Sociale techniek

Sociale techniek

Herken manipulatie voordat u gehoor geeft.

Wat is Sociale techniek?

Geen enkele firewall inspecteert een telefoongesprek. Een beller die beweert van IT-ondersteuning te zijn, zegt dat uw account wordt aangevallen en vraagt vervolgens naar uw werknemers-ID, de laatste cijfers van uw burgerservicenummer en uw wachtwoord op een 'noodportaal' voordat hij u een diagnostisch hulpmiddel e-mailt. Je ziet elk verzoek escaleren, merkt het moment op om te stoppen, weigert de bijlage en hangt op om te verifiëren via officiële IT, en beperkt vervolgens de schade: meld de e-mail, wijzig je wachtwoord, schakel 2FA in en dien een ticket in.

Wat je leert in Sociale techniek

Sociale techniek — Trainingsstappen

  1. Introductie

    Het is een typische dinsdagmiddag en Alice werkt aan een cruciale projectdeadline.

  2. De onverwachte oproep

    De mobiele telefoon van Alice gaat onverwachts. De beller-ID toont 'IT-ondersteuning - Intern'. Omdat Alice herkent dat dit mogelijk afkomstig is van de IT-afdeling van haar bedrijf, besluit ze de oproep te beantwoorden.

  3. De overtuigende introductie

    Alice maakt zich zorgen over het potentiële beveiligingsprobleem en wil dit snel helpen oplossen.

  4. De informatieverzameling

    Alice voelt zich onder druk gezet door de urgentie en vertrouwt erop dat dit legitieme IT-ondersteuning is en begint te overwegen de gevraagde informatie te verstrekken.

  5. Het verzoek escaleren

    Alice heeft het gevoel dat ze geen andere keus heeft dan hieraan te voldoen, omdat haar account mogelijk in gevaar komt.

  6. De kwaadaardige website

    Alice merkt dat de website lijkt op de inlogpagina van haar bedrijf, hoewel er iets niet klopt aan de URL.

  7. De toegangspoging

    Bob heeft met succes de inloggegevens van Alice onderschept en probeert haar nu malware te laten downloaden, vermomd als beveiligingstool.

  8. De e-mail controleren

    Na het gesprek opent Alice haar e-mailclient om te controleren op het beloofde bericht. In haar inbox ziet ze een e-mail van 'IT Support' met als onderwerp 'Dringend: beveiligingsdiagnosetool'.

  9. De realisatie

    Terwijl Alice de telefoon ophangt, komen herinneringen aan de recente cybersecuritytraining van het bedrijf terug. Ze herinnert zich dat de instructeur specifiek waarschuwde voor aanvallers die zich voordoen als IT-ondersteuning, valse urgentie creëren en proberen werknemers ertoe aan te zetten kwaadaardige software te downloaden.

  10. Onmiddellijke beveiligingsreactie

    Alice onderneemt onmiddellijk actie om de potentiële schade als gevolg van de aanval te minimaliseren. Ze weet dat ze haar inloggegevens al aan de kwaadwillende website heeft verstrekt, wat betekent dat haar account gehackt kan worden. Als ze terugkijkt op de browser, merkt ze dat de URL HTTP gebruikte in plaats van HTTPS - een duidelijke rode vlag die ze onder druk miste. Ze maakt ook een mentale notitie van alle informatie die ze tijdens het gesprek heeft verstrekt: haar werknemers-ID, de laatste vier cijfers van haar burgerservicenummer en haar inloggegevens.

Dekking van beveiligingsframeworks

MITRE ATT&CK

  • T1598 Phishing for Information

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind