Social engineering er et angreb, hvor mennesker udnyttes som angrebsvektor i stedet for tekniske sårbarheder. Angriberen manipulerer adfærd, tillid eller autoritet for at få adgang til systemer, data eller penge.
Det er et low-tech, high-impact angreb med høj ROI.
Et social engineering-angreb bruger psykologiske greb til at få offeret til at:
Udlevere credentials
Installere malware
Udføre handlinger, der kompromitterer sikkerheden
Omgå interne kontroller
Angrebet kræver typisk ingen teknisk adgang ved start.
Angrebet lykkes, når:
Tillid antages i stedet for verificeres
Processer er uklare eller kan omgås
Medarbejdere presses på tid, frygt eller autoritet
Sikkerhed opfattes som et IT-problem, ikke et forretningsproblem
Mennesker er den svageste kontrol i enhver organisation.
Omgår tekniske sikkerhedslag
Fører ofte til credential theft
Bruges som indgang til større angreb (ransomware, databrud)
Direkte økonomisk tab (CEO fraud, wire fraud)
Driftsforstyrrelser
Reputationsskade
Brud på interne kontroller
Audit findings
Overtrædelse af sikkerhedspolitikker og regulatoriske krav
Phishing
Spear phishing
Whaling
Vishing (telefon)
Smishing (SMS)
Business Email Compromise (BEC)
Pretexting
Impersonation attacks
Tailgating / Piggybacking
Quid pro quo
Indsamling af information (LinkedIn, hjemmeside, leaks)
Opbygning af troværdig kontekst
Skabelse af urgency eller autoritet
Offeret udfører handlingen
Eskalering til teknisk kompromittering
Firewalls
Antivirus alene
Stærke passwords uden MFA
“Vi har policies”
Teknologi uden adfærdsændring fejler.
Klar ansvarskæde og godkendelsesflows
Separation of duties
Zero Trust-mentalitet
Regelmæssig awareness-træning
Phishing-simulationer
Kultur hvor verifikation er accepteret
MFA overalt
E-mail security (DMARC, SPF, DKIM)
Least privilege
Logging og anomaly detection
Social engineering er svært at eliminere fuldstændigt.
Målet er ikke perfektion, men:
Hurtig detektion
Begrænset blast radius
Klare recovery-processer
Udfordring: Medarbejdere vil være hjælpsomme
Løsning: Formaliser verifikation, ikke tillid
Udfordring: Træthed over træning
Løsning: Korte, realistiske simulationer
Udfordring: Ledelsen undtages
Løsning: Whaling er netop rettet mod ledelsen
Social engineering udnytter mennesker, ikke maskiner.
Så længe mennesker har adgang, vil denne angrebstype eksistere.
Sikkerhed stopper ikke ved kode og infrastruktur.
Den stopper ved adfærd.