Sosiaalinen manipulointi on huijauksen muoto, joka perustuu sosiaalisiin eikä digitaalisiin vihjeisiin. Huijarit käyttävät hyväkseen tarkkoja tietoja yrityksestänne, työntekijöistänne, projekteistanne ja muusta vakuuttaakseen teidät palauttamaan salasanan tai hyväksymään maksun. He usein yhdistävät nämä tiedot kiireellisyyden tuntuun ja kannustavat tekemään nopean päätöksen.

Mikään varoitusmerkkien lista ei valmista tähän ketään, koska manipulointi ei tapahdu teknologian välityksellä. Se tapahtuu ihmisen mielessä päätöksenteon hetkellä.

Olemme jo käsitelleet perusteellisesti, mitä sosiaalinen manipulointi on: määritelmät, yleiset hyökkäyskategoriat sekä manipulointiin perustuvien ja puhtaasti teknisten hyökkäysten yleiset mekanismit. Tehokkaan tietoturvatietoisuusohjelman rakentaminen, koulutuksen jäsentäminen, aikatauluttaminen ja tulosten mittaaminen on erillinen aihe, josta olemme myös kirjoittaneet.

Tämä artikkeli sijoittuu näiden kahden väliin. Määritelmien tai ohjelmasuunnittelun sijaan se käsittelee sitä, mitä työntekijöiden koulutuksen todella tulee sisältää: psykologisia mekanismeja, joihin hyökkääjät luottavat, ja sitä, miltä todellinen vastustuskyky näyttää tilanteen ollessa päällä sen sijaan, että siitä vain luettaisiin dioilta.

Miksi sosiaalinen manipulointi toimii: kuusi vipuvartta, yksi sokea piste

Sosiaalinen manipulointi ei onnistu siksi, että työntekijät olisivat huolimattomia. Se onnistuu, koska se hyödyntää oikopolkuja, joita ihmisaivot käyttävät päivittäin tavallisten päätösten nopeaan tekemiseen, ja suuntaa ne sitten väärään kohteeseen. Robert Cialdinin suostuttelua koskeva tutkimus tunnisti seitsemän näistä oikopoluista jo vuosikymmeniä sitten, ja kuusi niistä kuvaa lähes jokaista sosiaalisen manipuloinnin yritystä, jonka yritys kohtaa:

  • Vastavuoroisuus
  • Niukkuus
  • Auktoriteetti
  • Johdonmukaisuus
  • Sosiaalinen vahvistus
  • Yhteenkuuluvuus

Auktoriteetti

Huijarit luottavat useimmiten auktoriteettiin. Ihmiset noudattavat nopeammin pyyntöä, joka näyttää tulevan ylemmältä toimihenkilöltä, IT-ylläpitäjältä tai ulkoiselta taholta, kuten sääntelyviranomaiselta tai toimittajalta, usein tarkistamatta, onko auktoriteetti aito.

Kiireellisyys

Kiireellisyys voimistaa tätä: määräaika, lukittu tili tai maksu, joka on suoritettava ennen kuin pankki sulkeutuu, ajaa ihmisiä toimintaan ja pois varmentamisesta, koska pysähtyminen tarkistamaan tuntuu siltä, että se saattaisi aiheuttaa juuri sen ongelman, jolla hyökkääjä uhkaa.

Niukkuus

Niukkuus toimii samalla tavalla eri muodossa: määräaikainen tarjous, kertaluonteinen pääsyikkuna tai viesti, joka antaa ymmärtää epäröinnin johtavan tilaisuuden menettämiseen.

Sosiaalinen vahvistus

Sosiaalinen vahvistus saa ihmiset uskomaan pyynnön olevan oikeutettu, koska muut ovat ilmeisesti jo suostuneet siihen – ”muu talousosasto hyväksyi tämän jo” tai ketju, joka näyttää aidolta sisäiseltä keskustelulta. Miellyttävyys hyödyntää hyvää suhdetta: hyökkääjä, joka on ystävällinen, kehuva tai vaikuttaa tuntevan toimistokulttuurin, laskee kohteen suojauksia pelkästään olemalla miellyttävä asioida.

Vastavuoroisuus

Vastavuoroisuus on näistä kuudesta huomaamattomin: pieni palvelus, näennäisesti hyödyllinen tieto tai ensin annettu kohteliaisuus, joka luo lievän, usein tiedostamattoman velvollisuudentunteen vastata tekoon samalla mitalla.

Mikään näistä vipuvarsista ei ole monimutkainen. Ne ovat samoja vaistoja, jotka mahdollistavat tavanomaisen yhteistyön työpaikalla. Kaikki pyynnöt, jotka hyödyntävät yhtä tai useampaa näistä periaatteista, näyttävät normaaleilta, hieman kiireellisiltä pyynnöiltä – sellaisilta, joihin ihmiset on koko uransa ajan koulutettu vastaamaan nopeasti ja avuliaasti.

Hyökkäykset, joita työntekijät todellisuudessa kohtaavat yritysympäristössä

Useimmat organisaatiot keskittyvät tietojenkalastelun torjuntatoimiin, ja olemme kirjoittaneet suojautumisesta tietojenkalasteluhyökkäyksiltä. Koulutus, joka rajoittuu vain sähköpostiin, jättää kuitenkin huomiotta suurimman osan siitä, mitä työntekijät todellisuudessa kohtaavat – erityisesti toimisto- tai hybridityöympäristössä, jossa puhelut, vierailijat ja fyysinen pääsy ovat edelleen osa päivittäistä rutiinia.

Puhelinkalastelu

Puhelimitse tapahtuva tietojenkalastelu eli vishing perustuu väärennettyihin puheluihin tai ääniviesteihin. Soittaja voi esiintyä IT-tukena ja pyytää vahvistamaan salasanan ennen järjestelmäpäivitystä, pankkina vahvistamassa tilisiirtoa tai kuriirina, joka tarvitsee kertakäyttökoodin toimituksen suorittamiseksi loppuun.

Ihmisen ääni lisää kiireellisyyttä ja auktoriteettia, jota tekstillä ei voida vakuuttavasti jäljitellä. Juuri siksi se tehoaa edelleen jopa ihmisiin, jotka pitävät itseään valppaina tietojenkalastelusähköpostien suhteen. Hyökkääjät käyttävät yhä enemmän myös äänenkloonaustyökaluja oikean kollegan tai johtajan äänen matkimiseen, minkä NCSC on nostanut esiin kasvavana riskinä(uusi ikkuna) sekä yksilöille että organisaatioille. Olemme kirjoittaneet myös syväväärennösten torjunnasta.

Pretekstaus

Pretexting tarkoittaa tekaistun tarinan luomista, jolla hyökkääjä perustelee epätavallisen pyynnön. Hyökkääjä voi esiintyä uutena tavarantoimittajana, joka tarvitsee tilitietoja maksun määrittämiseen, tarkastajana, joka pyytää pääsylokeja, tai työnhakijana, joka pyytää HR-yhteyshenkilöä vahvistamaan henkilötiedot taustatarkistusta varten.

Skenaario rakennetaan usein pienistä julkisista tiedonmurusista, kuten yhdistämällä tehtävänimike ja toimittajan nimi uskottavan kokonaisuuden luomiseksi.

Syöttihyökkäys

Syöttihyökkäys tarjoaa jotain, mitä työntekijä haluaa: ilmaisen resurssin, brändätyn USB-muistitikun tai kiintolevyn taikka asiakirjan nimeltä Q3-palkkakatsaus, vastineeksi toiminnasta, joka altistaa laitteen tai tilin vaaralle. Se toimii, koska se ei pyydä luottamusta samalla tavalla kuin tietojenkalastelusähköposti; sen sijaan se luottaa siihen, että uteliaisuus hoitaa suostuttelun.

Peesaus

Tailgating eli siivelläkulkeminen on ainoa tämän listan hyökkäys, jolla ei ole mitään tekemistä näytön kanssa. Hyökkääjä seuraa työntekijää kulkukortilla suojatusta ovesta usein kantaen laatikoita, pukeutuneena univormulta näyttävään asuun tai yksinkertaisesti ajoittaen saapumisensa hetkeen, jolloin oven auki pitäminen on kohteliasta. Se hyödyntää suoraan työpaikan kohteliaisuussääntöjä, minkä vuoksi fyysisen turvallisuuden koulutus tuppaa jäämään huomiotta ohjelmissa, jotka rakennetaan täysin sähköpostilaatikoiden ympärille.

Miltä sosiaalisen manipuloinnin vastustuskyky näyttää käytännössä

Pelkkä kehotus työntekijöille ”olla epäluuloisempia” ei kestä todellisen paineen alla. Epäluulo on tunne, ja hyökkääjät yrittävät nimenomaan ohittaa sen. Koulutuksen on korvattava tämä epämääräinen ohje selkeillä, toistettavilla toimintatavoilla, jotka eivät riipu siitä, huomaako henkilö tulevansa manipuloiduksi juuri sillä hetkellä.

Varmista aina

Varmentaminen erillisen kanavan kautta on hyödyllisin yksittäinen tapa, jonka yritys voi ottaa käyttöön. Jos pyyntö saapuu sähköpostitse, vahvista se puhelimitse tai henkilökohtaisesti käyttämällä numeroa tai yhteystietoa, joka on jo järjestelmässä, sen sijaan että käyttäisitte itse viestissä annettua tietoa. Tämä yksi toimintatapa tekee tyhjäksi suuren osan tekeytymisyrityksistä riippumatta siitä, kuinka vakuuttava alkuperäinen yhteydenotto oli, koska se poistaa hyökkääjältä varmentamisvaiheen hallinnan.

Hidasta tahtia

Kiireellisyyttä on pidettävä merkkinä hidastaa tahtia, ei syynä ohittaa työvaihetta. Työntekijät tulee kouluttaa huomaamaan, milloin pyyntö painostaa heitä nopeuteen prosessin kustannuksella, sillä tällainen paine on harvoin sattumaa. Todella kiireellinen ja oikeutettu pyyntö kestää kahden minuutin varmentamispuhelun; pyyntöä, joka ei kestä tätä viivettä, tulee kohdella epäilyksellä riippumatta siitä, keneltä se näyttää tulevan.

Pyydä vahvistus

Talousasioihin ja kirjautumistietoihin liittyvien pyyntöjen tulisi vakiokäytäntönä vaatia toisen henkilön vahvistus eikä vain poikkeustapauksissa suurissa siirroissa. Tämä poistaa sosiaalisen paineen, johon hyökkääjä luottaa eristäessään yksittäisen työntekijän ja pyytäessään tätä toimimaan yksin, ja antaa työntekijälle suoraviivaisen ja syyttömän tavan sanoa ”tarkistan tämän vielä toiselta henkilöltä” vaikuttamatta epäavuliaalta tai epäluuloiselta.

Ilmoita läheltä piti -tilanteista

Läheltä piti -tilanteiden ilmoittaminen sulkee ympyrän. Työntekijää, joka suostui osaan pyynnöstä, epäröi mutta antoi lopulta periksi tai tajusi myöhemmin jonkin tuntuneen väärältä, tulisi kannustaa ilmoittamaan asiasta myös jälkikäteen ja vaikka mitään ei näyttäisi menneen pieleen. Nämä ilmoitukset ovat usein varhaisin varoitus siitä, että yritys on joutunut kohteeksi, ja ne tulevat esiin vain kulttuurissa, jossa ilmoittamiseen ei liity häpeää tai syyllistämistä.

Sama periaate pätee myös silloin, kun rahaa tai tietoja on jo siirretty: Yhdistyneen kuningaskunnan petos- ja kyberrikosilmoituskeskus Action Fraud(uusi ikkuna) on olemassa, koska mitä aikaisemmin tapauksesta ilmoitetaan, sitä hyödyllisempää se on kaikille muille, jotka ovat samanlaisen toiminnan kohteena.

Miksi diat eivät kehitä vastustuskykyä, mutta simulaatio kehittää

Kuudesta suostuttelun vipuvarresta lukeminen on hyödyllistä taustatietoa, mutta se ei muuta kenenkään käyttäytymistä todellisen paineen alla sen enempää kuin paloharjoituksesta lukeminen valmistaa löytämään lähimmän hätäuloskäynnin. Manipuloinnin vastustaminen on harjoiteltu taito, ei dioista mieleen jäänyt fakta, minkä vuoksi tehokkain sosiaalisen manipuloinnin koulutus nojaa simulaatioon pelkän ohjeistuksen sijaan.

Tehokas simulaatio asettaa työntekijät alttiiksi realistiselle versiolle siitä paineesta, jota he todellisuudessa kohtaavat: simuloitu toimittajan puhelu, jossa pyydetään tilitietojen muutoksia, tekaistu kiireellinen pyyntö esihenkilöksi tekeytyvältä henkilöltä tai lavastettu vierailija, joka pyytää pääsyä turvatusta ovesta. Tämän jälkeen annetaan välitöntä, yksityiskohtaista palautetta hyväksytty/hylätty-arvosanan sijaan.

Tavoitteena on antaa työntekijöiden kokea paineen hetki turvallisessa ympäristössä, tunnistaa, mitä vipuvartta käytettiin, ja kehittää vaisto pysähtyä ja varmentaa asia ennen kuin vahinkoa ehtii tapahtua.

Vaikeustason tulisi kasvaa asteittain ja skenaarioiden tulisi heijastaa todellisia tehtäviä. Taloushallinnossa työskentelevä kohtaa erilaisia verukkeita kuin vastaanotossa työskentelevä, ja harjoituksen tulisi päättyä purkukeskusteluun, jossa selitetään käytetty mekanismi eikä vain sitä, läpäisikö henkilö kokeen.

Oikein tehtynä simulaatio muuttaa kuusi psykologista vipuvartta ymmärrettäviksi ja tunnistettaviksi käsitteiksi, jotka työntekijät osaavat havaita – mikä on koko luokkahuoneen ulkopuolella toimivaksi suunnitellun koulutuksen ydin.

Kouluta ihmisiä, älä pelkkiä käytäntöjä

Sosiaalinen manipulointi onnistuu vetoamalla vaistoihin, jotka mahdollistavat tavanomaisen tiimityön: auktoriteettiin luottamiseen, kiireellisyyteen reagoimiseen ja epämukavuuteen kyseenalaistaa henkilö, joka vaikuttaa ylemmältä toimihenkilöltä tai ystävälliseltä. Koulutus, joka ainoastaan määrittelee nämä hyökkäykset tai luettelee niiden kategoriat, jättää työntekijät aivan yhtä alttiiksi kuin ennenkin, koska määritelmän tunnistaminen ja elävän manipulointiyrityksen havaitseminen ovat täysin eri taitoja.

Koulutusohjelma, joka nimeää kuusi psykologista vipuvartta, käy läpi miten vishing, pretexting, baiting ja tailgating todellisuudessa ilmenevät työympäristössä ja antaa työntekijöille konkreettisia, harjoiteltuja toimintatapoja (varmista erikseen, pidä kiireellisyyttä hälytysmerkkinä pikemminkin kuin määräaikana, ota mukaan toinen henkilö, ilmoita myös läheltä piti -tilanteista), antaa ihmisille jotain, mitä he voivat todella käyttää paineen alla.

Simulaatiolla diojen sijaan vahvistettu ja uniikeilla salasanoilla sekä MFA-todennuksella tuettu yhdistelmä – joka rajoittaa sitä, mihin onnistunut yritys voi yltää – on se, mikä muuttaa tietoisuuden vastustuskyvyksi.

Mikään tästä ei korvaa itse koulutusohjelman rakentamistyötä: rytmitystä, rakennetta, toistuvuutta tai sen mittaamista, meneekö oppi perille. Tätä aihealuetta käsittelee oppaamme tietoturvatietoisuusohjelman rakentamisesta. Tässä artikkelissa käsitellään ohjelman taustalla olevaa tasoa: psykologiaa, jota työntekijät todellisuudessa kohtaavat, sekä konkreettisia, harjoiteltuja tapoja, jotka kestävät silloin, kun paine on todellista eikä hypoteettista.

Tiimi, joka osaa nimetä suostuttelutaktiikan sitä heihin sovellettaessa ja tietää tarkalleen, kenelle toiselle henkilölle soittaa ennen toimimista, on huomattavasti vaikeampi kohde kuin tiimi, jota on vain käsketty pysymään valppaana. Tämän kuilun voitte kuroa umpeen tällaisella koulutuksella.

Kirjautumistietojen yhteys: miksi vahinkojen rajaaminen on tärkeää virheenkin jälkeen

Koulutus vähentää sosiaalisen manipuloinnin onnistumista, mutta se ei voi pudottaa lukua nollaan. Tällä tavoitteella rakennettu ohjelma tulee aina epäonnistumaan. Joku luovuttaa joskus salasanan puhelimessa, klikkaa tekaistua kirjautumissivua tai vahvistaa tiedon, jota ei olisi pitänyt. Vahinkoa ei siinä vaiheessa rajoita tietoisuus — vaan ne pääsynhallintakeinot, jotka olivat käytössä jo ennen puhelun alkamista.

Sosiaalisen manipuloinnin avulla saadut kirjautumistiedot ovat hyökkääjälle huomattavasti vähemmän hyödyllisiä, jos ne ovat uniikkeja vain yhteen palveluun ja suojattu monivaiheisella tunnistautumisella (MFA). Uniikit salasanat estävät yhden vaarantuneen kirjautumistiedon uudelleenkäytön muihin palveluihin pääsemiseksi, kun taas MFA voi estää varastettua salasanaa yksinään antamasta pääsyä edes siihen tiliin, johon se kuuluu.

Tämä on sama vahinkojen rajaamisen logiikka, jota käsitellään oppaissamme vahvan työpaikan tietoturvakulttuurin rakentamisesta ja kattavien salasanakäytäntöjen luomisesta. Se kannattaa toistaa tässä, koska sosiaalista manipulointia ja salasanahygieniaa käsitellään yleensä erillisinä ongelmina, vaikka ne ovat todellisuudessa saman hyökkäyksen kaksi eri vaihetta.

Yrityksille suunnattu salasananhallinta, kuten Proton Pass for Business, tekee vahinkojen rajaamisesta realistista ylläpitää suuressakin mittakaavassa sen sijaan, että se riippuisi yksittäisten työntekijöiden muistamisesta noudattaa käytäntöä.

Kun kirjautumistiedot tallennetaan, luodaan ja jaetaan turvallisesti hallitun salasanaholvin kautta muistin, selainten tai laskentataulukoiden sijaan, yksittäinen onnistunut sosiaalisen manipuloinnin yritys lakkaa olemasta reitti jokaiseen järjestelmään, jota työntekijä käyttää.

Proton Pass for Business tekee kirjautumistietojen hallinnasta helppoa jokaiselle tiimin jäsenelle, ei vain IT-tiimille:

Vähennä tiimisi altistumista sosiaaliselle manipuloinnille turvallisella yrityksille suunnatulla salasananhallinnalla.