Een intrigerende vorm van social engineering die we nader zullen bekijken, is ‘shoulder surfing,’ oftewel ‘schouder surfen.’ Hierbij wordt bedoeld dat iemand stiekem over de schouder van een persoon meekijkt wanneer deze een wachtwoord of pincode invoert. Deze methode vereist geen technische snufjes om geheime informatie te bemachtigen. Echter, onder ‘shoulder surfing’ valt ook het simpelweg meelopen met anderen. Veel bedrijfsinformatie ligt namelijk binnen het bedrijfspand. Hoewel de meeste bedrijven een degelijke beveiliging bij de voordeur hebben, zoals bewakers, pasjessystemen, camera’s en strenge protocollen voor toegang, weet de social engineer handig gebruik te maken van het gebrek aan beveiliging eenmaal binnen.
Eenmaal binnen in het pand kan vrijwel iedereen ongehinderd op elke verdieping en bij elke afdeling rondlopen, zonder verdere beveiligingsmaatregelen. Als er al iemand vraagt wie de vreemdeling is, kan de social engineer gemakkelijk een geloofwaardig excuus gebruiken, bijvoorbeeld dat hij verdwaald is en een vergadering heeft. Om de streng bewaakte voordeur te omzeilen, wordt vaak gebruik gemaakt van de achterdeur, vooral als dit een plek is waar medewerkers even een sigaretje komen roken. De social engineer wacht geduldig tot er zo’n tiental rokers verzameld zijn, sluit zich onopvallend aan bij de groep en mengt zich in het gesprek. Wanneer de rokers weer naar binnen gaan, is er meestal één persoon die zijn toegangspas langs de deur haalt en de rest volgt gewoon. Op deze manier glipt de social engineer ongemerkt het gebouw binnen.
Het is fascinerend hoe deze vorm van social engineering het ogenschijnlijk goed beveiligde terrein van bedrijven kan infiltreren, en zonder enige geavanceerde technologie, toegang kan krijgen tot gevoelige informatie. Het is dan ook van groot belang dat bedrijven niet alleen hun fysieke beveiliging bij de voordeur op orde hebben, maar ook bewust zijn van mogelijke zwakke plekken en de nodige maatregelen nemen om de toegang tot vertrouwelijke informatie binnen het pand te beperken.