On oublie souvent que la premiere faille de sécurité dans les systèmes c'est vous et vos utilisateurs, il est important de les informer et de les former aux réactions à avoir en cas de doute d'attaques de type ingénierie sociale
Principe
Vous êtes contacté par une personne se faisant passé comme faisant partie de votre organisation et vous posant des questions paraissant anodines mais pourtant lourdes de conséquences. En effet certaines personnes arrivent ainsi à obtenir les login et mots de passe leur permettant sans autorisation de s'introduire dans votre système d'information ou site Internet.
L'ingénierie sociale peut prendre plusieurs formes :
- Par téléphone,
- Par courrier électronique,
- Par messagerie instantanée,
- Par courrier écrit,
Déroulement classique de l'attaque :
- La personne vous aborde en vous mettant en confiance, pour ce faire elle se fait passer pour une personne interne de l'entreprise, souvent placée haut dans la hiérarchie (a qui on ne refuse rien) ou dans une moindre mesure elle se fait passer pour un client, un fournisseur, un proche.
- Sa seconde partie de l'action consiste à vous déstabiliser en vous demandant de réagir vite, prétextant un marché urgent, une alerte de sécurité, ou toute situation d'urgence.
- Ensuite en flattant l'interlocuteur à chaque renseignement l'attaquant va chercher a recueillir des informations sur l'entreprise, des accès, ...
Le bon sens à suivre
Pour se protéger il faut relativiser cela et informer vos utilisateurs des procédures ayant cours. Ainsi certaines procédures peuvent être appliquées :
- S'assurer de l'identité de l'interlocuteur (cela semble bête mais demander de confirmer le nom de la société et de l'interlocuteur vous rend meneur de siscution et déstabilise une personne mal intentionnée)
- Vérifier les renseignements fournis (demandez un collègue si il connait cette personne)
- S'interroger sur les informations demandées ( Vous ne renseigneriez pas une personne vous demandant les pass de l'accès a votre compte bancaire personnel, demandez vous ce qu'il peut faire de ces informations)
Ces réflexes simples ne sont malheureusement pas innés, il faudra peut être penser à former vos collaborateurs.
Articles en rapport
Votre site est une cible
S’impliquer dans son site gage de réussite
Introduction au black hat