Social Engineering (Ingénierie Sociale)
hackingDéfinition
Le Social Engineering, ou ingénierie sociale, regroupe l'ensemble des techniques de manipulation psychologique visant à exploiter des biais cognitifs et comportementaux humains, plutôt que des failles techniques, pour amener une victime à divulguer des informations confidentielles, accorder un accès non autorisé ou exécuter une action compromettante en toute confiance. Les vecteurs les plus répandus incluent le phishing par email, qui reste le vecteur d'accès initial le plus fréquemment documenté dans les rapports d'incidents, ses variantes ciblées spear phishing visant une personne précise avec un contexte personnalisé, et whaling ciblant spécifiquement des cadres dirigeants ; le vishing par appel téléphonique, souvent utilisé pour se faire passer pour le support informatique interne et obtenir directement des identifiants ou un code MFA ; le pretexting, construction d'un scénario crédible justifiant une demande inhabituelle, technique de fraude au président ; et le baiting, dépôt intentionnel de supports physiques piégés (clé USB) comptant sur la curiosité de la victime. L'efficacité de ces techniques repose sur des biais psychologiques bien documentés : autorité perçue, urgence artificielle, réciprocité, confiance sociale. Aucun contrôle technique ne neutralise entièrement ce risque, ce qui justifie la sensibilisation continue des collaborateurs comme mesure de défense centrale, complétée par des contrôles compensatoires (MFA résistant au phishing, validation hors bande des demandes financières sensibles).
Principes psychologiques exploités
- Autorité : se faire passer pour un supérieur ou une autorité (CEO fraud)
- Urgence : créer un sentiment de pression temporelle
- Réciprocité : offrir quelque chose avant de demander
- Preuve sociale : "vos collègues l'ont déjà fait"
- Rareté : "offre limitée" ou "accès exclusif"
Techniques
- Phishing (email, SMS, vocal)
- Pretexting (scénario fictif élaboré)
- Tailgating (accès physique non autorisé)
- Baiting (clé USB piégée, faux WiFi)
- Quid pro quo (échange de service)
Défense
Formation et sensibilisation régulières, exercices de simulation, culture sécurité, processus de vérification pour les demandes sensibles.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h