| Ingénierie sociale 1/2 |
Résumé :
- Vecteurs : Appels téléphoniques, mail, déplacements physiques, interceptions de conversation, courrier, falsification d'identité
- Complexité : facile à moyenne
- Risque pour le pirate : moyen à élevé
- Discrétion : moyenne
- Cible : personnel de la société, sous traitants, fournisseur
- Exemple : Kevin Mitnick
- Impact / danger : Variable
- Réponse adaptée : Formation du personnel
L'ingénierie sociale est la même discipline, basée sur le charisme, qui permet à un arnaqueur de sembler crédible, à un gourou de se faire suivre par ses fidèles et dans une moindre mesure à un commerciale de vous vendre quelque chose dont vous n'avez pas besoin. Plusieurs qualités sont nécessaires pour qu'un pirate puisse utiliser l'ingénierie sociale, un sens théâtrale, du charisme et éventuellement une formation basique ou avancée aux techniques comme la PNL par exemple.
L'ingénierie sociale peut prendre de nombreuses formes, d'une personne déguisée en livreur de pizza qui tente de pénétrer dans les locaux jusqu'à la simple fraude du bus. Dans un contexte industrielle, bancaire ou défense, on peut même avoir à faire à des personnes équipées de faux papiers, faux camions de livraisons etc...
|
Bon à savoir :
Une bonne formation en sécurité doit être adaptée à son public, dirigeants, employés, membres de la DSI ou futur RSSI. La
formation RSSI permet de connaitre le cadre d'exercice légal tout autant que les référentiels de sécurité de la norme ISO 27001.
L'audit de sécurité est le moment idéal pour l'équipe exploitant le SI d'effectuer un transfert de compétences. Il vaut mieux qu'un
test d'intrusion mené par des experts révèle une ou plusieurs failles plutot que ce soit des pirates qui le fassent. La
formation est un devoir de l'entreprise envers ses salariés mais la
formation en sécurité permet avant tout de protéger le SI.
L'audit de sécurité est collaboratif et exhaustif là où le test de sécurité est pragmatique et réaliste. La
GMAO permet la gestion de la plannification, des TT, des opérations curatives et préventives, la gestion des stocks etc...