Sozialtechnik
Erkennen Sie Manipulationen, bevor Sie nachgeben.
Was ist Sozialtechnik?
Keine Firewall prüft einen Telefonanruf. Ein Anrufer, der Ihre Abteilung, Ihren Vorgesetzten und Ihr aktuelles Projekt bereits kennt, kann eine seltsame Anfrage wie Routine erscheinen lassen, und jedes dieser Details ist öffentlich. Sie nehmen einen Anruf unter einem Vorwand entgegen, behalten Ihre Position, während der Anrufer Autorität und Dringlichkeit anwendet, und leiten die Überprüfung an einen von Ihnen kontrollierten Kanal weiter. Sie werden auch lernen, den Moment zu bemerken, in dem aus einem gewöhnlichen Geschäftsgespräch das Sammeln von Informationen wird.
Was Sie lernen in Sozialtechnik
- Identifizieren Sie Pretexting, vorgetäuschte Autorität und Dringlichkeitsmanipulation bei Live-Telefon- und persönlichen Interaktionen
- Wenden Sie eine Rückrufverifizierung und Out-of-Band-Authentifizierung an, um die Identität des Anrufers anhand offizieller Unternehmensverzeichnisse zu bestätigen
- Erkennen Sie den Übergangspunkt, an dem ein normales Geschäftsgespräch in die verdeckte Informationsbeschaffung übergeht
- Lehnen Sie Informationsanfragen entschieden und professionell ab, ohne legitime Geschäftsbeziehungen zu beschädigen
- Erklären Sie, wie Angreifer öffentlich verfügbare OSINT-Daten von LinkedIn, Pressemitteilungen und sozialen Medien nutzen, um überzeugende Vorwände zu entwickeln
Sozialtechnik — Trainingsschritte
-
Einführung
Es ist ein typischer Dienstagnachmittag und Alice arbeitet an einem wichtigen Projekttermin.
-
Der unerwartete Anruf
Alices Handy klingelt unerwartet. Die Anrufer-ID zeigt „IT-Support – Intern“. Da Alice erkennt, dass dies möglicherweise von der IT-Abteilung ihres Unternehmens stammt, beschließt sie, den Anruf entgegenzunehmen.
-
Die überzeugende Einführung
Alice ist besorgt über das potenzielle Sicherheitsproblem und möchte helfen, es schnell zu lösen.
-
Die Informationsbeschaffung
Alice, die sich durch die Dringlichkeit unter Druck gesetzt fühlt und darauf vertraut, dass es sich hierbei um legitime IT-Unterstützung handelt, beginnt darüber nachzudenken, die angeforderten Informationen bereitzustellen.
-
Eskalation der Anfrage
Alice hat das Gefühl, dass ihr keine andere Wahl bleibt, als dem nachzukommen, da ihr Konto möglicherweise kompromittiert ist.
-
Die bösartige Website
Alice bemerkt, dass die Website der Anmeldeseite ihres Unternehmens ähnelt, obwohl die URL etwas nicht stimmt.
-
Der Zugriffsversuch
Bob hat Alices Zugangsdaten erfolgreich erbeutet und versucht nun, sie dazu zu bringen, als Sicherheitstool getarnte Malware herunterzuladen.
-
Überprüfen der E-Mail
Nach dem Anruf öffnet Alice ihren E-Mail-Client, um nach der versprochenen Nachricht zu suchen. In ihrem Posteingang entdeckt sie eine E-Mail von „IT-Support“ mit der Betreffzeile „Dringend: Sicherheitsdiagnosetool“.
-
Die Erkenntnis
Als Alice den Hörer auflegt, kommen Erinnerungen an die jüngste Cybersicherheitsschulung des Unternehmens hoch. Sie erinnert sich, dass der Dozent ausdrücklich vor Angreifern gewarnt hat, die sich als IT-Support ausgeben, falsche Dringlichkeit erzeugen und versuchen, Mitarbeiter zum Herunterladen schädlicher Software zu bewegen.
-
Sofortige Sicherheitsreaktion
Alice ergreift sofort Maßnahmen, um den potenziellen Schaden durch den Angriff zu minimieren. Sie weiß, dass sie ihre Zugangsdaten bereits für die bösartige Website angegeben hat, was bedeutet, dass ihr Konto kompromittiert werden könnte. Beim erneuten Blick auf den Browser fällt ihr auf, dass die URL HTTP statt HTTPS verwendet – ein klares Warnsignal, das ihr unter Druck entgangen ist. Sie notiert sich außerdem alle Informationen, die sie während des Anrufs angegeben hat: ihre Mitarbeiter-ID, die letzten vier Ziffern ihrer SSN und ihre Zugangsdaten.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1598 Phishing for Information
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind