Ingegneria Sociale
Riconosci la manipolazione prima di conformarti.
Cos’è Ingegneria Sociale?
Nessun firewall controlla una telefonata. Un chiamante che conosce già il tuo dipartimento, il tuo manager e il tuo progetto attuale può far sembrare una strana richiesta di routine e ognuno di questi dettagli è pubblico. Risponderai a una chiamata basata su un pretesto, manterrai la tua posizione mentre il chiamante applica autorità e urgenza e reindirizzerai la verifica a un canale che controlli. Imparerai anche a notare il momento in cui i normali discorsi di lavoro si trasformano in raccolta di informazioni.
Cosa imparerai in Ingegneria Sociale
- Identificare il pretexting, l'impersonazione di autorita e la manipolazione dell'urgenza durante interazioni telefoniche e di persona dal vivo
- Applicare la verifica tramite richiamata e l'autenticazione fuori banda per confermare l'identita del chiamante attraverso le directory aziendali ufficiali
- Riconoscere il punto di transizione in cui una normale conversazione commerciale si trasforma in estrazione segreta di informazioni
- Rifiutare richieste di informazioni in modo fermo e professionale senza danneggiare le relazioni commerciali legittime
- Spiegare come gli attaccanti utilizzano i dati OSINT pubblicamente disponibili da LinkedIn, comunicati stampa e social media per costruire pretesti convincenti
Ingegneria Sociale — Fasi della formazione
-
Introduzione
È un tipico martedì pomeriggio e Alice sta lavorando alla scadenza di un progetto fondamentale.
-
La chiamata inaspettata
Il cellulare di Alice squilla inaspettatamente. L'ID chiamante mostra 'Supporto IT - Interno'. Poiché Alice riconosce che questo potrebbe provenire dal reparto IT della sua azienda, decide di rispondere alla chiamata.
-
L'introduzione convincente
Alice è preoccupata per il potenziale problema di sicurezza e desidera contribuire a risolverlo rapidamente.
-
La raccolta di informazioni
Alice, sentendosi pressata dall'urgenza e confidando che si tratti di un legittimo supporto informatico, inizia a considerare di fornire le informazioni richieste.
-
Escalation della richiesta
Alice ritiene di non avere altra scelta che obbedire poiché il suo account potrebbe essere compromesso.
-
Il sito Web dannoso
Alice nota che il sito web è simile alla pagina di accesso della sua azienda, anche se c'è qualcosa che non va nell'URL.
-
Il tentativo di accesso
Bob è riuscito a catturare le credenziali di Alice e ora sta tentando di convincerla a scaricare malware camuffato da strumento di sicurezza.
-
Controllo dell'e-mail
Dopo la chiamata, Alice apre il suo client di posta elettronica per verificare la presenza del messaggio promesso. Nella sua casella di posta nota un'e-mail proveniente dal 'Supporto IT' con oggetto 'Urgente: strumento di diagnostica della sicurezza'.
-
La realizzazione
Mentre Alice riattacca il telefono, riaffiorano i ricordi del recente corso di formazione sulla sicurezza informatica dell'azienda. Ricorda l'istruttore che avvertiva specificamente gli aggressori che si spacciavano per il supporto IT, creavano una falsa urgenza e cercavano di indurre i dipendenti a scaricare software dannoso.
-
Risposta di sicurezza immediata
Alice interviene immediatamente per ridurre al minimo i potenziali danni derivanti dall'attacco. Sa di aver già fornito le proprie credenziali al sito Web dannoso, il che significa che il suo account potrebbe essere compromesso. Riguardando il browser, nota che l'URL utilizzava HTTP invece di HTTPS: un chiaro segnale d'allarme che non si era accorta sotto pressione. Prende inoltre nota mentalmente di tutte le informazioni fornite durante la chiamata: il suo ID dipendente, le ultime quattro cifre del suo SSN e le sue credenziali di accesso.
Copertura dei framework di sicurezza
MITRE ATT&CK
- T1598 Phishing for Information
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind