Social engineering manipulerer folk til at afsløre information eller give adgang. Det går ud på menneskelig psykologi, ikke teknologi. Angriberen opbygger tillid, skaber hastende behov og udnytter ønsket om at være hjælpsom. Et telefonopkald fra en person, der påstår at være IT-medarbejder. En e-mail fra en falsk leder, der beder om en bankoverførsel. En besøgende med et udklipsholder, der snakker sig forbi receptionen. Teknikkerne varierer. Målet er det samme: at få målet til at gøre noget, de ikke burde.
Social engineering er effektiv, fordi den omgår tekniske kontroller. En firewall forhindrer ikke en helpdesk-medarbejder i at nulstille en adgangskode for en person, der lyder legitim. Twitter-hacket i 2020 brugte telefonbaseret social engineering til at overbevise medarbejdere om at udlevere legitimationsoplysninger. Angriberne overtog derefter højprofilerede konti og offentliggjorde et Bitcoin-svindelnummer. FBI kaldte det et koordineret social engineering-angreb. Forsvar starter med bevidsthed, men bevidsthed alene er ikke nok. Processer betyder mere. Bekræft identitet gennem en separat kanal. Kræv godkendelse for følsomme handlinger. Begræns, hvad en enkelt person kan gøre. Målet er at gøre det sværere for en overbevisende løgn at lykkes. Træning hjælper, men en stærk proces fanger det, træning overser.
Almindelige social engineering-teknikker
- Phishing — e-mailbaseret bedrag
- Vishing — bedrag ved taleopkald
- Påskud — opdigtet scenarie
- Lokkemiddel — et lokkende tilbud, som et gratis USB-drev
- Tailgating – at følge nogen ind i et sikkert område
Social engineering udnytter tillid. Forsvaret er verifikation, ikke mistanke.
Comments
No comments yet. Be the first to share a thought.
Leave a comment