Sociální inženýrství manipuluje lidi, aby odhalili informace nebo jim udělili přístup. Zaměřuje se na lidskou psychologii, nikoli na technologie. Útočník buduje důvěru, vytváří naléhavost a zneužívá touhu být nápomocný. Telefonát od někoho, kdo se vydává za IT specialistu. E-mail od falešného manažera, který žádá o bankovní převod. Návštěvník s papírem, který se promlouvá a prochází kolem recepce. Techniky se liší. Cíl je stejný: přimět cíl, aby udělal něco, co by neměl.
Sociální inženýrství je efektivní, protože obchází technické kontroly. Firewall nezabrání zaměstnanci helpdesku v resetování hesla někomu, kdo zní legitimně. Hackerský útok na Twitter v roce 2020 využil sociální inženýrství přes telefon k přesvědčení zaměstnanců k odevzdání přihlašovacích údajů. Útočníci poté ovládli účty známých osobností a zveřejnili podvod s bitcoiny. FBI to označila za koordinovaný útok sociálního inženýrství. Obrana začíná povědomím, ale samotné povědomí nestačí. Procesy jsou důležitější. Ověřte identitu prostřednictvím samostatného kanálu. Vyžadujte schválení citlivých akcí. Omezte, co může dělat každá jednotlivá osoba. Cílem je ztížit úspěch přesvědčivé lži. Školení pomáhá, ale silný proces zachytí to, co školení přehlédne.
Běžné techniky sociálního inženýrství
- Phishing – podvod založený na e-mailech
- Vishing - klamání hlasovým hovorem
- Pretexting – vymyšlený scénář
- Lákavé lákání – lákavá nabídka, jako třeba USB disk zdarma
- Sledování někoho v zabezpečené oblasti – sledování někoho v zabezpečené oblasti
Sociální inženýrství zneužívá důvěru. Obrana spočívá v ověření, nikoli v podezření.
Comments
No comments yet. Be the first to share a thought.
Leave a comment