外出自动回复消息引发安全顾虑

social-engineering-hacker
休假之前,很多员工都喜欢在工作邮件和电话系统中设置“Out Of Office”消息。然而,这种便利的沟通手段,如果被不当使用,会成为公司的安全噩梦。此前我们在“自动应答给攻击者开了方便之门”中有一项调查,半数员工会在电子邮件自动消息中提及休假期间、紧急事务联系号码或授权代理联络人。

然而,善良的人们往往不会注意到,他们提供了太多的信息,而给心怀不轨的坏家伙们留下了入侵公司进而窃取敏感信息资产的后门。昆明亭长朗然科技有限公司安全教育顾问James Dong说:是这些员工们故意想透露这些消息给坏人们吗?当然不是,他们没有认识到所提供的这些休假提醒消息会落入坏人之手并被用于恶意目的。

社会工程学攻击者会利用一片一片的消息来组合成一个巨大的资源库,建立起目标组织内部人员关系图和组织架构图,进而灵活地演变成一个个角色,来实施深度的违法和诈骗活动。比如一名黑客冒充资深客户,打电话给休假人员,看联系不上,便打给帮助台,投诉说休假人员答应休假之前发送一份敏感文件给他,可是一直没收到,刚联系到休假人员,说要帮助台帮忙解决……

社工黑客近几年呈现飞速增长的趋势,而且从安全技术控管层面很难有效防范。如何降低这类风险呢?提升员工们的安全意识觉悟是基础。在休假或外出之前,应该如何正确设置自动回复消息呢?这同样应该源自对安全理念的认知。我们分享如下几条建议:

  • 在服务器上设置,只将自动答复回复给给公司内部人员;
  • 教育员工保持消息的精练和概要;
  • 避免告知休假或外出的日程计划;
  • 不要在自动回复中加入详细联络方式的签名;
  • 教育员工警惕社会工程学攻击企图;
  • 教育员工发现可疑的社工攻击之时立即报告;

不少公司都希望激发员工的工作热情、文化认同感、自豪感和团队协同工作精神,可是这些并不与信息安全冲突,相反,如果被社工黑客从心理上加以利用,则可能会得不偿失。通过加强信息安全保密意识教育,可以让人们有理有节有效地协同工作,又能保障信息的安全。

某知名酒店数据泄露事件的回顾与启示

近年来,《网络安全法》、《数据安全法》、《个人信息保护法》等法规都对个人信息的搜集和处理提出了非常高的要求,针对个人信息的泄露事件,不管是员工私自拷贝出售,还是系统漏洞导致黑客窃取,惩戒都相当的严厉。对此,昆明亭长朗然科技有限公司网络安全观察员董志军表示:传统上,酒店业的比拼都在硬件与服务,可以说竞争非常激烈,员工们私下买卖宾客个人信息的情况非常严重,加之宾客登记身份证上传公安系统的强制要求,使酒店的住宿登记操作人员很容易掌握宾客的详细身份信息,并加以滥用。尽管公安系统主要用于防恐和抓捕逃犯等社会安全用途,而且有非常厉害的保护措施,对于酒店工作人员来讲通常不敢惹公安系统,然而再厉害的防范措施,也离不开用户的安全意识,任何安全技术都无法彻底杜绝人员方面的安全风险,也就是人性的弱点带来的安全问题。对此,专家称:因为无论多么严密的管理体系,多么先进的设备,多么严谨的系统,多么完备的数据,如果普通员工的信息安全意识不足,专业人员的信息安全技能不足,都会导致管理流于形式,设备形同虚设……

不管是大型连锁酒店集团,还是中小型家庭旅馆,都需要搜集住户的个人信息,当然同时也需要保护好这些信息。住户的个人信息保护意识上升了,酒店方稍有不慎,就会遭遇信息泄露事件。如飞猪、途牛、携程、去哪儿等相关的互联网平台等都难逃相关法律可能带来的合规影响冲击,何况网络安全人力缺乏的普通酒店呢。加之疫情反复的影响,酒店业的前途愈发不乐观,说危机重重一点儿都不为过。不过话说回来,生意淡季也是强化信息安全管理体系和保护措施的好季节,做好准备,才能在春来到来之时,抓紧机会、赢得未来。

我们简单回顾一下某知名酒店数据泄露事件,并从中获得数据泄露方面的启示。某国际集团宣布其旗下某品牌酒店客户数据库被大规模数据泄露。

攻击者已经获取了约5亿客人的预订信息。

对于约3.27亿客人,被盗信息包括姓名、地址、电话号码、电子邮箱、护照号码、信用卡详细信息、VIP宾客帐号信息等。

该酒店通过电子邮件向受影响的客户通报了泄露事件。他们还建议客户跟踪信用卡活动并注意可能的身份盗用。

如下,我们向您分享一张电子宣传图片。为了帮助客户提升用户们和IT人员们的信息安全意识,昆明亭长朗然科技有限公司制作了大量的安全宣教素材,如果您有兴趣,在保留我司LOGO及字号的情况下,可以免费在组织机构内部使用。需要印刷品使用的也欢迎联系我们,以免费或者以付费的方式获取高清版PSD源文件。当然,如果您需要为关键岗位人员提供更深的安全意识知识内容,也欢迎联系我们,索取作品清单并洽谈采购事宜。