Objectif d'apprentissage 1.1.A : Identifier les indicateurs courants des tactiques d'ingénierie sociale.
- 1.1.A.1 Les attaques par ingénierie sociale utilisent des tactiques psychologiques pour manipuler les utilisateurs afin qu'ils révèlent des informations sensibles (sollicitation), téléchargent un fichier malveillant ou cliquent sur un lien malveillant. L'ingénierie sociale peut être réalisée en présentiel, mais elle est souvent effectuée par courriel, par message texte ou via des messages sur les réseaux sociaux.
- 1.1.A.2 Les adversaires utilisent souvent des tactiques psychologiques comme l'intimidation et l'urgence pour atteindre leurs objectifs. L'intimidation consiste pour un adversaire à menacer une cible de conséquences négatives si elle ne se conforme pas. L'urgence consiste pour un adversaire à créer des raisons pour lesquelles une cible devrait agir rapidement.
Objectif d'apprentissage 1.1.B : Expliquer comment les tactiques d'ingénierie sociale influencent les victimes pour qu'elles effectuent une action souhaitée.
- 1.1.B.1 Les tactiques d'ingénierie sociale s'appuient sur des principes psychologiques courants qui influencent le comportement humain.
- 1.1.B.2 L'intimidation exploite l'aversion naturelle humaine aux conséquences négatives. En attirant l'attention sur les possibles conséquences négatives, les adversaires utilisent la peur pour inciter les cibles à agir.
- 1.1.B.3 L'urgence exploite la réponse naturelle humaine à réagir rapidement aux besoins urgents. Lorsque les cibles détectent un sentiment d'urgence dans un message, elles se sentent pressées de répondre ou d'agir rapidement, ce qui peut les empêcher de prendre le temps d'évaluer si une action est raisonnable ou sûre.
Objectif d'apprentissage 1.1.C : Décrire les impacts possibles pour les victimes d'attaques par ingénierie sociale.
- 1.1.C.1 Les victimes peuvent donner à un adversaire des informations personnelles pouvant mener à de l'usurpation d'identité, telles que nom, numéro de téléphone, adresse, lieu de travail, noms des animaux de compagnie ou date de naissance. Ce type d'information, et des informations similaires, est souvent utilisé sur les sites Web comme questions de vérification pour confirmer l'identité d'un utilisateur.
- 1.1.C.2 Les victimes peuvent donner à un adversaire des informations sécurisées comme un code à usage unique (OTP) ou un code de connexion d'authentification, ce qui pourrait permettre à l'adversaire de se connecter à un service en tant que victime.
- 1.1.C.3 Les victimes peuvent télécharger de la malveillance ou cliquer sur un lien installant de la malveillance sur leur appareil, volant des informations de leur navigateur web ou les dirigeant vers un site Web où leurs identifiants de connexion peuvent être capturés par un adversaire.
