Vad är social ingenjörskonst? Definition och typer
⚡ Smart sammanfattning
Social ingenjörskonst är konsten att manipulera människor till att avslöja konfidentiell information eller bevilja åtkomst, och den här sidan förklarar hur dessa attacker iscensätts, de tekniker angripare föredrar och de motåtgärder som stoppar dem.

Vad är socialteknik?
Social ingenjörskonst är konsten att manipulera användare av ett datorsystem för att avslöja konfidentiell information som kan användas för att få obehörig åtkomst till systemet. Termen omfattar även utnyttjande av mänsklig vänlighet, girighet och nyfikenhet för att ta sig in i byggnader med begränsad åtkomst eller för att övertala användare att installera bakdörrsprogram.
Att känna till de knep som angripare använder för att övertala folk att lämna ut inloggningsuppgifter är grundläggande för att skydda datorsystem. Eftersom målet är en person snarare än en server kan ingen brandvägg ensam täppa till gapet.
I den här artikeln får du lära dig vanliga sociala ingenjörskonsttekniker och säkerhetsåtgärderna som motverkar dem.
Hur fungerar social ingenjörskonst?
En social engineering-attack följer en repeterbar cykel. Diagrammet nedan visar de fem steg som en angripare går igenom.
HÄR,
- Samla informationI detta första skede lär sig angriparen så mycket som möjligt om det avsedda offret. Informationen kommer från företagswebbplatser, offentliga dokument, sociala medier och informella samtal med användare.
- Planera attackAngriparen beskriver hur attacken kommer att gå till och vem som kommer att kontaktas först.
- Skaffa verktygDessa inkluderar de datorprogram och rekvisita som användes vid attacken.
- AttackAngriparen utnyttjar svagheterna i målsystemet, vanligtvis genom att uppmana en person att agera.
- Använd förvärvad kunskapDetaljer som upptäcks längs vägen, såsom smeknamn eller grundarnas födelsedatum, ger näring åt senare attacker som lösenordsgissning.
Typer av sociala ingenjörsattacker
Sociala ingenjörskonsttekniker tar sig många uttryckDe sex nedanstående står för flest rapporterade incidenter.
Förtrogenhetsutnyttjande
Användare är mindre misstänksamma mot personer de redan känner, så en angripare kan lägga tid på att först bli ett bekant ansikte – vid måltider, raster eller sociala evenemang. Där en byggnad behöver en åtkomstkod eller ett kort är det mycket mer sannolikt att ett bekant ansikte håller dörren öppen. Samma förtrogenhet uppmuntrar människor att svara på vardagliga frågor, som var de träffade sin make/maka eller namnet på en skollärare. Det är de svaren som lösenordsåterställningsfrågorna ber om, så att de kan få tillgång till e-postkonton.
Skrämmande omständigheter
Folk håller sig undan alla som verkar arga eller konfronterande. Med hjälp av den här tekniken iscensätter angriparen ett hetsigt telefongräl eller en dispyt med en medbrottsling och ber sedan en användare om information. Många användare svarar helt enkelt för att avsluta mötet. Samma taktik avskräcker personal från att göra en ordentlig kontroll vid en säkerhetskontroll.
Nätfiske
Nätfiske använder knep och bedrägeri för att få tag på privata uppgifter. Den sociala ingenjören utger sig för att vara en legitim tjänst, såsom en webbmejl eller internetbank, och ber användaren att bekräfta ett kontonamn och lösenord. Samma teknik samlar in kortnummer, engångslösenord och andra personuppgifter.
tailgating
Tailgating innebär att följa en behörig användare genom dörren till ett område med begränsat tillträde. Av vanlig artighet håller användaren upp dörren och den sociala ingenjören går in utan att visa upp en bricka.
Att utnyttja mänsklig nyfikenhet
Här släpper den sociala ingenjören ett USB-minne infekterat med skadlig kod där användarna plockar upp det. Hittaren ansluter vanligtvis det, och enheten körs antingen automatiskt eller frestar användaren att öppna en fil med ett inbjudande namn som Anställds lön. Review.docx.
Att utnyttja mänsklig girighet
Den sociala ingenjören lockar användaren med löftet om enkla pengar online och ber dem sedan att fylla i ett formulär och bekräfta sin identitet med kreditkortsuppgifter.
Hur kan man förhindra sociala ingenjörsattacker?
Förebyggande åtgärder börjar med personliga vanor. Följande metoder skyddar mot alla typer av social engineering-attacker:
- Undvik att ansluta en okänd USB-enhet till datorn.
- Klicka inte på länkar i oväntade e-postmeddelanden; skriv in adressen eller använd ett sparat bokmärke.
- Använd långa, unika lösenord som är lagrade i en lösenordshanterare.
- Aktivera flerfaktorsautentisering och föredra en app eller hårdvarunyckel framför SMS.
- Var försiktig med vänskaper endast online som snabbt leder till pengar eller tillgång.
- Håll operativsystemet och alla applikationer uppdaterade.
- Säkra dina enheter med diskkryptering och ett skärmlås.
- Installera välrenommerat antivirus- eller endpoint-skyddsprogram.
- Säkerhetskopiera dina data regelbundet och testa återställningen.
- Strimla känsliga dokument istället för att slänga dem.
- Använd ett VPN på opålitliga nätverk.
- Lås din bärbara dator när du går därifrån.
- Verifiera ovanliga förfrågningar via en andra, känd kanal innan du agerar.
Motåtgärder inom social ingenjörskonst
Individuella vanor är bara halva svaret. Eftersom varje teknik manipulerar en förutsägbar mänsklig bias kan en organisation kartlägga en motåtgärd för var och en.
| Teknik | Organisatorisk motåtgärd |
|---|---|
| Utnyttjande av förtrogenhet | Träna användarna att inte ersätta en säkerhetskontroll med förtrogenhet. Även en känd kollega bevisar behörighet för begränsade områden och information. |
| Skrämmande omständigheter | Träna användarna att känna igen påtryckningstaktiker som fiskar efter känslig information, artigt vägra och sedan rapportera mötet. |
| Nätfiske | Pålitliga webbplatser använder säkra anslutningar för att kryptera data och bevisa sin identitet. Kontrollera adressfältet och svara aldrig på e-postmeddelanden som begär personlig information. |
| tailgating | Träna användarna att aldrig låta en annan person komma in på deras incheckningsplats. Alla passerar in separat, och receptionen utmanar besökare utan passerkort. |
| Mänsklig nyfikenhet | Lämna alla hittade USB-minnen till systemadministratörer, som skannar dem på en isolerad maskin snarare än en produktionsarbetsstation. |
| Mänsklig girighet | Utbilda anställda i att känna igen bedrägerier som syftar till att bli rik snabbt och ge dem en enkel kanal för att rapportera dem. |
Patchning stöder denna träning, eftersom en angripare som misslyckas med att övertala en användare att samarbeta får använda opatchad programvara.


