Sovraesposizione sui Social Media

Sovraesposizione sui Social Media

Scopri come gli attaccanti sfruttano i tuoi profili pubblici.

Cos’è Sovraesposizione sui Social Media?

Gli aggressori leggono i profili pubblici prima di scrivere un'e-mail di phishing. Niente di ciò che pubblichi è segreto di per sé; il valore è nella combinazione. Una foto delle vacanze dice che la casa e la scrivania sono vuote. Un post di compleanno conferma una risposta di verifica. Un annuncio di nuovo lavoro svela il tuo ruolo, il tuo manager e lo stack tecnologico del tuo team. Vedrai quei frammenti assemblati in un profilo di targeting, controllerai la tua impronta e imposterai controlli sulla privacy che riducono l'esposizione senza lasciare i social media.

Cosa imparerai in Sovraesposizione sui Social Media

Sovraesposizione sui Social Media — Fasi della formazione

  1. Introduzione

    È lunedì mattina e Alice inizia la giornata controllando la casella di posta elettronica aziendale.

  2. L'annuncio della società

    Alice riceve un'e-mail interna all'azienda che celebra la presentazione di successo di Mike Stevens a una recente conferenza sulla sicurezza informatica. L'e-mail incoraggia i dipendenti a guardare la presentazione registrata e a lasciare commenti di congratulazioni.

  3. Facendo clic sul collegamento

    Alice fa clic sul collegamento OurTube contenuto nell'e-mail.

  4. Saltare la presentazione

    Alice decide di guardare il video più tardi, al termine della giornata lavorativa. Se l'avesse guardato, avrebbe saputo che durante il discorso Mike aveva menzionato che Nexlify Solutions stava lavorando su diversi progetti entusiasmanti con clienti importanti, anche se non aveva rivelato dettagli specifici a causa degli accordi di riservatezza.

  5. Inserimento di un commento

    Alice scorre la pagina verso il basso per trovare la sezione commenti e lasciare un commento incoraggiante. Nel farlo, condivide accidentalmente informazioni aziendali interne.

  6. Analisi video di Bob

    Nel frattempo, anche Bob ha scoperto lo stesso video della conferenza OurTube. Tuttavia, il suo interesse non è congratularsi con Mike: sta analizzando l'audio per estrarre campioni vocali. Bob utilizza un software specializzato per isolare i modelli di discorso, il tono, l'accento e le caratteristiche vocali di Mike dalla presentazione di 45 minuti. Bob raccoglie le frasi e le parole chiave che Mike usa, notando il suo accento di Boston e il suo stile di conversazione professionale. Questi dati audio diventeranno la base per la creazione di un convincente clone vocale AI.

  7. L'ispirazione di LinkedIn

    Nel suo commento alla presentazione di Mike, Alice ha menzionato l'imminente progetto SecureTech: informazioni che avrebbero dovuto rimanere private per l'azienda e non essere condivise pubblicamente. Sentendosi ispirata a condividere i propri successi professionali, Alice ricorda il suo attuale progetto con Sarah per SecureTech Corp. Decide che questo sarebbe un contenuto perfetto per un post su LinkedIn per mostrare il suo lavoro e celebrare il lavoro di squadra.

  8. Creazione di un messaggio

    Alice crea un post su LinkedIn sul suo lavoro, condividendo inavvertitamente pubblicamente informazioni aziendali ancora più sensibili.

  9. Scoperta OSINT di Bob

    Gli strumenti di monitoraggio automatizzato di Bob lo avvisano del nuovo post di Alice su LinkedIn in pochi minuti. Ora dispone di informazioni preziose: Alice è il leader del progetto per SecureTech Corp Sarah Johnson è un membro del suo team Il progetto prevede l'implementazione della sicurezza dell'infrastruttura Alice ha un rapporto collegiale con Mike Stevens L'azienda ha progetti di alto profilo in corso Bob incrocia queste informazioni con i commenti precedenti di Alice, confermando i collegamenti tra questi dipendenti.

  10. Sfruttare la social media intelligence

    Bob sfrutta tutte le informazioni che Alice ha fornito inconsapevolmente attraverso la sua attività sui social media. Ora può menzionare Sarah per nome, fare riferimento specificamente al progetto SecureTech e impersonare Mike poiché Alice chiaramente lo conosce e lo rispetta. Bob crea uno scenario credibile e urgente basato sui post pubblici di Alice e si prepara a lanciare il suo attacco.

Copertura dei framework di sicurezza

MITRE ATT&CK

  • T1589 Gather Victim Identity Information
  • T1591 Gather Victim Org Information

CIS Controls

  • CIS 14.5 Train Workforce Members on Causes of Unintentional Data Exposure

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind