最容易遭到黑客攻击的习惯,或许您也有

谁也无法保证网络的绝对安全,即使组织机构有数百万美元的IT预算,但仍无法摆脱因数据泄露登上头条新闻的噩梦,甚至连政府情报机构都无法守住自己的黑客工具(今年3月CIA大量敏感文件和黑客工具泄露),正所谓道高一尺魔高一丈,网络攻击防不胜防。

虽然软件解决方案、应用程序、服务以及硬件提供商可以提供高品质解决方案,但阻止入侵和沦为受害者之间的差距通常体现在人为监督上,例如,技术安全保护通常容易被社交工程和人为错误破坏。

事实上,CompTIA发布的2016国际网络安全趋势报告指出,58%的网络入侵因人类错误所致,42%因技术错误造成。

例如,索尼影业数据被泄导致员工个人信息、电子邮件、甚至未发行的电影拷贝外泄,其证据表明,入侵者首先通过鱼叉式网络钓鱼活动欺骗员工,从而获取了登录凭证,继而进一步实施入侵。

有时候,攻击者甚至不需要诱骗员工交出登录凭证,仅凭猜测就能获取弱密码。Verizon公司指出,63%的网络入侵通过被窃取的、默认或易于猜测的弱登录凭证而得手。

如果人为错误在保护网络中扮演如此重要的角色,那么组织机构应向员工培训哪些安全知识?

显然密码保护和网络钓鱼是攻击者入侵的突破口,企业和组织机构可以从这两个主要方面入手。

密码保护

为什么弱登录凭证是数据泄露的关键因素?

因为在安全和方便之间,人们通常会图方便,而忽视了安全。密码重用就是例证。2012年,Dropbox之所以遭遇数据泄露事件,其原因就在于公司员工的公司账号和私人LinkedIn账号使用了相同的密码,而LinkedIn在当年早些时候曾遭遇过入侵。

常见的密码保护策略包括:

密码应包含字母、数字和特殊字符;

要求员工定期(每个几个月)修改一次密码。

然而,员工经常图方便,就会在重置密码时仅仅修改某个字符。

最容易遭到黑客攻击的习惯,或许您也有-E安全

有人可能会提出,在适当的形势下,放松某些政策和保护可能会增强密码的安全性。美国国家标准与技术研究院(NIST)近期发布了数字身份指南草案。NIST不推荐使用复杂的、难以记住的密码组合。相反,他们鼓励企业让员工使用较长、且容易记住的密码,例如TelevisionBrainsHurtEverything或SometimesDoggyOthersChair。

除此之外,组织机构也应鼓励员工使用密码管理器,因为密码管理器可以解决密码重用和复杂的问题。虽然密码管理器的弊端是允许通过一个主密码有效获取所有账号密码,而用户更有可能创建并记住一个高度复杂的密码,例如Min97$XP19*244,而不是每个账号上设置多个复杂的密码。

除此之外,组织机构还应在技术层面为用户提供安全性。例如,Wi-Fi联盟最近推出了Wi-Fi Passpoint标准,旨在改进连接客户端公共Wi-Fi热点的实用性和安全性。Wi-Fi Passpoint代替非加密(开放)的热点或输入共享密钥,而是允许热点用户创建一个Wi-Fi Passpoint账号。人们使用保存在移动设备上的这个账号自动连接到受WPA2 Enterprise 安全保护的Wi-Fi Passpoint热点。

网络钓鱼骗局

网络钓鱼电子邮件也依赖于人为错误,因此组织机构需要培训员工做出更明智的安全决策。相比在遭遇勒索软件感染后花掉整个周末的时间费尽心思恢复备份,培训员工识别网络钓鱼攻击无异于让你享受美好的周末,明显轻松许多。

用户要警惕攻击者利用未经请求的电子邮件发起网络钓鱼活动。网络钓鱼电子邮件看起来像是合法的,然而其中却包含恶意软件,例如发送重置Apple.com密码的电子邮件。大多数网络钓鱼电子邮件都有一个常见特征:出人意料。如果用户并未请求重置Apple.com的密码,那么密码重置电子邮件很有可能就是假的。

最成功的网络钓鱼攻击非常具有说服力。然而,网络钓鱼攻击无法使用合法网站的URL(排除非常特殊的个例)。用户应对所有电子邮件中包含的网络链接持怀疑态度,并仔细检查URL是否与网站匹配。切勿冒然点击电子邮件中的链接,直接访问组织机构的官网或寻找所需的页面。

网络犯罪分子通常会寻找最薄弱的环节作为渗透网络的突破口。(相关阅读:如果你被钓鱼了一定要自我反省 像素追踪技术告诉你这是为什么)建议组织机构培训员工并制定相关制度,提高员工的安全意识。此外,找到“NSA级”安全和和实用安全之间的平衡点是关键。提组织机构应提供网络钓鱼培训、要求员工使用密码管理器,并鼓励员工使用长密码,这将有助于组织机构打击人为因素所致的网络安全问题,并提高组织机构的整体安全态势。

时间: 2024-10-22 16:45:12

最容易遭到黑客攻击的习惯,或许您也有的相关文章

黑客攻击和广告骚扰,你更担心哪个?

本文讲的是 :  黑客攻击和广告骚扰,你更担心哪个?  , 用户几乎每个行动都会被广告商监控,从购买的产品到点击的链接;广告为每个用户量身定制.即便如此,相较于广告骚扰,用户还是更为担心黑客窃取个人信息. AllThingsD报道的一份调查结果显示,75%的受访者担心黑客攻击,54%的则担心广告商会追踪他们的上网习惯,仅有15%的受访者将政府获取隐私信息作为首要安全担忧. 黑客攻击的威胁非常真切,只需问问那些曾被盗取信息的用户便可得知,但广告商收集个人信息,看似是无害的,实际上却非常具有入侵性.

保护 XML Web 服务免受黑客攻击, [第二部分]

web|xml|攻击 保护 XML Web 服务免受黑客攻击, []第一部分] [第二部分] Matt PowellMicrosoft Corporation2001 年 9 月 19 日在上一篇文章中,我们讨论了不同种类的攻击,以及如何进行配置以免受到攻击.本文中,我们将集中讨论如何进行设计和开发,以免受到攻击.首先,我想介绍两个非常好的新工具,它们是 Microsoft 开发的,可使您的 Web 服务器获得最大的安全性.IIS Lockdown Tool(英文)可以最大限度地防止可能的攻击者

金融安全资讯精选 2017年第十三期 百慕大离岸律师事务所遭黑客攻击,Google 发布HTTPS 普及度报告,Bad Rabbit攻击预警和安全建议,PCI SSC 发布新的 3DS 支付标准

[金融安全动态] 百慕大离岸律师事务所 Appleby 近期遭黑客攻击 点击查看原文   点评:与此前声名大噪的"巴拿马文件"一样,"百慕大"事件的目标在于掀起新一轮对全球财务.企业以及税务事务的大规模审查.从这次事件可以见到,其实对于越大型的公司或个人来说,数据泄露所最担心的问题并非是经济损失,公司名誉和品牌的杀伤力,才是致命的.   Google 发布HTTPS 普及度报告 点击查看原文   概要:一项Google发布出来的数据:64% Android设备上,7

SWIFT到底是怎么回事?针对银行的黑客攻击技术(报告)

近期,孟加拉国.厄瓜多尔.越南.菲律宾等多个国家的银行陆续曝出曾经遭遇黑客攻击并试图窃取金钱事件,这些事件中黑客都瞄准了SWIFT银行间转账系统,对相关银行实施攻击和窃取.360追日团队深入分析了截获的黑客攻击越南先锋银行所使用的恶意代码样本,并由此对此次事件中的黑客攻击技术进行了初步探索. 一.概述 随着孟加拉国央行被黑客攻击导致8100万美元被窃取的事件逐渐升温,针对银行SWIFT系统的其他网络攻击事件逐一被公开,具体如下表所示: 表 1 针对银行攻击事件汇总 通过对相关恶意代码和攻击手法的

黑客攻击云盘关闭 魅族用户体验接连被吐槽

被称为"演唱会公司"的魅族正处在它的黄金时代,即使增速放缓,其上半年的销量也创下了历史新高.但与此同时,这家昔日以"工匠精神"著称的小而美的手机厂商,正让它的一些老用户觉得越来越陌生. 近日,部分魅族手机用户被黑客攻击屏幕遭恶意锁定.魅族官方发布公告称,这是一次恶意撞库行为,但仍然引发了部分用户的不安全感. 紧接着,魅族宣布关闭云盘服务而再度引发部分用户不满.事实上,魅族此前就遭遇过用户信息泄露问题:近两年3·15公布的魅族手机投诉率也遥遥领先.销量上突飞猛进的魅族

百度DNS服务器被黑客攻击 被"黑"长达八小时

全球最大的中文搜索引擎百度瘫痪了!昨天上午,全国数亿网友在像往常一样登录百度时,相继发现网页无法正常打开,熟悉的"百度一下"被改成了署名为"伊朗自由网军"的黑客留言.随即,百度紧急公告称其域名遭不明身份者非法篡改.从8点开始的整整八个小时,百度的访问依旧断断续续,围绕着域名解析的一场攻防战持续打响,百度和黑客数次交锋争夺控制权,期间更有冒牌"山寨"百度趁乱打劫,直至16点才完全恢复正常. 据了解,本次遇袭是百度自建立以来,所遭遇的持续时间最长.影

以太坊钱包客户端 Parity 遭黑客攻击,价值3000万美元的以太币被盗

本文讲的是以太坊钱包客户端 Parity 遭黑客攻击,价值3000万美元的以太币被盗,今天,推特上流传着一个VMware虚拟机逃逸漏洞的利用工具. 这个工具已经在GitHub上开源,作者是CTF/PWN相关活动选手@unamer.根据项目介绍,利用工具对VMware WorkStation 12.5.5之前的版本都有效,只需在虚拟机内执行相应PoC,宿主机便弹出了计算器.换句话说,攻击者如果在工具里加入黑客远控木马,是可以直接控制使用者宿主机的. @unamer的测试环境是: 宿主机:Windo

无处可藏:物联网带来的9种新型黑客攻击

生活中方方面面的不安全设备组合,终将产生超出数字王国之外的种种影响. 物联网正朝着大多数计算机安全专家预测的糟糕方向飞奔.事实上,大多数厂商都没能完全理解IoT设备引入的潜在威胁.鉴于联网设备的激增,我们可能会急速撞上难以想象的灾难.举个例子,个人安全摄像头,就曾被用来执行迄今为止全球最大型的拒绝服务攻击,更不用提这些本应保护我们的摄像头还能被利用来监视我们自身了. 更糟的是,IoT设备中的漏洞,还会造成远超数字范围之外的种种后果.迎面而来的IoT攻击浪潮,包括了那些可能伤人,乃至杀人的.这可不

CIA常扮中俄黑客攻击 入侵美政客邮箱

俄罗斯战略文化基金会网站3月10日报道称,媒体对美国中央情报局的肮脏勾当不只是冷嘲热讽那么简单,因为这次的事件严重得多:维基揭秘网公布了中情局黑客假扮俄罗斯联邦安全局黑客的证据,这引起舆论一片哗然. CIA常扮中俄黑客攻击 入侵美政客邮箱-E安全 也就是说,轰动一时的美国民主党电子邮件服务器入侵案是中情局黑客所为,他们制造了"克里姆林宫间谍"攻击的假象.原来,中情局或相关机构的"卧底"被揪出来了.维基揭秘网爆料,中情局有一个专门负责伪装成外国黑客实施攻击的特殊部门,