Jet School Logo

Что такое Социальная инженерия (Social Engineering)?

ЧТО ЭТО ТАКОЕ?

Социальная инженерия (англ. social — «социальный» + engineering — «инженерия») — совокупность методов манипуляции, основанных не на технических уязвимостях, а на человеческой психологии, с целью получения конфиденциальной информации, несанкционированного доступа к системам или побуждения жертвы совершить действие, выгодное злоумышленнику.

В кибербезопасности важно понимать ключевой принцип: сколько бы мощный firewall, антивирус и шифрование вы ни установили, самым слабым звеном в системе всегда остаётся человек. Социальный инженер атакует не технологию, а «взламывает» естественные реакции человека — доверие, страх, срочность и подчинение авторитету.

КАК ЭТО РАБОТАЕТ?

Доверие Злоумышленник представляется знакомым, дружелюбным или официальным лицом, устанавливая эмоциональную связь с жертвой — сотрудником IT-поддержки, работником банка, новым коллегой.

Авторитет Действуя от имени руководителя, правоохранительных органов или авторитетной организации, повышает вероятность того, что жертва подчинится без лишних вопросов.

Срочность В сценарий искусственно добавляется давление времени — «ваш аккаунт будет заблокирован через 10 минут», «если не подтвердите сейчас, заказ будет отменён» — это заставляет жертву действовать не задумываясь.

Взаимность Предлагается небольшая «услуга» или подарок, в ответ на который жертва чувствует себя обязанной и становится более склонной поделиться информацией.

ИЗВЕСТНЫЕ СЛУЧАИ

Взлом Twitter (2020) Злоумышленники обманули сотрудников компании по телефону (vishing), получив доступ к внутренней админ-панели. Было скомпрометировано более 130 аккаунтов известных личностей, включая Барака Обаму, Илона Маска и Билла Гейтса — аккаунты использовались для мошенничества с биткоинами.

RSA Security (2011) Сотрудникам было отправлено фишинговое письмо с Excel-файлом под названием «2011 Recruitment Plan». Как только файл был открыт, в систему проникло вредоносное ПО, что в итоге привело к компрометации технологии токенов SecurID компании RSA.

Кевин Митник Самый известный социальный инженер в истории. В 1990-х годах он проникал в корпоративные системы не с помощью сложных технических взломов, а просто звоня и представляясь нужным человеком.

МИФЫ И РЕАЛЬНОСТЬ

Миф: Социальная инженерия нацелена только на технически неграмотных людей.

Реальность: Хорошо подготовленная атака может обмануть даже IT-специалистов и сами команды по кибербезопасности — потому что целью является не техническая грамотность, а человеческая психология.

Миф: Сильная техническая защита (firewall, антивирус) полностью защищает от социальной инженерии.

Реальность: Ни один технический инструмент не может помешать человеку по собственной воле назвать пароль или кликнуть по ссылке — именно поэтому обучение и осведомлённость являются главной линией защиты.

Миф: Социальная инженерия происходит только через электронную почту.

Реальность: Телефонные звонки, SMS, социальные сети и даже попытки физического проникновения в офис также относятся к этой категории.

КАК ЗАЩИТИТЬСЯ?

  • При неожиданных запросах (перевод денег, пароль, конфиденциальная информация) всегда проверяйте информацию через независимый канал.
  • Относитесь с подозрением к любому сообщению, требующему «срочности» — искусственная срочность является самым распространённым методом манипуляции.
  • Проводите регулярные симуляции социальной инженерии и обучение для сотрудников.
  • Прежде чем кликнуть по ссылке или открыть файл от неизвестного источника, независимо подтвердите личность отправителя.
  • Внедрите многоступенчатое подтверждение для критических операций (например, кодовое слово или подтверждение вторым лицом).

Хотите закрепить эти знания и получить реальные результаты на практике? Начните шаг за шагом обучение с нашим курсом по кибербезопасности. Подробнее по ссылке: Курс по кибербезопасности

Заполните форму чтобы узнать больше о наших IT курсах

Начни изучать IT уже сегодня