تسجيل الدخول
تسجيل الدخول

الهندسة الاجتماعية.. هاكرز خطير!!

الهندسة الاجتماعية.. هاكرز خطير!!

بقلم: أ. د. جبريل بن حسن العريشي


بالرغم من أن الهندسة الاجتماعية هي أحد فروع العلوم الاجتماعية، والتي تتضمن استخدام بعض الآليات والأدوات لدراسة التوجهات والميول الاجتماعية والتأثير عليها لمواجهة التصرفات السلبية الاجتماعية المنتشرة، إلا أنه قد شاع استخدامها للتعبير عن الهجمات التي تعتمد على خداع الموظفين العاملين في المؤسسات، أو استغلال طيببتهم أو نقائهم وبراءتهم، من أجل الاستيلاء على البيانات، أو الوصول إلى المعلومات الحساسة المخزنة في النظم الحاسوبية لمؤسساتهم.

ومن العجيب أن لا يوصف مثل هذا الفعل بأنه خسة أو سرقة أو غش، وكأنما متلازمة ستوكهولم – التي تصف حالة المرء عندما يتعاطف مع من يسيء إليه – هي التي تجعلنا نطلق على من يقوم بهذا العمل الدنيء، لقب "مهندس اجتماعي"، وكأنما نظهر إعجابنا بما يقوم به.

وخطورة هذا النوع من الهجمات التي تستغل الطبيعة البشرية، هو أن الهاكرز يحصلون على ما يريدون من معلومات من خلال استخدامهم لطرق بسيطة للخداع، ودون أن يبذلوا جهدا في اختراق النظم الحاسوبية بواسطة برامج خبيثة أو كاشفة لكلمات المرور أو غير ذلك. فهم يحصلون على بغيتهم بمجرد إجراء مكالمة تليفونية مع أحد أصدقائهم من موظفي المؤسسة، أو بمجرد المرور أمام مكاتب الموظفين الخالية لاقتناص كلمات المرور. كما أنهم يحصلون على بغيتهم دون أن تظهر أي بادرة شك من المؤسسة نحوهم. فالمؤسسات إنما تكتشف الفاشلين منهم فقط، أما الماهرون فهم في مأمن من الاكتشاف.

وتتنوع التكتيكات الخداعية التي يستخدمها المهندسون الاجتماعيون. فمنهم من يستغل رغبة الموظف في أن يكون متعاونا من منطلق الحرص على رضا العملاء، فيدفعه إلى التفريط في كثير من المعلومات السرية.

وكثيرا ما نرى الرؤساء يمتعضون من مرؤوسيهم إذا استغرقوا وقتا طويلا في التحقق من هوية من يتعاملون معهم من العملاء، مما قد يدفعهم للتساهل في ذلك، بما يصاحبه من مخاطر الوقوع ضحية لهذه الفئة.

ومنهم من يستغل الموظفين الذين يتطلعون إلى بناء علاقات العمل على أساس من الاحترام والثقة المتبادلة وإلى تعزيز أواصر الصداقة مع الآخرين، وهم كثيرون، وذلك ببناء علاقة صداقة معهم واكتساب ثقتهم، بحيث يقومون بأنفسهم - وعن طيب خاطر- بالكشف عن المعلومات التي تمكن المهاجمين من الاستيلاء على البيانات، أو الوصول إلى النظم الحاسوبية.

فضلا عن ذلك، فإن الطبيعة المهملة لبعض الموظفين تساعد المهاجمين من فئة المهندسين الاجتماعيين على اختراق الأنظمة، باستخدام كلمات المرور التقليدية. فبعض الموظفين يقومون بكتابتها مطبوعة فوق شاشة الحاسوب أو بجوارها ليسهل تذكرها، وكلهم ثقة في أنهم لن يتعرضوا لمن يتلصص سعيا لمعرفتها. كما أن منهم من يقوم باستخدام كلمات مرور قصيرة أو يسهل التنبؤ بها، وذلك بالرغم كل التحذيرات والتنبيهات بضرورة تجنب ذلك.

كما أن موقع المؤسسة على الإنترنت عادة ما يبوح بمعلومات كثيرة يمكن استخدامها في مهاجمة شبكة المؤسسة بواسطة هذا النوع من المهاجمين. ويبين الشكل التالي مدى تعرض منسوبي المؤسسات لهجمات الهندسة الاجتماعية:

ويلاحظ من الشكل رقم (1), أن الموظفين الجدد في المؤسسات هم الأكثر عرضة لهذا لخطر.

ويعتبر البريد الإلكتروني هو أكثر الوسائل استخداما للحصول على المعلومات بواسطة أسلوب الهندسة الاجتماعية، ويليه في ذلك مواقع التواصل الاجتماعي، وذلك كما يتضح من الشكل رقم (2)

والرجال أكثر عرضة من النساء للوقوع ضحية الخداع، وخصوصا إذا كان المهندسون الاجتماعيون من الإناث. فقد تم إجراء تجربة على 135 موظفا ينتمون إلى سبع عشرة شركة كبرى، من بينها جوجل وسيمانتيك وسيسكو وميكروسوفت، لمعرفة مدى فهمهم لأساليب الهندسة الاجتماعية. وفي هذه التجربة تم استهداف الموظفين برسائل عبر البريد الإلكتروني تسعى للحصول على معلومات عن أعمالهم مما يمكن اساءة استخدامه في وقت لاحق، مثل نوع نظام التشغيل المستخدم أو نوع متصفح الإنترنت السائد في الشركة أو برامج مكافحة الفيروسات المستخدمة.

وقد رفض خمسة فقط من الموظفين الإدلاء بأي معلومة عن أعمالهم، وكانوا من النساء. كما ازدادت استجابة الموظفين الذكور للكشف عن هذه المعلومات إذا كان الراسل امرأة، حيث ارتفع معدل استجابتهم من %53 عندما تم استقبال الرسائل من الذكور إلى 68% عندما كانت الرسائل من الإناث.

إن إكساب الموظفين المعرفة، واتباعهم لسياسة حازمة لأمن المعلومات هو خط الدفاع الأول في المعركة ضد المهندسين الاجتماعيين وضد الهاكرز بكل أنواعهم.

* استاذ علم المعلومات-جامعة الملك سعود - عضو مجلس الشورى


المراجع:

  1. Dimensional research, THE RISK OF SOCIAL ENGINEERING ON INFORMATION 2011 ,SECURITY: A SURVEY OF IT PROFESSIONALS

http://www. greycastlesecurity. com/resources/documents/The_Risk_of_Social_pdf .11-09_Engineering_on_Information_Security

  1. Women more resistant to social engineering hackers :2010 Jean Elyan, Defcon -2

http://intrapole. com/spip. php?article852

  1. جبريل العريشي- الهندسة الاجتماعية- عكاظ- 2013، htm .Con20130623613549/20130623/http://www. okaz. com. sa/new/Issues

الهندسة الاجتماعية.. هاكرز خطير!!
Ehsan Logo