Ingegneria Sociale

Ingegneria Sociale

Riconosci la manipolazione prima di conformarti.

Cos’è Ingegneria Sociale?

Nessun firewall controlla una telefonata. Un chiamante che conosce già il tuo dipartimento, il tuo manager e il tuo progetto attuale può far sembrare una strana richiesta di routine e ognuno di questi dettagli è pubblico. Risponderai a una chiamata basata su un pretesto, manterrai la tua posizione mentre il chiamante applica autorità e urgenza e reindirizzerai la verifica a un canale che controlli. Imparerai anche a notare il momento in cui i normali discorsi di lavoro si trasformano in raccolta di informazioni.

Cosa imparerai in Ingegneria Sociale

Ingegneria Sociale — Fasi della formazione

  1. Introduzione

    È un tipico martedì pomeriggio e Alice sta lavorando alla scadenza di un progetto fondamentale.

  2. La chiamata inaspettata

    Il cellulare di Alice squilla inaspettatamente. L'ID chiamante mostra 'Supporto IT - Interno'. Poiché Alice riconosce che questo potrebbe provenire dal reparto IT della sua azienda, decide di rispondere alla chiamata.

  3. L'introduzione convincente

    Alice è preoccupata per il potenziale problema di sicurezza e desidera contribuire a risolverlo rapidamente.

  4. La raccolta di informazioni

    Alice, sentendosi pressata dall'urgenza e confidando che si tratti di un legittimo supporto informatico, inizia a considerare di fornire le informazioni richieste.

  5. Escalation della richiesta

    Alice ritiene di non avere altra scelta che obbedire poiché il suo account potrebbe essere compromesso.

  6. Il sito Web dannoso

    Alice nota che il sito web è simile alla pagina di accesso della sua azienda, anche se c'è qualcosa che non va nell'URL.

  7. Il tentativo di accesso

    Bob è riuscito a catturare le credenziali di Alice e ora sta tentando di convincerla a scaricare malware camuffato da strumento di sicurezza.

  8. Controllo dell'e-mail

    Dopo la chiamata, Alice apre il suo client di posta elettronica per verificare la presenza del messaggio promesso. Nella sua casella di posta nota un'e-mail proveniente dal 'Supporto IT' con oggetto 'Urgente: strumento di diagnostica della sicurezza'.

  9. La realizzazione

    Mentre Alice riattacca il telefono, riaffiorano i ricordi del recente corso di formazione sulla sicurezza informatica dell'azienda. Ricorda l'istruttore che avvertiva specificamente gli aggressori che si spacciavano per il supporto IT, creavano una falsa urgenza e cercavano di indurre i dipendenti a scaricare software dannoso.

  10. Risposta di sicurezza immediata

    Alice interviene immediatamente per ridurre al minimo i potenziali danni derivanti dall'attacco. Sa di aver già fornito le proprie credenziali al sito Web dannoso, il che significa che il suo account potrebbe essere compromesso. Riguardando il browser, nota che l'URL utilizzava HTTP invece di HTTPS: un chiaro segnale d'allarme che non si era accorta sotto pressione. Prende inoltre nota mentalmente di tutte le informazioni fornite durante la chiamata: il suo ID dipendente, le ultime quattro cifre del suo SSN e le sue credenziali di accesso.

Copertura dei framework di sicurezza

MITRE ATT&CK

  • T1598 Phishing for Information

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind