Kenniscentrum › Basisbegrippen & oriëntatie › Wat is social engineering?
AwarenessWat is social engineering?
Korte samenvatting
Social engineering is het psychologisch manipuleren van mensen om ze iets te laten doen dat de beveiliging in gevaar brengt, zoals het delen van een wachtwoord of het verlenen van toegang. Phishing is hier een bekend voorbeeld van, maar social engineering gaat verder dan alleen e-mail.
Uitleg
Social engineering is de overkoepelende term voor technieken waarbij een aanvaller niet de techniek aanvalt, maar de mens. In plaats van een systeem te hacken, wordt het vertrouwen, de behulpzaamheid of de onoplettendheid van een persoon misbruikt om toegang te krijgen tot informatie, systemen of gebouwen.
Social engineering maakt vaak gebruik van psychologische principes zoals autoriteit (zich voordoen als een leidinggevende), urgentie (tijdsdruk opleggen), vertrouwen (zich voordoen als een bekende) of nieuwsgierigheid (een aanlokkelijke bijlage of link).
Bekende vormen van social engineering zijn onder meer:
- Phishing, spear phishing, smishing en vishing: het versturen van misleidende berichten om gegevens of geld te bemachtigen — zie ons artikel over phishing en spear phishing, smishing en vishing.
- Pretexting: een verzonnen, geloofwaardig verhaal gebruiken om iemand te overtuigen informatie te delen, bijvoorbeeld door zich voor te doen als een IT-medewerker.
- Tailgating: iemand fysiek een beveiligd gebouw binnenlopen door dicht achter een medewerker aan te lopen die zijn pas gebruikt.
- Baiting: een besmette USB-stick op een parkeerplaats achterlaten in de hoop dat iemand deze uit nieuwsgierigheid in een bedrijfscomputer steekt.
Waarom is dit belangrijk voor uw organisatie?
Social engineering is effectief omdat het inspeelt op menselijk gedrag in plaats van op technische zwakke plekken. Zelfs organisaties met uitstekende technische beveiliging blijven kwetsbaar als medewerkers niet weten hoe ze deze manipulatietechnieken kunnen herkennen.
Daarnaast beperkt social engineering zich niet tot de digitale wereld — ook fysieke toegang tot een pand of het ontfutselen van informatie via een telefoongesprek valt hieronder. Beveiliging is dus meer dan alleen techniek.
Voorbeeld uit de praktijk
Een pakketbezorger meldt zich bij de receptie van een kantoorgebouw met een pakket voor de IT-afdeling. Omdat zijn handen vol zijn, houdt een medewerker vriendelijk de beveiligde deur voor hem open. Eenmaal binnen loopt de ‘bezorger’, die in werkelijkheid geen pakket hoefde af te leveren, ongehinderd door het gebouw en sluit een USB-stick aan op een onbeheerde computer. Dit is een klassiek voorbeeld van tailgating, waarbij fysieke toegang wordt verkregen door misbruik te maken van beleefdheid.
Wat kunt u als organisatie doen?
Om social engineering te herkennen en te voorkomen:
- Train medewerkers om ongebruikelijke verzoeken altijd te verifiëren, ook als de afzender bekend lijkt.
- Stel duidelijke regels voor bezoekers en het gebruik van toegangspassen.
- Moedig medewerkers aan om vreemde situaties te melden, zonder angst voor een ‘domme vraag’.
- Beperk de hoeveelheid persoonlijke en organisatorische informatie die publiek beschikbaar is, bijvoorbeeld op sociale media.
- Herhaal bewustwordingstrainingen regelmatig — één keer is niet genoeg.
Gerelateerde onderwerpen
Wilt u weten hoe uw organisatie ervoor staat?
Neem contact op voor een vrijblijvend adviesgesprek.