorii o vor ridica. Cel care o găsește o introduce de obicei în priză, iar unitatea fie rulează automat, fie invită utilizatorul să deschidă un fișier cu un nume atrăgător, cum ar fi Salariul angajatului. Review.docx.
Exploatarea lăcomiei umane
Inginerul social ademenește utilizatorul cu promisiunea unor bani ușori online, apoi îi cere să completeze un formular și să își confirme identitatea cu detaliile cardului de credit.
Cum să preveniți atacurile de inginerie socială?
Prevenirea începe cu obiceiurile personale. Următoarele practici protejează împotriva tuturor tipurilor de atacuri de inginerie socială:
- Evitați să conectați o unitate USB necunoscută la computer.
- Nu dați clic pe linkuri în e-mailurile neașteptate; introduceți adresa sau folosiți un marcaj salvat.
- Folosește parole lungi și unice, stocate într-un manager de parole.
- Activați autentificarea multi-factor, preferând o aplicație sau o cheie hardware în locul SMS-urilor.
- Fii precaut cu prieteniile online care se schimbă rapid în ceea ce privește banii sau accesul.
- Mențineți sistemul de operare și toate aplicațiile actualizate.
- Securizați-vă dispozitivele cu criptarea discului și o blocare a ecranului.
- Instalați un software antivirus sau de protecție endpoint de încredere.
- Faceți copii de rezervă ale datelor în mod regulat și testați restaurarea.
- Distrugeți documentele sensibile în loc să le aruncați.
- Folosește o rețea VPN pe rețele neîncrezătoare.
- Închide-ți laptopul de fiecare dată când te îndepărtezi.
- Verificați solicitările neobișnuite printr-un al doilea canal, cunoscut, înainte de a acționa.
Contramăsuri de inginerie socială
Obiceiurile individuale sunt doar jumătate din răspuns. Deoarece fiecare tehnică manipulează o prejudecată umană previzibilă, o organizație poate găsi o contramăsură pentru fiecare dintre ele.
| Metoda de măsurare | Contramăsură organizațională |
|---|---|
| Exploatarea familiarității | Instruiți utilizatorii să nu înlocuiască familiaritatea cu o verificare de securitate. Chiar și un coleg cunoscut își dovedește autorizația pentru zonele și informațiile restricționate. |
| Circumstanțe intimidante | Instruiți utilizatorii să recunoască tacticile de presiune care vizează obținerea de informații sensibile, să refuze politicos și apoi să raporteze incidentul. |
| Phishing | Site-urile cu reputație bună folosesc conexiuni securizate pentru criptați datele și să își dovedească identitatea. Verificați bara de adrese și nu răspundeți niciodată la un e-mail care solicită informații personale. |
| tailgating | Instruiți utilizatorii să nu permită niciodată altei persoane să intre pe baza autorizației lor de acces. Fiecare persoană intră separat, iar recepția îi interoghează pe vizitatorii fără legitimație. |
| Curiozitatea umană | Dați orice unitate flash găsită administratorilor de sistem, care o scanează pe o mașină izolată, nu pe o stație de lucru de producție. |
| Lăcomia umană | Instruiți angajații să recunoască escrocheriile de tip „îmbogățire rapidă” și oferiți-le un canal ușor de raportat. |
Aplicarea de patch-uri susține acest antrenament, deoarece un atacator care nu reușește să convingă un utilizator să coopereze apelează la software nepachetat.



