L'expression « ingénierie sociale » est utilisée depuis des années en informatique pour désigner une technique de piratage recourant à la persuasion ou à la tromperie pour obtenir un accès à des systèmes d'informations. En général, cet accès s'obtient par un dialogue ou d'autres formes d'interaction entre personnes. Le support privilégié est généralement le téléphone, mais la communication s'effectue également par e-mail, au travers de publicités télévisées ou par d'innombrables autres supports destinés à provoquer une réaction de la part des individus ciblés. Imaginez une disquette ou un CD étiqueté « Salaires personnel » abandonné dans un couloir ou les toilettes d'une entreprise. Le support contient en réalité du code malveillant. Certaines personnes au sein de l'entreprise pourraient bien être tentées de l'insérer dans leur ordinateur et d'accéder à son contenu.
Foundstone applique les techniques d'ingénierie sociale les plus pertinentes pour votre entreprise. Notre méthodologie coïncide avec notre approche en matière d'évaluations de la sécurité. La mission débute par l'identification des cibles et la collecte d'informations, suivies de tentatives d'exploitation. Nous appliquons systématiquement ces principes dans le cadre d'une approche personnalisée en fonction des objectifs de la situation particulière.
Nous travaillons en étroite collaboration avec le client pour définir les scénarios de test. Ces scénarios sont adaptés en fonction des stratégies et processus spécifiques de l'entreprise. Certaines entreprises disposent de procédures de réponse aux incidents permettant de signaler les appels téléphoniques suspects. Foundstone peut tester ces procédures au moyen de tentatives flagrantes d'obtention d'informations confidentielles en l'absence d'autorisations adéquates. Il s'agit là d'un excellent moyen de mesurer l'efficacité du programme de formation et de sensibilisation à la sécurité ou de jeter les bases d'un tel programme.
Les trois vecteurs d'attaque courants identifiés sont les suivants :
Quel que soit le type de test par ingénierie sociale effectué, nous fournissons, au terme de celui-ci, un rapport détaillé concernant les stratégies testées et les résultats de chaque tentative d'infraction.