Spring til indhold
Fagterm

Social engineering

Social engineering er angreb, der manipulerer mennesker i stedet for at hacke teknik: angriberen udgiver sig for at være…

Hvad er social engineering?

Social engineering er angreb, der manipulerer mennesker i stedet for at hacke teknik: angriberen udgiver sig for at være en kollega, leverandør eller myndighed og narrer en medarbejder til at udlevere adgang, data eller penge. For en dansk SMV er det den hyppigste vej ind, fordi det er lettere at snyde et menneske end at bryde en firewall. Et opdateret overblik i Ejerblik over, hvem der har adgang til hvad, gør det sværere for en angriber at udnytte forvirring om roller og rettigheder.

Social engineering er paraplybegrebet over phishing, direktørsvindel, falske telefonopkald og sms-svindel. Fælles for dem er, at angriberen udnytter tillid, travlhed og autoritet: en mail der ligner chefens, et opkald fra 'banken' eller en sms om en pakke, der ikke kan leveres. Teknikken bag er ofte simpel, men researchen kan være grundig, angriberen har måske læst virksomhedens hjemmeside, LinkedIn-profiler og pressemeddelelser på forhånd.

For en ejerledet virksomhed er den typiske skade en betaling til en falsk konto, en kompromitteret mailkonto eller udleverede loginoplysninger. Forsvaret er ikke primært teknisk: faste procedurer for betalinger (altid to personer eller telefonisk bekræftelse ved kontoændringer), sunde vaner omkring links og vedhæftninger og en kultur, hvor det er i orden at spørge en ekstra gang.

Dokumentationen betyder også noget. Når virksomheden ved, hvilke systemer den har, hvem der er ansvarlig for dem, og hvem der har adgang, bliver det lettere at gennemskue en henvendelse, der ikke passer ind i billedet. Registrér de forretningskritiske aktiver og deres adgange i Ejerblik, og gennemgå listen fast.

I praksis

For ejerledere er kendskabet til social engineering særligt relevant i forbindelse med digital due diligence. En klar dokumentation af alle aktiver inden for denne kategori giver en mere troværdig og komplet virksomhedsprofil og reducerer risikoen for uklarheder under et salg eller ejerskifte.

Ofte stillede spørgsmål

Relaterede opslag

FagtermPhishingEt cyberangreb hvor en angriber forsøger at narre medarbejdere til at afgive adgangskoder, kreditkortoplysninger eller andre følsomme data ved at udgive sig for at være en betroet afsender – f.eks. banken, en leverandør eller en kollega. Phishing sker typisk via e-mail, SMS eller falske hjemmesider og er den hyppigste indgang til virksomheders systemer.FagtermCEO-fraud (direktørsvindel)CEO-fraud, på dansk direktørsvindel, er svindel hvor en angriber udgiver sig for at være virksomhedens direktør eller en betroet leverandør og beder en medarbejder om at gennemføre en hasteoverførsel eller ændre et kontonummer. Internationalt kaldes det også Business Email Compromise (BEC). Angrebet rammer ejerledede virksomheder hårdt, fordi kommandovejen er kort, og en mail fra ejeren sjældent bliver betvivlet.FagtermSmishing (sms-phishing)Smishing er phishing via sms: en besked om en pakke, der ikke kan leveres, en 'blokeret' MitID-konto eller en falsk betalingspåmindelse, alt sammen med et link til en svindelside. Angrebet rammer medarbejdernes telefoner uden om virksomhedens mailfiltre og er derfor blevet en af de hyppigste svindelformer i Danmark. Et overblik i Ejerblik over, hvilke telefoner og konti der har adgang til virksomhedens systemer, gør det klart, hvor stor flanken egentlig er.FagtermSpoofingSpoofing er forfalskning af en afsenderidentitet: en mail der ser ud til at komme fra dit eget domæne, et telefonnummer der ligner bankens, eller en hjemmeside der er en kopi af den ægte. Formålet er at få modtageren til at stole på henvendelsen. For en SMV er e-mail-spoofing det mest relevante, fordi virksomhedens eget domæne kan misbruges over for kunder og medarbejdere, hvis DMARC, SPF og DKIM ikke er sat korrekt op.FagtermSikkerhedsawareness (awareness-træning)Sikkerhedsawareness er medarbejdernes evne til at genkende og reagere rigtigt på digitale trusler, og awareness-træning er det løbende arbejde med at opbygge den. Da langt de fleste angreb mod SMV'er starter med et klik fra et menneske, er trænede medarbejdere ofte det forsvar, der giver mest sikkerhed pr. krone. Gennemført træning er samtidig dokumentation, som både cyberforsikringen og en kommende køber vil spørge til.
← Tilbage til leksikon

Klar til at kortlægge din virksomheds digitale aktiver?

Ejerblik guider dig trin for trin med 205+ foruddefinerede aktivtyper og AI-funktionen Kontoscanner.

Ingen binding · Data i EU · Dansk support