Social engineering er angreb, der går efter mennesket i stedet for teknikken. Angriberen skaber tillid, travlhed eller frygt og får en medarbejder til selv at udlevere adgang, godkende en betaling eller trykke ja. Ingen firewall stopper en henvendelse, der virker både rimelig og presserende.
Sådan fungerer det
Det starter næsten altid med research. Hjemmesiden, LinkedIn og en autosvar-besked røber, hvem der er direktør, hvem der sidder i bogholderiet, og hvornår vedkommende er på ferie.
Derefter kommer påskuddet: en leverandør der har skiftet bank, en chef på rejse, en supporter fra „IT“. Presset er altid det samme – det haster, og det må ikke forstyrre nogen anden.
Kanalen er ikke kun mail. Telefon, sms, Teams-beskeder og falske login-sider bruges lige så ofte, og MFA kan omgås ved at sende push-godkendelser i stribevis, indtil nogen trykker ja for at få ro.
Hvornår er det relevant for en SMV?
Mindre virksomheder er attraktive mål, netop fordi der er færre formelle kontroller og kortere vej til den, der kan betale:
- Direktørsvindel: en hastende betaling, mens chefen „er i møde“.
- Fakturasvindel: en kendt leverandør oplyser nyt kontonummer.
- Falsk support: en opringning, der beder om fjernadgang til at „løse et problem“.
Modtrækket er ikke mistænksomhed, men procedurer, der ikke er til forhandling: kontonummer ændres kun efter opkald til et kendt nummer, og betalinger over en grænse kræver to personer. Regler af den slags hører hjemme i den samlede IT-sikkerhed, ikke kun i bogholderiet.
Typiske faldgruber
Kun at investere i teknik. Filtre og EDR fanger meget, men ikke en høflig mail uden vedhæftning, der beder om et nyt kontonummer.
Procedurer, der ikke tåler pres. Hvis reglen kan fraviges, når det haster, findes reglen reelt ikke – for det haster altid i et angreb.
Skyldkultur. Bliver folk hængt ud for at klikke forkert, melder de det ikke næste gang. Minutterne mellem klik og besked er det, der afgør skadens omfang.
MFA uden talmatch. Simpel push-godkendelse kan trættes igennem. Slå nummermatchning til, så brugeren aktivt skal indtaste en kode fra skærmen.
Relaterede begreber
Social engineering hænger sammen med resten af trusselsbilledet:
Ofte stillede spørgsmål om social engineering
Phishing er en af metoderne; social engineering er den overordnede disciplin. Manipulationen kan lige så godt foregå over telefonen, på sms eller ansigt til ansigt – teknikken er den samme, kun kanalen skifter.
Ja, målbart – men kun hvis træningen er kort, gentages og handler om jeres egne arbejdsgange. En årlig time i et mødelokale flytter mindre end konkrete regler for, hvordan I håndterer en hastende betaling.
Meld det med det samme og skift adgangskoden. IT bør derefter tilbagekalde aktive sessioner, gennemgå postkassens regler for videresendelse og se efter, hvad der er tilgået. Ved betalinger kontaktes banken omgående – nogle overførsler kan nås at stoppe.
Skal vi kigge på det sammen?
Tåler jeres betalingsprocedure et opkald, hvor det haster meget? Vi driver IT for danske SMV’er og gennemgår gerne jeres opsætning, før I beslutter noget. Ingen salgstale, ingen binding.
Uforpligtende · Eller ring 70 26 48 50