Sosial Mühəndislik (Social Engineering) nədir?
BU NƏDİR?
Sosial mühəndislik (ing. social — «sosial» + engineering — «mühəndislik») — texniki boşluqlardan deyil, insan psixologiyasından istifadə edərək məxfi məlumatları əldə etmək, sistemlərə icazəsiz giriş qazanmaq və ya qurbanı hücumçunun mənafeyinə xidmət edən hərəkəti etməyə vadar etmək üçün istifadə olunan manipulyasiya üsullarının məcmusudur.
Kibertəhlükəsizlikdə əsas prinsipi başa düşmək vacibdir: nə qədər güclü firewall, antivirus və şifrələmə qursanız da, sistemə ən zəif giriş nöqtəsi həmişə insan olaraq qalır. Sosial mühəndis hücumçu texnologiyanı yox, məhz insanın etibar, qorxu, təcililik və avtoritetə tabeçilik kimi təbii reaksiyalarını «sındırır».
NECƏ İŞLƏYİR?
Etibar Hücumçu özünü tanış, dostcasına və ya rəsmi bir şəxs kimi təqdim edərək qurbanla emosional əlaqə qurur — IT dəstək əməkdaşı, bank işçisi, yeni həmkar.
Avtoritet Rəhbər, hüquq-mühafizə orqanı və ya nüfuzlu təşkilat adından çıxış edərək qurbanın sual vermədən tabe olma ehtimalını artırır.
Təcililik Ssenariyə süni şəkildə vaxt təzyiqi əlavə olunur — «hesabınız 10 dəqiqəyə bloklanacaq», «indi təsdiqləməsəniz, sifariş ləğv olunur» — bu, qurbanı düşünmədən hərəkət etməyə vadar edir.
Qarşılıqlılıq Kiçik bir «kömək» və ya hədiyyə təklif edilir, bunun əvəzində qurban özünü nəyisə borclu hiss edir və məlumat verməyə daha meylli olur.
MƏŞHUR HALLAR
Twitter hack (2020) Hücumçular şirkət daxilində işçiləri telefon vasitəsilə aldadaraq (vishing) daxili admin panelinə giriş əldə etdilər. Barack Obama, Elon Musk, Bill Gates daxil olmaqla 130-dan çox yüksək profilli hesab ələ keçirildi və Bitcoin fırıldaqçılığı üçün istifadə olundu.
RSA Security (2011) İşçilərə "2011 Recruitment Plan" adlı Excel faylı ilə fişinq email göndərildi. Fayl açılan kimi zərərli proqram sistemə daxil oldu və nəticədə RSA-nın SecurID token texnologiyası kompromitə uğradı.
Kevin Mitnick Tarixin ən məşhur sosial mühəndisi. 1990-cı illərdə mürəkkəb texniki hack-lərdən çox, sadəcə zəng edib özünü doğru şəxs kimi təqdim etməklə korporativ sistemlərə daxil olmağı bacarırdı.
MİFLƏR VƏ REALLIQ
Mif: Sosial mühəndislik yalnız texniki savadsız insanları hədəf alır.
Reallıq: Yaxşı hazırlanmış hücum IT mütəxəssislərini, hətta kibertəhlükəsizlik komandalarının özünü belə aldada bilir — çünki hədəf texniki bilik deyil, insan psixologiyasıdır.
Mif: Güclü texniki müdafiə (firewall, antivirus) sosial mühəndislikdən tam qoruyur.
Reallıq: Heç bir texniki alət insanın öz iradəsi ilə parolu deməsinin və ya linkə klikləməsinin qarşısını ala bilməz — buna görə də təlim və məlumatlılıq əsas müdafiə xəttidir.
Mif: Sosial mühəndislik yalnız email vasitəsilə baş verir.
Reallıq: Telefon zəngləri, SMS, sosial şəbəkələr, hətta fiziki ofisə daxil olma cəhdləri də bu kateqoriyaya daxildir.
NECƏ QORUNMALI?
- Gözlənilməz sorğularda (pul köçürmə, parol, məxfi məlumat) həmişə müstəqil kanaldan yoxlama aparın.
- «Təcili» tələb edən istənilən mesaja şübhə ilə yanaşın — süni təcililik ən çox yayılmış manipulyasiya üsuludur.
- İşçilər üçün mütəmadi sosial mühəndislik simulyasiyaları və təlimlər keçirin.
- Naməlum mənbədən gələn linklərə klikləməzdən və ya faylları açmazdan əvvəl göndərəni müstəqil təsdiqləyin.
- Kritik əməliyyatlar üçün çoxpilləli təsdiq (məsələn, kod söz və ya ikinci şəxsin təsdiqi) tətbiq edin.
İstəyirsiniz ki, bu biliyi praktikaya keçirib real nəticələr əldə edəsiniz? Kibertəhlükəsizlik kursumuzla addım-addım öyrənməyə başlayın. Ətraflı məlumat üçün linkə keçid edin: Kibertəhlükəsizlik kursu
