วัน: 19 มีนาคม 2018

โจมตีทางจิตวิทยา (Social Engineering)โจมตีทางจิตวิทยา (Social Engineering)

ในโลกยุคดิจิทัลที่ข้อมูลไหลเวียนอย่างรวดเร็ว การป้องกันระบบคอมพิวเตอร์ด้วยไฟร์วอลล์และแอนติไวรัสถือเป็นสิ่งจำเป็น แต่สำหรับผู้เชี่ยวชาญด้านความปลอดภัย ระบบที่ดีที่สุดก็อาจถูกทำลายได้โดยวิธีที่ไม่ต้องผ่านโค้ดหรือช่องโหว่ทางเทคนิคใดๆ เลย นั่นคือสิ่งที่เรียกว่า ‘การโจมตีทางจิตวิทยา’ หรือ Social Engineering

Social Engineering คืออะไร และอันตรายอย่างไร

คำว่า ‘Engineering’ ในบริบทนี้ไม่ได้หมายถึงวิศวกรรมเครื่องกล หากแต่เป็นการออกแบบกระบวนทัศน์ในการหลอกลวงมนุษย์ให้เปิดเผยข้อมูลสำคัญ ความเข้าใจผิดส่วนใหญ่ระบุว่าภัยคุกคามมาจากซอฟต์แวร์ แต่นี่กลับกัน องค์ประกอบหลักของการโจมตีประเภทนี้คือการใช้ประโยชน์จากจุดอ่อนของความเป็นมนุษย์ ไม่ว่าจะเป็นอารมณ์ (เช่น ความตกใจ, ความโลภ), สัญชาตญาณแห่งความไว้เนื้อเชื่อใจ, หรือแม้กระทั่งนิสัยใคร่รู้ เพื่อโน้มน้าวเหยื่อให้ดำเนินการตามที่ผู้อยู่เบื้องหลังต้องการ โดยไม่ทันคิดไตร่ตรอง นี่จึงทำให้มันยากต่อการตรวจจับมากกว่า Malware ทั่วไป เพราะเป้าหมายไม่ใช่ระบบปฏิบัติการ แต่คือตัวบุคคลเอง

รูปแบบและวิธีการจู่โจมยอดนิยม

  • Phishing: เป็นวิธีพื้นฐานที่สุด ผู้โจมตีจะส่งอีเมลหรือข้อความปลอมแปลงเป็นหน่วยงานน่าเชื่อถือ เช่น ธนาคาร บริษัทเทคโนโลยีชั้นนำ เพื่อหลอกให้ผู้รับคลิกลิงก์อันตราย และกรอก Username/Password ในเว็บไซต์จำลอง
  • Pretexting: คือศิลปะของการสร้างสถานการณ์สมมติขึ้นมาเพื่อขอข้อมูลเฉพาะเจาะจง ตัวอย่างเช่น การโทรศัพท์โดยสวมรอยว่าเป็นเจ้าหน้าที่ IT ที่จำเป็นต้องยืนยัน ‘รายละเอียดบัญชี’ ของคุณด่วนๆ ผ่านทางสายโทรศัพท์ ซึ่งเป็นการเอาชนะกำแพงด้านกระบวนการทำงานปกติ
  • Baiting: อาศัยสิ่งล่อตาล่อใจ มักจะเป็นอุปกรณ์ USB ปลอมที่มีชื่อดูเหมือนไฟล์สำคัญ หรือเสนอ ‘ของฟรี’ ลวงตาเพื่อให้เหยื่อเสียบเข้ากับเครื่องคอมพิวเตอร์ที่ไม่มีการป้องกัน (Physical Security Breach)

แนวทางการเสริมภูมิคุ้มกันระดับมนุษย์ (Human Firewall)

ในมุมมองของผู้เชี่ยวชาญระบบ ความมั่นคงปลอดภัยไม่ได้หยุดอยู่แค่ Back-end แต่ขยายไปถึง User Experience ด้วย ดังนั้น แนวคิดในการต่อต้าน Social Engineering จึงเน้นหนักที่