Libros sobre ciberseguridad: El ser humano como vector de ataque
Ingeniería social, phishing y psicología de la influencia: por qué la inversión en el perímetro se sortea con una llamada de teléfono.
Libros sobre ciberseguridad: El ser humano como vector de ataque
Séptima parte de nueve. Ingeniería social, phishing y psicología de la influencia.
La razón para leer este bloque incluso si te dedicas a la parte técnica: la inversión en el perímetro se sortea con una sola llamada de teléfono.
Kevin Mitnick, William Simon. The Art of Deception (2002)
Una colección de escenarios reales: decenas de historias en las que nadie rompió nada, simplemente llamaron y pidieron. Tras cada historia viene el análisis de qué procedimiento debería haberla detenido.
Temas: pretextos, uso de la jerarquía interna, recogida de información por partes, trato con soporte técnico y con secretarías, elaboración de políticas y formación del personal.
Kevin Mitnick, William Simon. The Art of Intrusion (2005)
La continuación, armada con los relatos de otros protagonistas de los hechos. Aquí la parte técnica pesa bastante más.
Temas: combinación de técnicas sociales y técnicas, ataques a casinos y bancos, espionaje industrial, errores de configuración como puerta de entrada, análisis de cada caso desde el lado de la defensa.
Christopher Hadnagy, Michele Fincher. Phishing Dark Waters (2015)
Un libro estrecho sobre un solo vector, pero el más masivo de todos.
Temas: anatomía de un correo de phishing, phishing dirigido y su preparación, campañas formativas internas y las métricas correctas para ellas, protección técnica del correo, reacción ante un ataque exitoso.
Robert Cialdini. Influence (1984)
No trata de seguridad, pero cualquier ataque social se apoya justamente en estos mecanismos. Mitnick y Hadnagy lo citan los dos.
Temas: reciprocidad, compromiso y coherencia, prueba social, simpatía, autoridad, escasez.
Kevin Mitnick, Robert Vamosi. The Art of Invisibility (2017)
Guía práctica de privacidad personal escrita por alguien que estuvo mucho tiempo escondiéndose de forma profesional.
Temas: contraseñas y autenticación en dos pasos, metadatos en archivos y fotografías, rastreo en el navegador, seguridad del correo y de la mensajería, wifi público, comprar y desplazarse sin dejar rastro digital.
Daniel Kahneman. Thinking, Fast and Slow (2011)
El telón de fondo de todo el bloque: por qué las personas se equivocan de forma predecible y por qué esos errores son reproducibles y, por tanto, explotables.
Temas: los dos sistemas de pensamiento, heurísticas y sesgos cognitivos, estimación de probabilidades, conducta bajo presión de tiempo, errores al evaluar riesgos.
Siguiente parte: investigaciones periodísticas.
La serie completa:
Christopher Hadnagy. Social Engineering: The Science of Human Hacking (2.ª edición, 2018)
La sistematización de lo que en Mitnick aparece como historias: metodología en lugar de anécdotas.
Temas: recogida de información en fuentes abiertas, construcción de la coartada, señales no verbales y microexpresiones, técnicas para generar confianza, herramientas para pruebas profesionales, programa de formación del personal.