26 Maggio 2019 / 01:43
Difendersi dall’ingegneria sociale

 
Sicurezza

Difendersi dall’ingegneria sociale

di Isabella Corradini (Centro Themis) - 3 Febbraio 2016
Nell'ambito del cybercrime cresce questa tipologia di attacco semplice ma potente, che sfrutta tecniche e principi psicologici per manipolare le persone e indurle a dare informazioni o a compiere determinate azioni ...
Tra le predizioni per il 2016 relative alle minacce in tema di cyber security (vedi ad esempio questo articolo pubblicato online su Cor.Com) viene anche annoverato l'aumento dell’ingegneria sociale, ovvero il cosiddetto social engineering (qui la pagina di Wikipedia). Con tale termine si intende una tipologia di attacco che, in ambito informatico, sfrutta tecniche e principi psicologici per manipolare le persone e indurle a fornire informazioni o a compiere determinate azioni, il tutto nel solo interesse dell'attaccante. L'ingegneria sociale è spesso il preludio ad attacchi informatici veri e propri. Si tratta di una sorta di hacking di tipo cognitivo, dal momento che l’efficacia dell’attacco richiede che si agisca sulla percezione dell'utente, influenzandone il comportamento.
Allo scopo, alcune disposizioni e tratti comportamentali tipicamente umani vengono sfruttati a vantaggio dell'ingegnere sociale. In genere si dice che si tende ad approfittare della disponibilità altrui. Ma la disponibilità può essere anche essere un modo per entrare in relazione con un’altra persona, ed è quello che ad esempio fa l’ingegnere sociale. Offrendo qualcosa a qualcuno, anche se non si trova in difficoltà, pone quest’ultimo nella condizione di dover ricambiare (soprattutto se accetta l’aiuto). Tale condizione di necessità-obbligo, indicato con il principio di reciprocità (una delle famose tecniche di acquiescenza di cui parla lo psicologo statunitense Robert Cialdini), è talmente radicata che anche in ambito sociologico gli studiosi ritengono che non ci siano società che si sottraggono a questo principio.
E’ chiaro però che abitudini e norme comportamentali possono essere sfruttate a proprio vantaggio, se si conoscono - almeno in parte - i meccanismi umani. E questo l'ingegnere sociale lo sa bene. Per di più li usa con determinazione e motivazione.
Di conseguenza l’attività di prevenzione risulta essere complessa e articolata: addestrare gli esseri umani alla percezione, a valutare in modo diverso le situazioni di pericolo, non è un qualcosa di realizzabile con un software. La complessità dell'essere umano è tale proprio perché comprende un groviglio dinamico di elementi di natura cognitiva, affettiva, culturale, di atteggiamento - solo per citarne alcuni – che si influenzano reciprocamente.
Nella prevenzione della minaccia dell’ingegneria sociale occorre procedere con un insieme coordinato di strumenti, metodologie e soprattutto con un gruppo di esperti in grado di coniugare un approccio sociale e tecnologico; da non trascurare l'importanza delle metodologie da adottare in campo formativo (simulazioni, giochi di ruolo, risoluzione di problemi, ecc.). Non basta, infatti, mettere le persone in aula ed elencare loro le cose da evitare o quella a cui prestare attenzione. Il tutto va inserito in un percorso di cultura del rischio e della sicurezza che non può esaurirsi in una singola attività.
In ogni caso, qualunque sia il percorso che si intende intraprendere, gli esseri umani, bersaglio e strumenti dell'ingegneria sociale, possono costituire un'importante barriera difensiva di qualsiasi organizzazione, anche quando si parla di sicurezza informatica.
CONTENUTI CORRELATI

Uniti contro il cyber crime

Nel 2018 il numero di attacchi informatici alle banche andati a buon fine è diminuito del 3%, ma è salito l'impatto economico, con una perdita del...

La digital transformation nella sicurezza fisica

La tecnologia è tra i principali fattori che contribuiscono alla diminuzione delle rapine in banca. Dal sensore di allarme al sensore di situazione,...

Le sfide per i Ciso

Dalla cyber security alla cyber resilienza nell’analisi di Paolo Carcano di Pwc. Al centro il ruolo strategico del responsabile della sicurezza: nel...

I dipendenti prima linea di difesa

Nelle aziende molte violazioni informatiche dipendono da comportamenti che hanno funzionato da apri porta agli attacchi. Per questo, per Daman è...
ALTRI ARTICOLI

 

Start-up italiane: rotto il muro del 10.000

Pubblicato l'ultimo Report del Mise sulle aziende innovative, che crescono del 3,2% rispetto al 2018. Rappresentano un tessuto vivo di sviluppo, anche...

 
Sicurezza

Uniti contro il cyber crime

Nel 2018 il numero di attacchi informatici alle banche andati a buon fine è diminuito del 3%, ma è salito l'impatto economico, con una perdita del...

 
Sicurezza

La digital transformation nella sicurezza fisica

La tecnologia è tra i principali fattori che contribuiscono alla diminuzione delle rapine in banca. Dal sensore di allarme al sensore di situazione,...
Un disclaimer al termine di un filmato garantisce la trasparenza e la correttezza di una pubblicità...
Per le banche fare modern marketing resta fondamentale anche nel nuovo contesto disegnato dal regolamento...