הנדסה חברתית
הנדסה חברתית מנצלת את הפסיכולוגיה האנושית כדי לתמרן אנשים ולהשיג גישה בלתי מורשית למערכות, לנתונים או למקומות פיזיים.
מהי הנדסה חברתית?
אמנות תמרון אנשים כדי שיחשפו מידע סודי או יבצעו פעולות שפוגעות באבטחה. היא תוקפת את החוליה החלשה ביותר: האדם.
עקרונות פסיכולוגיים
מבוסס על 6 עקרונות ההשפעה של רוברט צ'אלדיני:
1. הדדיות
הנטייה להחזיר טובות. התוקף מציע משהו כדי לבקש מאוחר יותר.
2. מחויבות ועקביות
אנשים נוטים להיות עקביים עם מחויבויות קודמות.
3. הוכחה חברתית
אנשים הולכים בעקבות התנהגותם של אחרים. "כולם עושים את זה".
4. סמכות
הנטייה לציית לדמויות סמכות.
5. חיבה
סביר יותר שנאמר כן לאנשים שאנחנו אוהבים.
6. מחסור
דחיפות ופחד מהחמצת הזדמנות.
טכניקות תקיפה
Phishing
הודעות דוא"ל מזויפות הנראות לגיטימיות.
- Spear Phishing: מכוון לאנשים ספציפיים
- Whaling: ממוקד במנהלים בכירים (C-level)
- Clone Phishing: דוא"ל לגיטימי שהועתק ושונה
- BEC: Business Email Compromise
Vishing (Voice Phishing)
תקיפות באמצעות הטלפון.
- התחזות לתמיכה טכנית
- זיוף של caller ID
- דחיפות ולחץ רגשי
- בקשת מידע סודי
Smishing (SMS Phishing)
Phishing באמצעות SMS/הודעות טקסט.
- קישורים זדוניים ב-SMS
- התראות בנקאיות מזויפות
- פרסים והצעות מזויפים
Pretexting
יצירת תרחיש מורכב (תירוץ) כדי להשיג מידע.
- אימוץ זהות בדויה
- בניית אמון לאורך זמן
- שימוש במידע ציבורי לצורך אמינות
Baiting
הצעת משהו רצוי כדי להדביק מערכות.
- כונני USB "אבודים" בחניון
- הורדות חינמיות עם נוזקה
- הצעות פרסים
Quid Pro Quo
החלפת שירות תמורת מידע.
- התחזות לתמיכה טכנית המציעה עזרה
- בקשת אישורי גישה כדי "לפתור בעיה"
Tailgating/Piggybacking
מעקב אחר אדם מורשה כדי להיכנס לאזור מוגבל.
- העמדת פנים ששכחו תג
- נשיאת קופסאות כך ששתי הידיים תפוסות
- ניצול הנימוס של אנשים
סימני אזהרה ל-Phishing
- כתובת השולח אינה תואמת לארגון
- פניות כלליות ("לקוח יקר")
- שגיאות דקדוק וכתיב
- תחושת דחיפות ("נדרשת פעולה מיידית")
- קישורים חשודים (העבר את העכבר כדי לראות את ה-URL האמיתי)
- קבצים מצורפים בלתי צפויים
- בקשות למידע סודי
- הצעות טובות מכדי להיות אמיתיות
מחזור התקיפה
- Reconnaissance: איסוף מידע על המטרה
- Hook: יצירת קשר ראשוני
- Play: ביצוע התרחיש המתוכנן
- Exit: יציאה מבלי לעורר חשד
OSINT עבור הנדסה חברתית
מקורות מידע ציבוריים שבהם משתמשים תוקפים:
- LinkedIn: מבנה ארגוני, קשרים
- Facebook/Instagram: חיים אישיים, תחביבים
- Twitter: דעות, תחומי עניין
- Company Website: מבנה, טכנולוגיות בשימוש
- Job Postings: טכנולוגיות וכלים
- Public Records: כתובות, מספרי טלפון
הגנות ארגוניות
Security Awareness Training
- הדרכה סדירה (רבעונית)
- סימולציות phishing
- גיימיפיקציה למעורבות
- Metrics: click rate, report rate
בקרות טכניות
- Email Security: SPF, DKIM, DMARC
- Anti-phishing: URL rewriting, sandbox
- MFA: מצמצם את ההשפעה של אישורי גישה גנובים
- Email banners: התראות עבור דוא"ל חיצוני
מדיניות ונהלים
- תהליך אימות לבקשות רגישות
- Clean desk policy
- נראות תג חובה
- איסור tailgating
- נוהל visitor management
תרבות אבטחה
- עידוד דיווח על ניסיונות
- חיזוק חיובי, לא ענישה
- Leadership buy-in ודוגמה אישית
- Security champions בכל מחלקה
Phishing Simulations
פלטפורמות
- KnowBe4: מובילה ב-security awareness
- Cofense PhishMe: סימולציות ריאליסטיות
- Proofpoint: Security awareness training
- Gophish: מסגרת phishing בקוד פתוח
שיטות עבודה מומלצות
- להתחיל בסימולציות קלות
- להגביר את רמת הקושי בהדרגה
- Immediate training למי שלוחץ
- Track progress לאורך זמן
- לגוון את סוגי התקיפות
תגובה לניסיונות
מה לעשות
- לא ללחוץ על קישורים או קבצים מצורפים חשודים
- לאמת את השולח באמצעות ערוץ חלופי
- לדווח על הדוא"ל/הניסיון ל-security team
- לא לספק מידע סודי
- לחשוד בדחיפות מלאכותית
אם נפגעת
- להודיע ל-security team מיד
- להחליף סיסמאות
- לנטר חשבונות לאיתור פעילות חשודה
- לא להסתיר את האירוע
Physical Security
בקרות
- Badge access עם logging
- דלפק קבלה מאויש
- תגי מבקרים נראים לעין
- Security cameras
- Man-trap entrances
- השמדה מאובטחת של מסמכים
מקרי מבחן מפורסמים
Kevin Mitnick
האקר מפורסם שהשתמש בעיקר בהנדסה חברתית כדי להשיג גישה.
Target Breach (2013)
החל ב-spear phishing נגד ספק HVAC, והוביל לגניבת 40 מיליון כרטיסים.
Ubiquiti Networks (2015)
תקיפת BEC הביאה להפסד של 46.7 מיליון דולר באמצעות wire transfers הונאתיות.
הנדסה חברתית נותרת וקטור התקיפה היעיל ביותר משום שהיא מנצלת את הטבע האנושי. טכנולוגיה לבדה אינה יכולה למנוע תקיפות אלו. שילוב של awareness training, תרבות אבטחה ובקרות טכניות הוא חיוני כדי להגן על ארגונים מפני מניפולציה. זכרו: אם זה נראה חשוד, כנראה שזה אכן כך.
