Social engineering: perchè è essenziale considerarlo nella formazione sulla sicurezza
Luca Maiocchi (Proofpoint): i lavoratori devono sapere come gli aggressori li possono manipolare per attivare le loro campagne e perché vengono presi di mira
Obiettivo finale della formazione sulla sicurezza è trasformare gli utenti in difensori attivi dell'azienda, facendo comprendere loro il ruolo critico e di prima linea che svolgono nel contribuire a proteggerla.
Devono sapere come gli aggressori li possono manipolare per attivare le loro campagne e perché vengono presi di mira.
Ciò rende il social engineering, che svolge un ruolo in quasi tutti gli attacchi incentrati sull'uomo, un argomento fondamentale per la consapevolezza della cybersecurity.
Cos'è il social engineering?
Con il nome di social engineering si definisce un insieme di tecniche che i malintenzionati utilizzano per manipolare la psicologia umana, sfruttandola per ingannare o minacciare gli utenti affinché compiano azioni quali:

- Rivelare credenziali di accesso;
- Consegnare dati sensibili;
- Eseguire codice dannoso;
- Trasferire fondi.
Perché gli attaccanti si affidano pesantemente all'ingegneria sociale in così tante campagne? Perché sanno che le persone sono il modo più semplice per accedere in un ambiente.
(Inoltre, perché fare tutto il lavoro sporco quando si può chiedere a qualcun altro di farlo al posto nostro?).
Come i cybercriminali usano il social engineering per ingannare le persone
Quando si parla di social engineering nell'ambito della sensibilizzazione alla cybersecurity, è fondamentale analizzare anche come i criminali approfittino degli utenti, sfruttando:
- Emozioni, trasmettendo un senso di urgenza, generando eccitazione per un'opportunità o creando paura di perdere denaro o di fare qualcosa di sbagliato.
- Fiducia, fingendosi qualcuno di cui l'utente si fida o abusando di un marchio o di un'autorità fidata (come l'IRS, UPS, Amazon e Microsoft).