什么是社会工程学?定义及类型

什么是社会工程学?
社会工程学是指通过操纵计算机系统用户,使其泄露机密信息,从而非法访问该系统的技巧。该术语也涵盖利用人性的善良、贪婪和好奇心进入受限建筑或诱骗用户安装后门软件等手段。
了解攻击者诱骗用户泄露登录信息的伎俩对于保护计算机系统至关重要。由于攻击目标是人而非服务器,因此仅靠防火墙无法完全杜绝此类漏洞。
本文将介绍常见的社会工程技术以及应对这些技术的安全措施。
社会工程学如何运作?
社会工程攻击遵循一个可重复的循环。下图展示了攻击者经历的五个阶段。
这里,
- 收集信息在第一阶段,攻击者会尽可能多地了解目标受害者。信息来源包括公司网站、公开文件、社交媒体以及与用户的日常对话。
- 计划攻击攻击者概述了攻击将如何进行以及将首先接触哪些人。
- 获取工具:其中包括发起攻击时使用的计算机程序和道具。
- 攻击攻击者利用目标系统的弱点,通常是通过诱使某人采取行动来实现的。
- 运用已获得的知识:一路收集到的细节,例如宠物名字或创始人的出生日期,会为密码猜测等攻击提供后患。
社会工程攻击的类型
社会工程学技巧有很多种形式以下六起事件占已报告事件的大部分。
熟悉度利用
用户对熟人的警惕性较低,因此攻击者可能会先花时间与人建立熟悉感——比如在用餐、休息或社交活动中。如果建筑物需要门禁密码或门卡,熟人更容易获得开门机会。同样的熟悉感也会促使人们回答一些无关紧要的问题,例如在哪里认识配偶或学校老师的名字。而这些正是密码找回提示所要求的答案,因此攻击者可以利用这些信息获取访问权限。 电子邮件帐户.
令人畏惧的环境
人们往往会避开那些看起来愤怒或咄咄逼人的人。攻击者会利用这种伎俩,假装与同伙发生激烈的电话争吵或纠纷,然后向用户索要信息。许多用户为了尽快结束对话而选择回答。同样的伎俩也会让安检人员难以认真核查信息。
網絡釣魚
网络钓鱼利用欺骗手段获取私人数据。攻击者会冒充合法服务,例如网络邮箱或网上银行网站,诱骗用户确认账户名和密码。同样的技巧也能窃取银行卡号、一次性验证码和其他个人数据。
随行
“尾随”是指跟随已获授权的用户进入限制区域。出于礼貌,用户会帮用户开门,而“尾随”者则无需出示证件即可进入。
利用人类的好奇心
攻击者会将感染恶意软件的U盘放置在用户容易捡到的地方。捡到U盘的用户通常会将其插入设备,U盘要么自动运行,要么诱使用户打开一个名称诱人的文件,例如“员工薪资”。 Review.docx。
利用人性的贪婪
社会工程师会以网上轻松赚钱的承诺引诱用户,然后要求他们填写表格并用信用卡信息确认身份。
如何预防社会工程攻击?
预防始于个人习惯。以下做法可以有效抵御各种类型的社会工程攻击:
- 避免将来路不明的U盘插入电脑。
- 不要点击陌生邮件中的链接;请手动输入邮件地址或使用已保存的书签。
- 使用存储在密码管理器中的长而独特的密码。
- 启用多重身份验证,优先选择应用程序或硬件密钥,而不是短信。
- 要警惕那些迅速发展到金钱或人脉关系的纯线上友谊。
- 保持操作系统和所有应用程序更新。
- 使用磁盘加密和屏幕锁定功能保护您的设备。
- 安装信誉良好的防病毒软件或终端安全防护软件。
- 定期备份数据并测试恢复功能。
- 将敏感文件粉碎而不是丢弃。
- 在不受信任的网络上使用 VPN。
- 离开电脑时请务必锁定笔记本电脑。
- 在采取行动之前,请通过第二个已知渠道验证异常请求。
社会工程学对策
个人习惯只是解决问题的一半。因为每种技术都利用了人类可预测的偏见,所以组织可以针对每一种技术制定相应的应对措施。
| 技术 | 组织应对措施 |
|---|---|
| 利用熟悉度漏洞 | 培训用户不要用熟悉感代替安全检查。即使是认识的同事,也无法证明其有权访问受限区域和信息。 |
| 令人畏惧的处境 | 培训用户识别套取敏感信息的施压手段,礼貌地拒绝,然后举报此类事件。 |
| 網絡釣魚 | 信誉良好的网站使用安全连接。 加密数据 并证明他们的身份。检查地址栏,切勿回复任何索取个人信息的电子邮件。 |
| 随行 | 培训用户不得允许他人未经授权进入。所有人必须单独刷卡进入,前台会对未刷卡的访客进行盘问。 |
| 人类的好奇心 | 将找到的任何U盘交给系统管理员,由他们在隔离的机器上而不是生产工作站上进行扫描。 |
| 人类的贪婪 | 培训员工识别快速致富骗局,并为他们提供一个便捷的举报渠道。 |
打补丁有助于这种训练,因为攻击者如果无法说服用户合作,就会转而使用未打补丁的软件。


