Elle peut survenir par messages numériques, conversations vocales, contact en personne ou combinaisons de canaux ; c'est la décision manipulée, plutôt que la technologie de communication, qui définit la technique.
Les attaquants peuvent emprunter des rôles de confiance, exploiter l'urgence ou l'autorité, bâtir une relation dans le temps, ou combiner un récit convaincant avec des comptes compromis et des outils techniques. Les défenses efficaces réduisent la dépendance au jugement individuel en rendant les demandes sensibles vérifiables indépendamment et l'activité inhabituelle facile à signaler.
Points clés
Formes courantesLe phishing, le pretexting, l'usurpation, le baiting et les techniques d'accès physique telles que le tailgating peuvent tous utiliser l'ingénierie sociale.
Processus résilientsUtiliser la vérification indépendante, la séparation des tâches, le moindre privilège, la récupération de compte sûre, les contrôles de visiteurs et des chemins d'escalade clairs pour les demandes sensibles.
Lorsqu'une tentative est signaléePréserver les messages, détails d'appels, activité de compte ou enregistrements d'accès pertinents ; évaluer si des informations, identifiants, fonds ou accès physiques ont été exposés.
Limite importanteLes signes d'alerte et la formation de sensibilisation peuvent réduire le risque, mais personne ne peut détecter de façon fiable chaque tromperie crédible ; blâmer les destinataires décourage en outre le signalement précoce qui limite le dommage.