Inżynieria społeczna manipuluje ludźmi, aby ujawnili informacje lub udzielili dostępu. Celuje w psychologię człowieka, a nie w technologię. Atakujący buduje zaufanie, tworzy poczucie pilności i wykorzystuje chęć pomocy. Telefon od osoby podającej się za informatyka. E-mail od fałszywego kierownika z prośbą o przelew. Gość z notesem, który próbuje przemknąć przez recepcję. Techniki są różne. Cel jest ten sam: skłonić ofiarę do zrobienia czegoś, czego nie powinna.
Socjotechnika jest skuteczna, ponieważ omija zabezpieczenia techniczne. Zapora sieciowa nie powstrzymuje pracownika pomocy technicznej przed zresetowaniem hasła osoby, która wydaje się wiarygodna. Włamanie na Twittera w 2020 roku wykorzystało socjotechnikę telefoniczną, aby przekonać pracowników do podania danych uwierzytelniających. Następnie atakujący przejęli popularne konta i opublikowali oszustwo związane z Bitcoinem. FBI nazwało to skoordynowanym atakiem socjotechnicznym. Obrona zaczyna się od świadomości, ale sama świadomość nie wystarczy. Procesy są ważniejsze. Weryfikuj tożsamość za pośrednictwem oddzielnego kanału. Wymagaj zatwierdzenia wrażliwych działań. Ograniczaj możliwości działania pojedynczej osoby. Celem jest utrudnienie skutecznego kłamstwa. Szkolenie pomaga, ale solidny proces wychwytuje to, co szkolenie pomija.
Typowe techniki socjotechniczne
- Phishing — oszustwo oparte na poczcie elektronicznej
- Vishing — oszukańcze połączenie głosowe
- Pretekstowanie — wymyślony scenariusz
- Przynęta — kusząca oferta, np. darmowy dysk USB
- Jazda na zderzaku — podążanie za kimś w bezpieczne miejsce
Inżynieria społeczna wykorzystuje zaufanie. Obroną jest weryfikacja, a nie podejrzenie.
Comments
No comments yet. Be the first to share a thought.
Leave a comment