Ondanks alle hightech beveiliging die wordt ingezet, kan de grootste zwakke plek in de verdediging van een organisatie, als het gaat om cybersecurity, de eigen medewerkers zijn. Dat wil niet zeggen dat deze medewerkers dit opzettelijk doen, maar dat ze worden misleid door kwaadwillenden. Dit wordt social engineering genoemd en is een van de belangrijkste manieren waarop criminelen hun doelwitten aanvallen.
Social engineering is volledig psychologisch en maakt gebruik van de menselijke feilbaarheid. Degenen die deze tactieken gebruiken, proberen mensen ertoe te bewegen persoonlijke gegevens te onthullen. Dit kan een uiterst effectieve tactiek zijn, omdat criminelen hiermee het beveiligingssysteem, dat vaak met veel moeite en tegen hoge kosten door een organisatie is geïnstalleerd, volledig kunnen omzeilen om hun doelwit te bereiken. Enkele veelvoorkomende social engineering-tactieken:
Phishing
Phishing is waarschijnlijk de meest voorkomende social engineering-tactiek en is helaas extreem populair geworden, vooral omdat het zo effectief is. De basistactiek van phishing is om nietsvermoedende medewerkers ertoe te verleiden persoonlijke informatie te verstrekken of op verdachte links te klikken die vermomd zijn.
Vertrouwdheidsexploit
Met deze techniek doen criminelen zich voor als iemand die bekend is bij het doelwit. Ze kunnen een nepaccount aanmaken van een bekende collega met zijn of haar naam en foto's en e-mails sturen naar het doelwit, dat mogelijk vertrouwelijke informatie prijsgeeft tenzij ze de bedrieger ontdekken. In een fysieke setting kunnen ze zelfs gesprekken aanknopen met mensen binnen de organisatie om ervoor te zorgen dat ze bekend en vertrouwd raken.
Bumperkleven
Tailgating, een veelgebruikte social engineering-tactiek, verwijst naar het ongeoorloofd betreden van een terrein door een individu. Organisaties proberen tailgating actief te voorkomen, maar criminelen kunnen social engineering-tactieken gebruiken om verder te gaan. Ze kunnen personen vragen om hen binnen te laten, gebruikmakend van de aangeboren neiging van mensen om een vreemde niet tegen zich in het harnas te jagen.
Criminelen maken al sinds mensenheugenis misbruik van menselijk gedrag. Social engineering is dus geen nieuwe tactiek. Wat wel is veranderd, is dat diezelfde tactieken zijn aangepast om te passen in dit informatietijdperk, waar data de boventoon voert. Om social engineering-aanvallen te voorkomen, kan het volgende advies nuttig zijn:
Bewustwording van social engineering – Als medewerkers van een organisatie niet precies weten waar ze zich tegen verzetten, heeft het geen zin om ze te proberen te dwingen zich ertegen te verdedigen. Veel medewerkers weten bijvoorbeeld niet eens wat de term 'social engineering' betekent. Bewustwording is daarom altijd de eerste stap. Beveiligingsteams zouden regelmatig voorlichtingssessies over social engineering moeten organiseren, zodat medewerkers weten wat het is en hoe ze zich ertegen kunnen beschermen.
Hanteer strikte informatiebeveiligingsrichtlijnen – deze moeten zowel van toepassing zijn op fysieke als digitale beveiliging. Bedrijven moeten bijvoorbeeld strikte regels hebben voor toegangscontrole om meelopen met medewerkers te voorkomen, en voor het gebruik van systemen. Vanuit digitaal oogpunt moeten organisaties richtlijnen opstellen en strikt handhaven die bepalen hoe medewerkers moeten omgaan met verzoeken om informatie. Er moet ook toezicht zijn om naleving te garanderen.
Anti-phishing – Aangezien phishing de meest voorkomende vorm van social engineering-aanvallen is, is het belangrijk dat organisaties anti-phishingmaatregelen in hun cybersecurityoplossingen opnemen. In dat opzicht, SeqriteDe oplossingen voor endpointbeveiliging en unified threat management van bieden bescherming tegen phishingaanvallen, die worden verijdeld voordat ze het netwerk kunnen bereiken.
Voer regelmatig audits uit – Het is belangrijk om regelmatig audits uit te voeren om uw cyberweerbaarheid te testen. Organisaties zouden gespecialiseerde audits moeten overwegen om te controleren of ze bestand zijn tegen social engineering-aanvallen. De resultaten moeten regelmatig worden gecontroleerd om de mate van paraatheid van de organisatie hiertegen te beoordelen.
Als IT-beveiligingspartner voor uw bedrijf, Seqrite Biedt uitgebreide beveiliging tegen geavanceerde cyberdreigingen. Meer informatie


