L’ ingegneria sociale (social engineering) è una pratica che si concentra sulla manipolazione del comportamento umano per ottenere informazioni o guadagnare accesso a risorse preziose.
In pratica, l’ingegneria sociale è una forma di truffa o manipolazione psicologica
utilizzata per convincere le persone a fare qualcosa che altrimenti non farebbero o a fornire informazioni riservate.
Questa pratica può includere una vasta gamma di tecniche manipolative, tra cui l’uso di falsi pretesti, la persuasione,
l’imitazione di autorità, la manipolazione delle emozioni e molte altre.
L’ingegneria sociale è spesso utilizzata dagli hacker informatici
per ottenere accesso non autorizzato ai sistemi informatici o per ottenere informazioni riservate da persone che lavorano all’interno dell’organizzazione.
Tuttavia, può essere utilizzata anche in altri contesti, come il marketing o la vendita.
In generale, l’ingegneria sociale è considerata una pratica non etica e potenzialmente pericolosa,
poiché può causare danni finanziari o compromettere la sicurezza dei dati personali o aziendali.

Come si può sfruttare l’ingegneria sociale per un attacco hacker?
L’ingegneria sociale è una tecnica molto comune utilizzata dagli hacker per ottenere informazioni o accesso non autorizzato ai sistemi informatici.
Di seguito sono riportati alcuni esempi di come gli hacker possono utilizzare l’ingegneria sociale per un attacco:
- Falsi pretesti: Gli hacker possono utilizzare un falso pretesto per ottenere informazioni riservate. Ad esempio, possono telefonare a un dipendente dell’azienda fingendosi un tecnico informatico o un rappresentante del servizio clienti e chiedere informazioni come nomi utente, password o informazioni di contatto.
- Phishing: Gli hacker possono inviare e-mail o messaggi di testo contraffatti che sembrano provenire da una fonte affidabile, come una banca o un’azienda, per convincere le persone a fornire informazioni personali o ad aprire un link che infetta il computer con un malware.
- Spear phishing: Questa tecnica è simile al phishing, ma mira a individui specifici all’interno di un’organizzazione. Gli hacker cercano di ottenere informazioni sensibili utilizzando messaggi personalizzati che sembrano provenire da fonti affidabili.
- Tailgating: Questa tecnica consiste nel seguire da vicino un dipendente dell’azienda per ottenere l’accesso a un’area riservata o a un sistema informatico protetto. Gli hacker possono fingere di essere un dipendente o un visitatore legittimo per entrare nell’edificio.
- Social engineering attraverso i social media: Gli hacker possono utilizzare i social media per raccogliere informazioni su un individuo o un’organizzazione. Utilizzando queste informazioni, possono creare messaggi personalizzati per convincere le persone a fornire informazioni o a fare clic su link dannosi.
In sintesi, l’ingegneria sociale rappresenta una minaccia significativa per la sicurezza informatica,
poiché gli hacker possono utilizzare tecniche sofisticate per ingannare le persone e ottenere accesso ai sistemi informatici o alle informazioni riservate.
Le organizzazioni dovrebbero essere consapevoli di questi rischi e adottare misure per proteggere i propri dati e le proprie risorse critiche.
Ecco alcuni suggerimenti per difendersi dall’ingegneria sociale:
- Essere consapevoli: la consapevolezza è la prima linea di difesa contro l’ingegneria sociale. Le persone dovrebbero essere informate sui diversi tipi di tecniche di ingegneria sociale e sui rischi associati. Inoltre, dovrebbero essere addestrate a riconoscere i segnali di avvertimento, come richieste insolite di informazioni riservate o pretesti insensati.
- Addestramento: le organizzazioni possono fornire ai propri dipendenti un addestramento sull’ingegneria sociale e sulla sicurezza informatica in generale. In questo modo, i dipendenti saranno in grado di riconoscere e rispondere correttamente alle situazioni di ingegneria sociale.
- Autenticazione a due fattori: l’autenticazione a due fattori (2FA) può essere utilizzata per proteggere gli account online. Con la 2FA, gli utenti devono fornire due forme di autenticazione, come una password e un codice di verifica, per accedere all’account.
- Verificare le richieste: prima di fornire informazioni sensibili o eseguire azioni richieste da una fonte non attendibile, è importante verificare la richiesta. Ad esempio, se si riceve una telefonata da un tecnico informatico che chiede di fornire informazioni personali, è consigliabile chiedere il nome completo del tecnico e il numero di ticket dell’assistenza.
- Limitare le informazioni pubbliche: le persone dovrebbero limitare le informazioni personali pubbliche disponibili online. Ad esempio, le informazioni su dove si vive, dove si lavora e le attività che si svolgono regolarmente possono essere utilizzate dagli hacker per creare un pretesto convincente.
- Aggiornare i sistemi e utilizzare software di sicurezza: mantenere aggiornati i sistemi operativi e le applicazioni, utilizzare software di sicurezza come antivirus e firewall, e mantenere il backup dei dati regolarmente, possono contribuire a proteggere da molte forme di attacchi informatici.
In generale, la difesa contro l’ingegneria sociale richiede un mix di consapevolezza, addestramento, buone pratiche di sicurezza informatica e un po’ di sospetto.
La maggior parte degli attacchi di ingegneria sociale si basano sull’ingannare le persone;
quindi, rimanere vigili e informarsi sulle tecniche degli hacker può fare la differenza nella prevenzione di questi attacchi.
Ci sono dei corsi specifici?
Non esistono corsi ufficiali di “Ingegneria Sociale” in quanto questo termine spesso viene associato all’aspetto malintenzionato e illegale della pratica.
Tuttavia, esistono corsi di formazione e di sensibilizzazione sulla sicurezza informatica che coprono anche la tematica dell’ingegneria sociale e insegnano come difendersi da attacchi di questo tipo.
Ci sono diverse organizzazioni e istituti che offrono corsi di sicurezza informatica che coprono anche l’ingegneria sociale, ad esempio SANS Institute, Offensive Security, EC-Council, CompTIA, Cisco, e molti altri..
Questi corsi di solito includono formazione pratica su tecniche di ingegneria sociale, attacchi di phishing, social engineering, e altre tattiche utilizzate dagli hacker.
Inoltre, ci sono molte risorse online, come video tutorial, corsi gratuiti e documenti di formazione, che forniscono informazioni e tecniche utili per difendersi dall’ingegneria sociale.
È importante notare che l’obiettivo di questi corsi è quello di sensibilizzare gli utenti sulla sicurezza informatica, e non di insegnare come diventare un hacker o utilizzare questa materia per scopi malintenzionati.
A cura di Marco FIORENTINI






