Ingénierie sociale
Reconnaissez la manipulation avant de vous conformer.
Qu'est-ce que Ingénierie sociale?
Aucun pare-feu n'inspecte un appel téléphonique. Un appelant qui connaît déjà votre service, votre responsable et votre projet en cours peut faire une demande étrange qui semble routinière, et chacun de ces détails est public. Vous prendrez un appel construit sur un prétexte, maintiendrez votre position pendant que l'appelant applique l'autorité et l'urgence, et redirigerez la vérification vers un canal que vous contrôlez. Vous apprendrez également à remarquer le moment où une conversation commerciale ordinaire se transforme en collecte d'informations.
Ce que vous apprendrez dans Ingénierie sociale
- Identifiez les prétextes, les usurpations d'identité d'autorité et les manipulations d'urgence lors d'interactions téléphoniques et en personne
- Appliquez la vérification des rappels et l'authentification hors bande pour confirmer l'identité de l'appelant via les annuaires officiels de l'entreprise.
- Reconnaître le point de transition où une conversation professionnelle normale se transforme en extraction d'informations secrètes
- Refusez les demandes d’informations avec fermeté et professionnalisme sans nuire aux relations commerciales légitimes
- Expliquer comment les attaquants utilisent les données OSINT accessibles au public provenant de LinkedIn, des communiqués de presse et des réseaux sociaux pour créer des prétextes convaincants.
Ingénierie sociale — Étapes de la formation
-
Présentation
C'est un mardi après-midi typique et Alice travaille sur une date limite critique pour un projet.
-
L'appel inattendu
Le téléphone portable d'Alice sonne de façon inattendue. L'ID de l'appelant indique « Support informatique - Interne ». Comme Alice reconnaît que cela pourrait provenir du service informatique de son entreprise, elle décide de répondre à l'appel.
-
L'introduction convaincante
Alice se sent préoccupée par le problème de sécurité potentiel et souhaite contribuer à le résoudre rapidement.
-
La collecte d'informations
Alice, se sentant pressée par l'urgence et convaincue qu'il s'agit d'un support informatique légitime, commence à envisager de fournir les informations demandées.
-
Escalader la demande
Alice estime qu'elle n'a pas d'autre choix que d'obtempérer puisque son compte pourrait être compromis.
-
Le site Web malveillant
Alice remarque que le site Web ressemble à la page de connexion de son entreprise, même si quelque chose ne va pas avec l'URL.
-
La tentative d'accès
Bob a réussi à capturer les informations d'identification d'Alice et tente maintenant de lui faire télécharger un logiciel malveillant déguisé en outil de sécurité.
-
Vérification de l'e-mail
Après l'appel, Alice ouvre son client de messagerie pour vérifier le message promis. Dans sa boîte de réception, elle remarque un e-mail du « Support informatique » avec pour objet « Urgent : outil de diagnostic de sécurité ».
-
La réalisation
Alors qu'Alice raccroche le téléphone, les souvenirs de la récente formation en cybersécurité de l'entreprise reviennent. Elle se souvient que l'instructeur avait spécifiquement mis en garde contre les attaquants qui usurpaient l'identité du support informatique, créaient une fausse urgence et tentaient d'inciter les employés à télécharger des logiciels malveillants.
-
Réponse de sécurité immédiate
Alice prend immédiatement des mesures pour minimiser les dégâts potentiels de l'attaque. Elle sait qu’elle a déjà fourni ses informations d’identification au site Web malveillant, ce qui signifie que son compte pourrait être compromis. En regardant le navigateur, elle remarque que l'URL utilisait HTTP au lieu de HTTPS - un signal d'alarme clair qu'elle a manqué sous la pression. Elle note également mentalement toutes les informations qu'elle a fournies lors de l'appel : son identifiant d'employé, les quatre derniers chiffres de son SSN et ses identifiants de connexion.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1598 Phishing for Information
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind