Sociální inženýrství v sítích: proč je hacking psychologická hra

0
4

Zapomeňte na hollywoodskou verzi hackování. Se sociálními médii nemáte co do činění s svítícím zeleným kódem nebo složitými zadními vrátky. Skutečné útoky sociálního inženýrství nevyžadují žádné technické dovednosti. Spoléhají na něco mnohem nebezpečnějšího: lidskou psychologii.

Většina lidí si plete „hackování“ s malwarem nebo zneužíváním zranitelností v kódu. Něco jiného je ale sociální inženýrství na sociálních sítích. Tohle je hra důvěry. Útočníci používají osobní údaje, které dobrovolně nahrajete, k získání důvěry cizích lidí. Nepronikají do systému. Jsou zváni ke vstupu.

Lidský faktor je nejslabší článek

Tradiční bezpečnostní systémy jsou spolehlivé. Firewally fungují. Šifrování funguje. Lidé ne.

Sociální inženýrství využívá nejslabší článek v informační bezpečnosti: vy a já. Používá přesvědčování, strach nebo pocit naléhavosti, aby obešla logické bezpečnostní kontroly. Zvažte tyto klasické příklady:

  • Volající, který se vydává za rozzlobeného manažera, který zapomněl své heslo a požaduje okamžitý přístup.
  • Fiktivní zaměstnanec banky, který požaduje údaje o vaší kreditní kartě za účelem „ověření“ účtu.
  • Muž, který předstírá, že ztratil svůj odznak a žádá, aby podržel dveře kanceláře otevřené.

To nejsou sci-fi scénáře. Stávají se denně. Cíl je jednoduchý: obejít technologii podvedením osoby za obrazovkou.

Váš veřejný profil je mapa pokladu

Když si vytváříte profil na sociální síti, pravděpodobně se soustředíte na navazování kontaktů. Málokdy přemýšlíte o bezpečnostních rizicích. Každý detail, který zveřejníte, usnadňuje útočníkovi zneužití této důvěry.

Představte si, že jste inženýr. Na své stránce na Facebooku píšete blog o důvěrném, nepublikovaném projektu. Útočník to vidí. Zná tvé jméno. Zná vaši roli. Zná vaši společnost.

Vytvoří profil, který napodobuje kolegu ze stejné firmy. Když se ozve, už jste nakloněni mu věřit. Je „jeden z našich“. Jakmile navážete kontakt, může se pokusit ukrást vaše heslo nebo ukrást vlastnická data, aby je prodal vašim konkurentům. To vše je možné, protože jste otevřeně sdíleli svůj profesní kontext.

Iluze „pouze přátelé“.

Většina sítí slibuje bezpečnost. Tvrdí, že pouze vaši „přátelé“ mají úplný přístup k vašemu profilu. To zní spolehlivě. Ale to není pravda.

Tato funkce funguje pouze v případě, že jste extrémně selektivní. Pokud přijímáte žádosti o přátelství od všech, vyvoláváte chaos. Jeden z těchto cizinců je s největší pravděpodobností vetřelec.

Hlavním problémem online sociálních sítí je chybějící vestavěná autentizace. Neexistuje žádný systém, který by dokázal, že člověk je tím, za koho se vydává. Na platformě, jako je LinkedIn, může útočník vytvořit profil, který dokonale odpovídá obchodním zájmům jeho cíle.

Jakmile připojení přijmete, získá přístup k vašemu sociálnímu okruhu. Vidí vaše kontakty. Vidí vaše příspěvky. Vidí vaše vztahy. S touto kartou může vytvořit komplexní schéma krádeže identity. Nepotřebuje hackovat server. Potřebuje pouze, abyste klikli na „Přijmout“.

Uvědomění je vaše jediná obrana

Neexistuje žádná softwarová záplata pro paranoiu. Jedinou obranou proti sociálnímu inženýrství na sociálních sítích je informovanost.

Měli byste vědět, že takoví útočníci existují. Musíte si dávat pozor, co zveřejňujete. Ale co je důležitější, musíte podvod rozpoznat, když k němu dojde, ne až poté, co již byla škoda způsobena.

Pokud budete každou online interakci považovat za potenciální test své důvěry, můžete setkání přežít. Nebo se můžete stát další statistikou.

Dále se podíváme na to, jak mohou IT profesionálové používat stejné sítě k rozvoji své kariéry, aniž by se dostali do pasti.

попередня статтяJak vytvářet a formátovat tabulky v aplikaci Microsoft Word: Kompletní průvodce
наступна статтяJak poslouchat CD v autě s kazeťákem