الهندسة الاجتماعية: اختراق الإنسان، لا النظام
الهندسة الاجتماعية هي التلاعب بالأشخاص - لا استغلال ثغرات تقنية في الأجهزة أو البرمجيات - لدفعهم إلى فعل شيء لم يكونوا سيفعلونه في العادة: تسليم كلمة مرور، أو ترك باب مؤمّن مفتوحاً، أو الموافقة على دفعة مالية غير معتادة، أو تجاوز إجراء أمني "لمرة واحدة فقط". وغالباً ما تكون هذه الطريقة أسرع وأقل تكلفة للاختراق، لأنها تتجاوز الدفاعات التقنية بالكامل وتذهب مباشرة إلى الشخص الذي يقف خلفها.
ما يجعل الهندسة الاجتماعية فعّالة إلى هذا الحد أنها لا تعتمد على الجهل أو الإهمال، بل تستغل صفات يعتبرها أغلب الناس نقاط قوة: الرغبة في مساعدة زميل يواجه ضغطاً، اللطف مع الزوار والموردين، الانصياع لمن يبدو أنه يملك صلاحية أو منصباً، والرغبة الطبيعية في حل المشكلة بسرعة بدل تركها معلّقة. المهاجمون المحترفون يدرسون كيف تعمل المنشأة فعلياً - المسميات الوظيفية، المصطلحات الداخلية، نظام التذاكر، وحتى نمط اللبس - حتى يبدو تحرّكهم طبيعياً لا مثيراً للشك.
نادراً ما يحتاج المهاجم إلى تجاوز جدار حماية أو نظام كشف تسلل أو حتى المصادقة الثنائية إذا وُجد طريق أبسط. فإذا فتح موظف الاستقبال الباب لشخص يحمل صناديق، أو أعاد موظف الدعم الفني تعيين كلمة مرور لمتصل يتحدث بثقة وسرعة، فقد حقق المهاجم هدفه دون أي اختراق تقني حقيقي. لهذا السبب تُعد الهندسة الاجتماعية غالباً الخطوة الأولى في أغلب الاختراقات الحقيقية وحملات التصيد والتسلل الفعلي إلى المباني.
ولأن كل موظف - لا فقط فريق تقنية المعلومات أو الأمن - يمكن أن يكون نقطة دخول محتملة، فإن الوعي يجب أن يكون على مستوى المنشأة كاملة. بقية دروس هذه الدورة تتناول بالتفصيل الأساليب التي يستخدمها المهاجمون، والروافع النفسية التي تقوم عليها، والعادات العملية التي تساعدك على اكتشاف المحاولة وإيقافها قبل أن تنجح.
- قد تصلك الهندسة الاجتماعية عبر الهاتف، البريد الإلكتروني، الرسائل النصية، وسائل التواصل، أو حتى مباشرة وجهاً لوجه.
- من أكثر الأهداف استهدافاً: موظفو الاستقبال، فريق الدعم الفني، الموظفون الجدد، ومساعدو المدراء التنفيذيين.
- الهدف النهائي دائماً فعل محدد: إفشاء معلومة، ضغط على رابط، تمرير بطاقة دخول، أو موافقة على طلب.
لا توجد تعليقات حالياً.
مشاركة هذه المحتوى
مشاركة الرابط
المشاركة على مواقع التواصل الاجتماعي
المشاركة عن طريق البريد الإلكتروني
رجاءً تسجيل الدخول لمشاركة هذا مقال عن طريق البريد الإلكتروني.