มันอาศัยอะไร
ข้อที่สี่อธิบายว่าทำไมสายเหล่านี้จึงฟังดูเหมือนเรื่องจริง รายละเอียดสำหรับสร้างเรื่องมาจากแหล่งข้อมูลสาธารณะ: เว็บไซต์บริษัท โซเชียลมีเดียของพนักงาน และประกาศรับสมัครงาน แค่ช่วงเย็นวันเดียวก็รวบรวมข้อมูลขององค์กรเป็นแฟ้มได้
สถานการณ์คลาสสิกคือการโทรหาฝ่ายสนับสนุนโดยอ้างว่าเป็นพนักงานที่เข้าใช้งานไม่ได้ ความยืนกรานและการรู้รายละเอียดภายในสัก 2 อย่างมักฟังดูน่าเชื่อกว่าขั้นตอนตรวจสอบใดๆ
ทำไมเทคโนโลยีจึงช่วยไม่ได้
มาตรการรักษาความปลอดภัยทุกอย่างตั้งอยู่บนสมมติฐานว่าผู้ใช้ที่มีสิทธิ์สามารถเข้าใช้งานได้ วิศวกรรมสังคมใช้ช่องทางนี้โดยตรง: มันไม่ได้พังแม่กุญแจ แต่ได้กุญแจมาจากคนที่ถือกุญแจอยู่
นี่คือจุดสำคัญ: การเพิ่มมาตรการทางเทคนิคช่วยได้น้อยมาก และบางครั้งกลับทำให้แย่ลง ยิ่งขั้นตอนซับซ้อน พนักงานก็ยิ่งหาทางลัดบ่อยขึ้น และทางลัดเหล่านั้นจะกลายเป็นจุดทางเข้า
- ตรวจสอบผ่านอีกช่องทาง: โทรกลับด้วยหมายเลขที่รู้จัก ไม่ใช่หมายเลขที่อีกฝ่ายส่งมา
- มองความเร่งด่วนเป็นสัญญาณเตือน: ขั้นตอนที่แท้จริงรอได้
- อย่าเปิดเผยรหัสยืนยันจากข้อความหรือรหัสผ่านทั้งชุดให้หน่วยงานใด
- คำขอให้เก็บบทสนทนาเป็นความลับจากเพื่อนร่วมงานแทบจะเป็นสัญญาณของการโจมตีเสมอ
- ทำให้การรายงานสายที่น่าสงสัยปลอดภัยและไม่มีการกล่าวโทษ
ข้อสุดท้ายสำคัญกว่ามาตรการทางเทคนิค หากพนักงานกลัวว่าจะถูกลงโทษเพราะทำพลาด พวกเขาจะเงียบ และองค์กรอาจไม่รู้เรื่องการโจมตีไปอีกหลายสัปดาห์ วัฒนธรรมการรายงานเหตุการณ์ช่วยปกป้องได้ดีกว่าคำแนะนำ
ควรจำไว้ด้วยว่าเป้าหมายไม่ได้เป็นรหัสผ่านเสมอไป บ่อยครั้งอีกฝ่ายขอเรื่องเล็กๆ เช่น ยืนยันตำแหน่งของเพื่อนร่วมงาน บอกหมายเลขต่อภายใน หรือส่งต่อไฟล์ รายละเอียดเล็กๆ เหล่านี้จะถูกนำไปสร้างเรื่องถัดไปที่ฟังดูน่าเชื่อแล้ว
วิศวกรรมสังคมเจาะอะไร
การป้องกันใดรับมือกับเรื่องแต่งใดๆ ได้
แหล่งอ้างอิง
- วิศวกรรมสังคมใช้ความเร่งด่วน อำนาจ การตอบแทน และเรื่องที่น่าเชื่อซึ่งรวบรวมจากแหล่งข้อมูลสาธารณะ การตรวจสอบผ่านช่องทางอิสระถือเป็นมาตรการป้องกันหลัก
ถัดไปในซีรีส์ “อาชญากรรมทางไซเบอร์”
ฉบับเต็มบนเว็บไซต์ 2 บทความ และอีก 3 บทความในแอป
