Le contexte fabriqué — le prétexte — donne à la cible une raison de divulguer des informations, d'accorder un accès, de transférer de la valeur ou d'accomplir une autre action. Il peut être livré par e-mail, texto, voix, interaction en ligne ou contact en face à face.
Un prétexte peut être bref, comme une prétendue demande de support, ou développé sur plusieurs interactions. Les attaquants combinent souvent des détails publics ou volés exacts avec l'urgence, l'autorité, la sympathie ou le langage routinier du lieu de travail, de sorte que des détails factuels dans le récit n'établissent pas sa légitimité.
Points clés
VérificationConfirmer à la fois l'identité du demandeur et son autorité via des enregistrements de confiance ou un canal séparé, et vérifier les événements inhabituels ou changements de processus avec l'équipe responsable.
Processus résilientsMinimiser les données personnelles exposées, appliquer le moindre privilège, documenter les workflows à haut risque, séparer les devoirs d'approbation et offrir un moyen sûr de suspendre et d'escalader les demandes douteuses.
À la découvertePréserver les communications et les enregistrements d'accès, identifier les informations ou actions déjà fournies, informer les propriétaires de processus affectés, et évaluer les comptes, paiements, installations ou tiers liés.
Limite importanteUn récit convaincant n'est pas une preuve qu'une personne a agi avec imprudence, tandis qu'une demande légitime inhabituelle n'est pas automatiquement malveillante ; les contrôles doivent soutenir la vérification sans blâme ni accusation prématurée.