五种手段抵御社会工程攻击

社会工程已成为75%普通黑客们的工具包,而对于成功的黑客,这个比例在90%以上。

  ——约翰·迈克菲

突破防火墙很难;通过电话冒充技术支持很简单。动机满满的黑客,极少会从一开始就去尝试用技术手段攻击目标,他们更喜欢从人入手而不是去黑服务器。

显然,要解决社会工程问题,很大程度上应将重点放在培训上。太多的公司都遵循“犯错就炒鱿鱼,我们来告诉你你啥时候饭了错”的策略,但这并不能完全免除IT员工的责任。我们可以看看下列很容易就能实现的一些措施。

  1. 合理的访问控制

一般情况下,自由地共享信息是件好事,但真的有必要让每个员工都有路由器管理员口令吗?而另一个极端,是连工作所需的资源都禁止访问,比如某科学家的办公环境防火墙甚至不让她访问“科学技术”类别。后一个案例中,该科学家认为是IT部门造成了这个麻烦,但从个人角色和所处环境考虑,其实她也可以用重路由搞定的。

如果规则毫无意义,雇员就会绕开它们,让访问策略形同虚设。理想的信息策略应是简短而全面的。例如,会计部门要能够看到客户数据库,但前台接待员就没必要也有这个权限了。

  1. 给员工放权

这一条跟上一条看起来似乎是自相矛盾的。重点在于:黑客利用的就是面对实权人物时人们的焦虑,比如面对公司主管或律师时。如果雇员不够胆拒绝请求,黑客就成功可期。

很多公司里的标准实践就是:除了最常规的要求,不轻易接受任何电话请求;无论是谁接到电话,都会问对方姓名和公司——不是电话号码,号码是要查黄页后回拨的。这么做,就能知道对方是不是如声称的在某公司担任某职务了。

  1. 不断强化

某种形式的正规强制培训无疑是不错的想法,但强迫人们坐到一个房间里听老师滔滔不绝1小时,是不太可能让他们积极转变的。在鼠标垫上打印邮件附件和U盘警示花不了几个钱,同时,每周一封简短的入侵案例研究邮件能起到很好的意识培训效果。

  1. 社交媒体

大多数人会想都不想就把度假地点和孩子学校名称给发布到网上。在黑客假装是熟人的时候,问题就来了。人们大多不好意思在聊天的时候问对方“你谁啊?”脸书、微信什么的当然可以用,但一定要注意潜在的风险,好好想想该怎么安全畅游社交网络。

  1. 外部帮助

有预算的话,请外援是个很有价值的选项,或许就是一系列渗透测试和随之而来的研讨会。除了见识到陌生人获取内部信息是多么容易,由外部组织进行的培训通常还会被以全新视角看待。

结论

沦为诈骗受害者的,很多都是接受过良好教育的聪明人,只不过,没能认识到其中风险而已。帮助别人,是一种高尚而非常人性的冲动——关键在于,要确保不能毫不怀疑地就把可能造成伤害的信息交到坏人手上。

如果员工和管理层不能相互倚赖,员工的不良情绪就可能切实伤害到公司安全。而鉴于所属行业,公司或许还要考虑诸如勒索等对高层发起的攻击。开明的公司氛围,会让员工在觉得有“钓鱼”嫌疑的时候发出质疑,防止掉某些最具破坏性的攻击——内部人威胁。

本文转自d1net(转载)

时间: 2024-09-24 22:06:55

五种手段抵御社会工程攻击的相关文章

保证安全 认清五种易被忽视的攻击方式

本文将给大家展示五种不被人们特别关注的黑客攻击方式,以提醒大家在防范黑客攻击的过程中必需将它们与防范其它黑客攻击方式一样被重视,以进一步减少被黑客攻击的风险. 一.盗取密码 密码被盗取问题每年都被不断地提起,但是,就是没有多少人能吸取这些教训,以及采取实际的行动来解决这个问题.从这里可以看出,同样的安全问题之所以年年都在发生,有时并不是用户不了解,而是用户不愿意按解决它的要求去做. 现在的计算机应用当中有许多方面都在使用密码提供身份认证,但如果我们所处的网络环境中仅仅使用密码来进行身份认证,由于

揭秘6种最有效的社会工程学攻击手段及防御之策

本文讲的是揭秘6种最有效的社会工程学攻击手段及防御之策, 世界第一黑客凯文•米特尼克在<欺骗的艺术>中曾提到,人为因素才是安全的软肋.很多公司在信息安全上投入重金,最终导致数据泄露的原因却在人本身.你可能想象不到,对黑客来说,通过网络远程渗透破解获得数据,可能是最为麻烦的方法.一种无需电脑网络,更注重研究人性弱点的黑客手法正在兴起,这就是社会工程学攻击. 社会工程学是一种通过人际交流的方式获得信息的非技术渗透手段.不幸的是, 这种手段有效, 而且效率很高. 事实上,社会工程学已是企业安全最大的

浅谈从敏捷工程实践中获益的五种途径

创造有用的软件是门工艺.这是没有非黑即白的成功公式的.但是,却有一些敏捷工程实践,实践证明它已经屡次为企业增加了价值,但前提是要考虑周全之后再使用.在本文中,我将与大家分享5条具体的途径,你的企业能够通过这些途径从敏捷工程实践中获益. (假设我们使用Scrum + 极限编程(XP)= 敏捷这条基本公式,那么在我讲敏捷工程实践时就会谈到公式中与XP相关的那一部分,比如测试驱动开发.结对编程和持续集成.) James Shore在一篇精辟的博客中说: "与XP(极限编程)相比,Scrum更加简单,对

让员工一再上当的5种社会工程骗局

培训也培训过了,模拟网络钓鱼测试也测试过了,海报.游戏.电子邮件等等各种提醒方法都用遍了,但员工们依旧数年如一日地被同样的骗术耍得团团转.简直快把安全团队逼疯了. 威瑞森<2016数据泄露调查报告>指出,30%的网络钓鱼消息都被它们的既定目标打开了,其中12%的收家还会继续点击恶意附件或恶意链接,让攻击得以完美收官.1年前,只有23%的用户打开了那些邮件,也就是说,员工对钓鱼邮件的分辨力甚至还下降了,或者,坏蛋们找到了更有创意的方法引诱用户. 由人为失误引起的安全违规后果比以往更为严重.首先,

黑链攻击网站的四种手段

摘要: 被挂黑链对于站长来说,其实是一个很常见的问题,就在前段时间笔者自己的网站还被挂上了博彩网站的链接,虽然事情很小,有些时候会严重影响咱们的词排名,因此对于站长尤其是 被挂黑链对于站长来说,其实是一个很常见的问题,就在前段时间笔者自己的网站还被挂上了博彩网站的链接,虽然事情很小,有些时候会严重影响咱们的词排名,因此对于站长尤其是新手站长来说,注意下黑链的偷袭还是相当有必要的. 其实在大多数情况,黑链都是通过CSS样式嫁接在被攻击网站的源代码中,手段主要为四类: 其一,黑客会将display属

如何打造一个能有效抵御“羊毛党”攻击的系统?

本文讲的是如何打造一个能有效抵御"羊毛党"攻击的系统?,近年来,随着移动互联网的兴起,各种传统的业务逐渐转至线上,互联网金融,电子商务迅速发展,商家针对营销及交易环节的推广活动经常以返利的形式进行.由于有利可图,此类线上推广迅速滋生了针对返利的系统性的优惠套利欺诈行为,俗称薅羊毛.由于移动设备的天然隐蔽性和欺诈行为的多变性,传统的防范手段,比如规则系统等就显得有些笨拙和捉襟见肘了,使得薅羊毛看起来仿佛防不胜防.但是正所谓魔高一尺,道高一丈.在实践中,我们发现,一个基于统计和机器学习的多

五种常见的ASP.NET安全缺陷

asp.net|安全 保证应用程序的安全应当从编写第一行代码的时候开始做起,原因很简单,随着应用规模的发展,修补安全漏洞所需的代价也随之快速增长.根据IBM的系统科学协会(Systems Sciences Institute)的研究,如果等到软件部署之后再来修补缺陷,其代价相当于开发期间检测和消除缺陷的15倍. 为了用最小的代价保障应用程序的安全,在代码本身的安全性.抗御攻击的能力等方面,开发者应当担负更多的责任.然而,要从开发的最初阶段保障程序的安全性,必须具有相应的技能和工具,而真正掌握这些

介绍几种预防抵御DDOS的方法

守住你的网站防御DDoS攻击指南,随着Internet互联网络带宽的增加和多种DDOS黑客工具的日新月异的发展,DDOS拒绝服务攻击的实施越来越容易,DDOS攻击事件正在成上升趋势,解决DDOS攻击问题成为网络服务商必须考虑的头等大事. 本文主要介绍了几种预防抵御DDOS的方法. 一.为何要DDoS? 随着Internet互联网络带宽的增加和多种DDoS黑客工具的不断发布,DDoS拒绝服务攻击的实施越来越容易,DDoS攻击事件正在成上升趋势.出于商业竞争.打击报复和网络敲诈等多种因素,导致很多I

这家公司利用蜜罐技术捕获社会工程骗局

研究公司ZeroFOX发现,除非公司有官方招聘账户,否则求职者很难区分合法账户与假冒账户. 识别冒牌货的方法之一,是他们通常提供Gmail.雅虎和其他免费电子邮件服务地址,供求职者咨询岗位和发送简历(更高级点儿的诈骗犯还能伪造公司电子邮件域名).有些还包含了链向官方求职网站和领英的链接供跟进.大多数情况下,冒牌货使用公司标志将自己标榜成公司的官方招聘人员. 冒牌货一旦收到邮件,要么从中抽取个人身份识别信息(PII),要么索要报名费.有些公司注意到了招聘诈骗,在其网站上提请求职者防范使用非官方公司