Ingénierie sociale

Ingénierie sociale

Reconnaissez la manipulation avant de vous conformer.

Qu'est-ce que Ingénierie sociale?

Aucun pare-feu n'inspecte un appel téléphonique. Un appelant qui connaît déjà votre service, votre responsable et votre projet en cours peut faire une demande étrange qui semble routinière, et chacun de ces détails est public. Vous prendrez un appel construit sur un prétexte, maintiendrez votre position pendant que l'appelant applique l'autorité et l'urgence, et redirigerez la vérification vers un canal que vous contrôlez. Vous apprendrez également à remarquer le moment où une conversation commerciale ordinaire se transforme en collecte d'informations.

Ce que vous apprendrez dans Ingénierie sociale

Ingénierie sociale — Étapes de la formation

  1. Présentation

    C'est un mardi après-midi typique et Alice travaille sur une date limite critique pour un projet.

  2. L'appel inattendu

    Le téléphone portable d'Alice sonne de façon inattendue. L'ID de l'appelant indique « Support informatique - Interne ». Comme Alice reconnaît que cela pourrait provenir du service informatique de son entreprise, elle décide de répondre à l'appel.

  3. L'introduction convaincante

    Alice se sent préoccupée par le problème de sécurité potentiel et souhaite contribuer à le résoudre rapidement.

  4. La collecte d'informations

    Alice, se sentant pressée par l'urgence et convaincue qu'il s'agit d'un support informatique légitime, commence à envisager de fournir les informations demandées.

  5. Escalader la demande

    Alice estime qu'elle n'a pas d'autre choix que d'obtempérer puisque son compte pourrait être compromis.

  6. Le site Web malveillant

    Alice remarque que le site Web ressemble à la page de connexion de son entreprise, même si quelque chose ne va pas avec l'URL.

  7. La tentative d'accès

    Bob a réussi à capturer les informations d'identification d'Alice et tente maintenant de lui faire télécharger un logiciel malveillant déguisé en outil de sécurité.

  8. Vérification de l'e-mail

    Après l'appel, Alice ouvre son client de messagerie pour vérifier le message promis. Dans sa boîte de réception, elle remarque un e-mail du « Support informatique » avec pour objet « Urgent : outil de diagnostic de sécurité ».

  9. La réalisation

    Alors qu'Alice raccroche le téléphone, les souvenirs de la récente formation en cybersécurité de l'entreprise reviennent. Elle se souvient que l'instructeur avait spécifiquement mis en garde contre les attaquants qui usurpaient l'identité du support informatique, créaient une fausse urgence et tentaient d'inciter les employés à télécharger des logiciels malveillants.

  10. Réponse de sécurité immédiate

    Alice prend immédiatement des mesures pour minimiser les dégâts potentiels de l'attaque. Elle sait qu’elle a déjà fourni ses informations d’identification au site Web malveillant, ce qui signifie que son compte pourrait être compromis. En regardant le navigateur, elle remarque que l'URL utilisait HTTP au lieu de HTTPS - un signal d'alarme clair qu'elle a manqué sous la pression. Elle note également mentalement toutes les informations qu'elle a fournies lors de l'appel : son identifiant d'employé, les quatre derniers chiffres de son SSN et ses identifiants de connexion.

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1598 Phishing for Information

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind