Lorsque vous combattez les nouvelles attaques des médias sociaux, n’essayez pas de nager contre le courant

Lorsque vous combattez les nouvelles attaques des médias sociaux, n’essayez pas de nager contre le courant

Les plus grandes menaces pour l’entreprise sont souvent celles qui utilisent l’ingénierie sociale pour extraire des informations ou des données des employés. Pour les acteurs de la menace, cette tactique nécessite rarement un savoir-faire technique, de sorte que la barrière à l’entrée est faible.

Pour aggraver les choses, l’augmentation rapide de l’utilisation des médias sociaux diminue encore cet obstacle. Que votre entreprise ait ou non des règles en place pour limiter l’utilisation des médias sociaux, vous ne pouvez empêcher les employés d’utiliser ces derniers 24h / 24 et 7j / 7. Alors que les acteurs de la menace continuent de tirer parti des attaques sur les réseaux sociaux pour lancer leurs attaques sur les réseaux d’entreprise, quelles sont les tactiques de défense que les organisations devraient connaître?

Avant d’entrer dans les détails, il est essentiel que l’entreprise reconnaisse que l’augmentation de l’utilisation des médias sociaux s’accompagne d’une recrudescence de la menace d’attaques perpétrées via les médias sociaux.

Comprendre les tactiques des pirates sur les réseaux sociaux

La première chose qui devrait préoccuper les organisations est la facilité avec laquelle un mauvais acteur peut cibler ses employés via les médias sociaux.

“Ce n’est pas si difficile avec un peu d’informations,” a déclaré Paul Bischoff, défenseur de la vie privée à Comparitech.com. Selon Bischoff, un acteur menaçant n’a besoin que de connaître le nom d’une personne qui répertorie un employeur cible dans son profil.

S’il s’agit d’une grande entreprise, l’attaquant n’aura peut-être même pas besoin de connaître le nom d’une personne en particulier. Il pourra simplement deviner les noms communs. Maintenant que les acteurs de la menace ont leur cible, ils ont plusieurs options. La première consiste à essayer de pirater le compte, éventuellement en utilisant des mots de passe dissimulés lors de violations de données dans d’autres sociétés. Ils peuvent également tenter d’établir un contact avec la cible et utiliser une attaque de phishing pour obtenir les informations dont ils ont besoin, par exemple pour accéder à un compte de messagerie professionnel. Ils pourraient même essayer d’ajouter la marque en tant qu’ami ou pirater le compte d’un ami existant pour les imiter et communiquer avec la cible initiale.

L’utilisation des médias sociaux peut aider les acteurs de la menace à évaluer leurs cibles à la fois sur le lieu de travail et à l’extérieur. Les gens partagent beaucoup d’informations personnelles sur les médias sociaux, qui comprennent souvent de précieux pépites d’informations sur leur vie professionnelle. Alors que l’omniprésence des médias sociaux est relativement nouvelle dans le calendrier technologique, l’ingénierie sociale est un schéma aussi ancien que le temps.

Dans notre hypothèse de piratage informatique, si l’accès aux comptes de l’employé est compromis, la prochaine étape pour l’attaquant peut être d’infiltrer le réseau d’entreprise de la cible. Selon Bischoff, le point de départ consiste souvent à accéder à la messagerie professionnelle.

“Si un pirate informatique parvient à s’introduire dans le courrier électronique de quelqu’un, il peut faire des ravages”, a ajouté Bischoff. Non seulement ils sont au courant des courriels existants, mais ils peuvent en écrire de nouveaux. En outre, un compte de messagerie est souvent le lieu où les codes confidentiels d’authentification à deux facteurs, les liens de réinitialisation de mot de passe et d’autres informations confidentielles de compte sont envoyés pour toutes sortes de comptes en ligne. ”

Une fois que l’agent de menace s’est connecté au compte de messagerie d’une victime, elle peut gagner du temps en prenant des mesures pour verrouiller la cible en modifiant le mot de passe et / ou l’adresse de messagerie de récupération. Étant donné que la résolution de ces problèmes peut prendre un certain temps, les assaillants ont généralement une marge de manœuvre pour gravir les échelons de la chaîne alimentaire, imitant les victimes et envoyant des courriels de phishing convaincants aux autres membres de l’entreprise.

Exploration de techniques de prévention simples

Le clonage de profil est une méthode prolifique utilisée par les acteurs de la menace pour accéder aux données d’entreprise sensibles. Elle consiste à créer de faux profils Facebook (ou Instagram ou un autre réseau social) en utilisant des photos en double et des données pertinentes volées dans les médias sociaux de l’utilisateur ciblé.

«Le clonage sur Facebook peut être utilisé pour établir un contact avec la cible en se faisant passer pour une connaissance», a déclaré Bischoff. “Le pirate informatique pourrait même cloner le profil d’un ami existant – remarquerez-vous si quelqu’un qui n’a pas publié beaucoup de messages sur Facebook vous a ajouté comme ami une seconde fois? Facebook atténue cela en indiquant combien d’amis communs vous avez avec ceux qui vous envoient une requête d’amis, mais tout le monde n’y prête pas attention. “

Pour contrecarrer ces types d’attaques, Bischoff a conseillé aux employés de ne pas publier d’employeur sur leurs profils de réseaux sociaux. S’ils le doivent, au lieu de choisir dans la liste déroulante des employeurs existants qui apparaît lorsque vous commencez à taper, ils peuvent «créer» un nouvel employeur. Cela empêche l’employé de figurer sur la liste des acteurs de la menace s’il cible une entreprise en particulier.

En outre, comme l’ont souligné à maintes reprises les experts en sécurité, il est essentiel d’informer les employés sur les tactiques communes d’hameçonnage et d’envisager de les tester en temps réel avec des courriels d’hameçonnage pratiques. Selon une étude réalisée en 2018, 27% des utilisateurs ayant échoué au test de phishing, nous devons continuer à former et à tester les équipes de toute l’organisation et à organiser des sessions d’éducation et de sensibilisation basées sur les rôles. Enfin, Bischoff a suggéré d’établir des règles exigeant une deuxième forme de vérification de l’identité pour partager certaines informations.

“Par exemple, si quelqu’un demande un mot de passe pour utiliser le réseau privé virtuel du bureau, il doit également vérifier la demande en personne ou par téléphone et veiller à ne pas utiliser le numéro de téléphone indiqué dans l’e-mail”, a déclaré Bischoff.

Restez unis pour repousser les nouvelles attaques des médias sociaux

Il n’est pas suggéré que vous dictiez comment et quand vos employés utilisent les médias sociaux – une folle course s’il y en a une. Surtout à l’ère du BYOD, l’utilisation des médias sociaux, même au travail, ne cesse de croître. Nous nous souvenons distinctement de la tâche ardue d’essayer de surveiller l’utilisation des médias sociaux aux débuts de Facebook, et nous ne pouvons pas imaginer à quel point il serait difficile pour les décideurs informatiques d’aujourd’hui.

L’attrait des médias sociaux est trop difficile à combattre. Au lieu de repousser, nous devons travailler avec ce que nous avons et faire de notre mieux pour informer les employés des attaques potentielles contre les médias sociaux. Intégrez au processus des employés au lieu de restreindre leurs comportements en ligne, et transmettez-leur des connaissances qui peuvent les aider à devenir une couche du bouclier de sécurité de l’entreprise.

“Une chaîne est aussi forte que son maillon le plus faible”, a déclaré Bischoff. Il s’agit de renforcer les liens.

Suivez les leaders: 7 conseils pratiques pour tirer le meilleur parti de vos analyses de sécurité Attentes sur le lieu de travail et exceptions personnelles: les failles sociales de la sécurité de la messagerie électronique