智能锁并不安全

如下是新近发生的一起行业安全事件。

一家高科技公司的指纹安全锁可以被智能手机用户秒开。

一名英国的安全专家 Andrew Tierney 通过博客公开了他通过45分钟,研究出轻松解锁Tapplock方法的消息。Tapplock自称是“世界上首款智能指纹锁”,该公司确认了这个安全漏洞,并称其准备发布一项“重要的安全补丁”。

据称,不需要什么技术或知识,任何拥有智能手机的用户,都可以秒开任何一部Tapplock。问题是该APP没有采取任何保护其广播的数据的安全措施。其“主要缺陷”是设计中的问题,设备的解锁键很容易被发现,因为它是由锁的蓝牙低能量ID广播而生成的。

另外,安全锁可以通过智能手机进行管理,因此也可以被远程打开,让其他可有权限的程序或人员获取受其保护的内容。

安全专家给了高科技公司足够的时间,以便其纠正这一安全问题,然后才公开了这一发现。安全专家也敦促智能锁公司向客户发出警告,以便及时更新APP,修复安全漏洞。

这起事件之所以能够发生,原因并不意外。

粗心大意,不仔细,自由散漫,缺乏对安全威胁的敏感度。

为什么这么说呢?

高科技公司制造指纹安全锁,从名字上看,似乎是可以提升安全性的,但是旨在保障安全的设备本身存在严重的能被轻易越过的安全漏洞,这不是好笑么?为什么其他安全人员都能在45分钟内想到破解方法,而科技公司里大把人,很长时间却没有认识到呢?他们没有足够的发现安全问题的天赋?没有这么简单,别人一指出问题,他们就理解了,说明他们并不笨,而是他们不够尽心,不够尽职尽责!

从这起事件中,我们能得到什么安全教训呢?

及时修复安全漏洞(弱点),降低被他人恶意攻击和利用的机会。

看到这则新闻,国内安全专家几乎都想到了“乌云”平台。昆明亭长朗然科技有限公司网络安全研究员董志军对“乌云”平台被关闭表示遗憾,同时也表示:纯民间的漏洞平台控管不够,对于国家安全是一项威胁,这是不争的事实。重点在于很多安全弱点需要被及时发现,并被厂商及时修复。官办的漏洞库往往不会出于对民间草根黑客们开放,而安全专家们也出于对自身的保护,不愿向官方提供自己的发现。这就让很多被国内安全人员们(及黑客们)探测出来的系统漏洞不能被及时通报、修复和公开,而被一波一波地私下利用。

最后,让我向您分享一些与此文相关的安全入门知识。

在万物互联的时代,各种联网小玩艺儿越来越多,中国创制的ioT设备安全问题更是不容忽视。因为总体来说,比起英国来讲,我国工业化和信息化起步较晚,国民普遍的安全意识更为落后,中国设计中国创造的安全性令人担忧。而提升中国设计和创造的安全性,并不仅仅是培训一些设计研发人员就可以搞定的,这是一项关系到全民安全素质的工程,需要广泛的针对全员的安全意识宣导。

昆明亭长朗然科技有限公司专注于全民信息安全意识素养的提升,欢迎您联系我们洽谈业务合作。

昆明亭长朗然科技有限公司

电话:0871-67122372

手机/微信:18206751343

邮箱:info@securemymind.com

QQ:1767022898

黑客社交攻防大挑战

各类型组织或多或少都已经投入了防病毒、防火墙、防黑客、防垃圾邮件、身份验证等等软硬件系统和技术,或多或少开发了信息安全相关的策略、标准和流程,可是仍然不断有大量安全事件出现,这表明仅仅信赖技术和流程控管并不足够保障组织应对各类安全威胁。

这是因为最弱的环节,在于人员对安全的认知,特别是非IT安全背景的普通职员,经常会成为黑客、病毒等攻击的“跳板”,进而让传统的安全防线被绕过。而社会工程学攻击,往往是最为经典和常见的。

社交工程学主要是针对人员的弱点,所以使用各类安全技术控管措施几乎难以帮忙,唯有通过有效的安全意识培训来提升员工们的安全警惕度和防范知识水平。而要提升社交工程防范,靠一些枯燥的专业说教帮助不大,员工们需要实实在在的案例。可是想展示组织内部的真实案例出来给员工,则成本高昂,原因是社交攻击伤不起。

如何才能让员工有社交网络攻击的亲身经历呢?使用模拟的社交攻击情景练习是最上策,展示他人的社交工程攻击案例并不足够,因为旁观者往往无法真实体验到受害者当时的心态特征和心理活动,而社交工程攻击者正是利用人们的这些心理弱点取得成功的。

这里展示的是关于黑客冒充公司客户经理,通过电话向员工套取密码的一个挑战,员工们只需完成一次参与,便终身难忘其中的教育意义,当然,安全教育的目标也就在轻松的娱乐游戏之中实现。

想要预览我们的作品吗?除了几十部安全教育方面的互动教程和小游戏之外,我们还有几十部安全教程模块,以及三百来部信息安全动画视频,如果您有兴趣预览,欢迎您通过如下方式快速联系到我们。

昆明亭长朗然科技有限公司

电话:0871-67122372

手机:18206751343

微信:18206751343

邮箱:info@securemymind.com

QQ:1767022898