Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Social Engineering (Ingénierie Sociale)

hacking

Définition

Le Social Engineering, ou ingénierie sociale, regroupe l'ensemble des techniques de manipulation psychologique visant à exploiter des biais cognitifs et comportementaux humains, plutôt que des failles techniques, pour amener une victime à divulguer des informations confidentielles, accorder un accès non autorisé ou exécuter une action compromettante en toute confiance. Les vecteurs les plus répandus incluent le phishing par email, qui reste le vecteur d'accès initial le plus fréquemment documenté dans les rapports d'incidents, ses variantes ciblées spear phishing visant une personne précise avec un contexte personnalisé, et whaling ciblant spécifiquement des cadres dirigeants ; le vishing par appel téléphonique, souvent utilisé pour se faire passer pour le support informatique interne et obtenir directement des identifiants ou un code MFA ; le pretexting, construction d'un scénario crédible justifiant une demande inhabituelle, technique de fraude au président ; et le baiting, dépôt intentionnel de supports physiques piégés (clé USB) comptant sur la curiosité de la victime. L'efficacité de ces techniques repose sur des biais psychologiques bien documentés : autorité perçue, urgence artificielle, réciprocité, confiance sociale. Aucun contrôle technique ne neutralise entièrement ce risque, ce qui justifie la sensibilisation continue des collaborateurs comme mesure de défense centrale, complétée par des contrôles compensatoires (MFA résistant au phishing, validation hors bande des demandes financières sensibles).

Principes psychologiques exploités

  • Autorité : se faire passer pour un supérieur ou une autorité (CEO fraud)
  • Urgence : créer un sentiment de pression temporelle
  • Réciprocité : offrir quelque chose avant de demander
  • Preuve sociale : "vos collègues l'ont déjà fait"
  • Rareté : "offre limitée" ou "accès exclusif"

Techniques

  • Phishing (email, SMS, vocal)
  • Pretexting (scénario fictif élaboré)
  • Tailgating (accès physique non autorisé)
  • Baiting (clé USB piégée, faux WiFi)
  • Quid pro quo (échange de service)

Défense

Formation et sensibilisation régulières, exercices de simulation, culture sécurité, processus de vérification pour les demandes sensibles.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis