基于USB的攻击仍然是重大威胁

如今,通过手机移动应用,无论是人与人之间,还是人与电脑之间,交换文件都很方便,光盘逐渐退出,但是U盘、移动硬盘等通用串行总线USB接口的驱动器仍然有很强大的生命力,仍然被普遍接受为一种简单的数据传输方式。与此同时,它们也深受网络犯罪分子的喜爱,用于对计算机甚至工业系统发起攻击。对此,昆明亭长朗然科技有限公司网络安全研究员董志军表示:数十年来,利用USB的攻击一直见诸于媒体,包括破坏伊朗核电站的“震网”病毒传播媒介、以美国国防工业为目标的FIN7网络犯罪、从连锁餐厅和酒店窃取数百万张信用卡的信息盗窃。

在该种攻击中,网络犯罪分子将USB设备“丢弃”或“邮寄”给人们,当人们将其插入计算机的USB端口,就中招了。

USB攻击主要包括有最基本的招数,即将恶意代码存于其中,用户点击后就会释放出恶意代码,该代码甚至会自动激活,并且从互联网上下载更多恶意软件。

更为复杂和高级的方式是该USB设备自动注册为人机接口设备 (HID) ,设备看起来像U盘,但实际上会诱使计算机认为已连接键盘。然后会自动注入击键命令,进而让黑客远程访问受害者的计算机。

最先进的USB攻击利用了供应商在发现攻击之前不知道的计算机软件中的漏洞(零日攻击),因为黑客在开发人员有机会采取行动修复漏洞之前就采取了行动。这些先进的网络攻击可以秘密入侵网络并提供大量内部甚至机密数据。

还有一种破坏性的USB攻击是毁坏计算机、手机甚至变压器。腾讯安全实验室曾经测试过,从USB线收集电力,吸收电力直到达到大约240伏之高,然后以毁灭性的电涌将能量释放回数据线,进而“烧毁”包括硬盘、芯片、电容等电子配件。

不过,HID或USB驱动攻击不是隔空的,而是物理的,只有当受害者愿意或被诱骗将未知的USB设备或接线插入其电脑或手机时,它们才能成功。因此,防范之道可以说是相当的简单而直接——从物理层面,比如利用焊死的方法,封闭工作场所全部计算机的所有USB接口。但是,这种做法也给IT维护带来麻烦。稍稍灵活点的做法是仅允许员工们连接经过认可和批准的USB设备,或是经过安全团队审查的USB设备,以来防御此类攻击。

鉴于大多数普通用户并不知道如何安全地确定USB的安全性,因此有必要请员工们了解USB驱动器的安全风险,提升安全意识,并敦促他们将发现的可疑设备交给IT安全专员。

我们经常告诉孩子们不要吃陌生人给的糖果,也有流行歌曲唱道“路边的野花不要采”。这与鼓励员工不要将未知安全来源的USB设备插入计算机中的想法相同。

人为错误是难以避免的,即使在像网络安全这样高度依赖技术的领域也是如此。虽然有一些安全机制来预防和检测此类USB安全事件,但有时,即使是通常运行良好组织机构也可能成为人为因素漏洞的受害者。幸运的是,通过识别常见问题区域并相应地解决它们,组织可以将人为错误降至最低,并确保业务照常运作。

尽管人为因素是网络安全的主要非技术障碍,但如果员工遵守明确、定义明确的安全政策,并实践和参与日常网络安全培训和演习,则可以保护组织的网络和数据。昆明亭长朗然科技有限公司创作了大量的网络安全及信息保密意识动画视频和电子课件,包括防范这种“坏USB”攻击的内容,欢迎有兴趣或有需要的客户联系我们,预览作品及洽谈采购。

昆明亭长朗然科技有限公司

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:[email protected]
  • QQ:1767022898

无需对员工进行安全意识教育

近日,海外安全技术极客Dave Aitel发表博客称进行安全意识培训是在浪费金钱,他的主要观点是靠人力无法有效阻止网络钓鱼和社交工程攻击,只能靠技术手段。

这篇文章引来了不少观众的关注和回复,当然几乎所有观众都不苟同他的观点。

我们可以理解Dave Aitel这篇文章的意图主要是为了让人们强化安全技术控管能力,然而要强化安全技术控管,首先要让实施安全技术的员工们认识到组织环境所面临的安全威胁,以及如何通过技术措施来降借这些安全威胁可能带来的风险,难道技术人员们天生就拥有这些必要的认识和掌握了相关的安全技能,不需要学习也不需要参加培训吗?显然不是的,无法将技术人员对安全的认知同安全技术措施如防火墙和防病毒系统的使用划分出来。

实际上,我们从安全技术人员的角度来看问题,技术人员往往希望通过技术来解决问题,进而彰显自己的技术水平和对组织的贡献能力,这是很积极的想法,并没有什么不正确。问题只是技术人员在组织内往往站立的角度并不够高,无法从综合全局来深挖安全问题的根本原因和采取适当的战略决策选择,所以当技术人员看到安全管理层在对最终用户进行安全意识培训时,往往会觉得通过简单的技术手段便可以实现安全意识培训所想达到的控管目标,然而员工并非机器,他们不可能像电脑系统一样能够接受技术人员的指令操控和摆布。

除了安全技术服务人员以及使用这些安全技术的最终用户都需要接受适当的操作使用培训之外,安全控管措施并非仅限于技术,实际上我们查看ISO 27001国际安全管理标准,更多的是管理方面的安全控制措施。亭长朗然公司的安全管理专家Bob Xue说:安全技术手段也需要在正确管理和指导之下实施,没有适当的评估、规划和组织,没有基本项目管理的技术系统实施是无法想象的。

假如你是网络安全技术人员,就拿防火墙这个或许是你最熟悉的控管措施来说,配置策略和规则的依据从何而来?当然按照保障业务安全的需要,而不是技术人员的主观想象,要搜集这些需求肯定要进行相关的沟通协调吧,想想如果没有基本的安全访问控制理念的业务负责人说“来开你的防火墙别挡道”,你将如何应对?要实施防火墙的新规则,你总得找个适当的时间吧,想想如果在业务运行的关键时刻你却搞瘫痪到了防火墙的配置规则,被领导大骂一顿,你是不是该学习学习变更管理控制的基本安全理念?你可能觉得这些基本的理念人人都有,细想相这些基本的安全理念在你初入职场之时有概念吗?

你上了防火墙后不久,就有技术水平稍厉害的员工不认同你的出发点,认为你不是想进行保护而是想限制,于是悄悄启动了其它不安全的外联措施,或找歪门邪道手段穿越了你的防火墙,你是外加一台外联监控系统省钱呢?还是升级成更高档的防火墙省钱呢?还是同那员工及经理好好聊聊安全,让其心服口服不再尝试各类可能的“越狱”措施而省钱呢?

再说说密码安全,你可能觉得启用复杂密码策略是一项不错的控制手段,更能防范黑客的暴力猜解,然而你能不同最终用户沟通就启用,然后搞得用户怨声载道报怨无法设置密码吗?你愿意让复杂密码被用户写下来,贴在电脑边或记录在桌面一个文本文件中么?对这些最终用户进行简单的密码安全培训省钱呢?还是统统加置硬件令牌省钱呢?再进一步,如果用户随意丢弃硬件令牌,是不是再换成生物特征识别系统更省钱呢?

再举一例说说数据安全保护,立项上马数据泄露防范DLP系统吧,确实对重要的数据保护有必要实施一些技术措施,然而是不是上了透明的安全加密系统让员工在不知不觉中使用重要文件就可以了呢?DLP不要调整一下以适合组织的员工使用环境和习惯吗?倘若你的公司在紧张准备标书时,一个电话来了自称是“客户”的家伙问了问你公司的标底,接电话的员工不敢得罪“客户”,乖乖报上价钱,那你是否要弄一台电话版的DLP,用来识别语音入侵呢?如果那员工将关键的报价数据牢记于心,在回家的半路上泄露给为竞争对手工作的老朋友,那你是否还要上一套机密文件内容记忆消除装置呢?还是通过简单培训员工的安全保密常识更省钱呢?

黑客级的安全从业人员喜欢把玩渗透测试,应该知晓现今意义上的渗透测试远不是使用扫描软件找出漏洞然后溢出系统拿到权限或SQL注入拉出记录这么简单了,除非客户真笨到基本的安全加固措施都未到位,比如那些都不知安装关键的安全补丁的安全小白。实际上,更多的安全渗透测试攻击人员开始关注“社工”即社会工程学在渗透测试攻击中的作用。社会工程学攻击往往是黑客利用人类的一些天性特点,比如好客心、好奇心、同情心、虚荣心甚至贪婪欲望等等,来骗取受害者的信任进而获得有价值信息,或也有加上其它的攻击手法如钓鱼网站或传输后门程序等等来达到控制终端的目的。要帮助用户克服人类天性的弱点,要想通过技术手段显然有些离谱——还不如让心理学家来更为专业。

简单说,组织上下所有员工都需具备基本的安全认知,只有这样,方可在安全管理相关事务中进行有效的沟通和协调,安全技术控措施方能得以顺利实施和发挥效力。昆明亭长朗然科技有限公司的安全顾问James Dong说:要有效防范各类安全威胁和降低业务所面临的安全风险,无疑需要对相关人员进行必要的安全意识培训,以便能有效识别那些安全威胁,并且在此基础之上掌握防范安全风险的必要技能。有俗话说:初生牛犊不怕虎,一方面是赞扬小牛的勇气和胆量,另一方面则表现出小牛对安全威胁即老虎的正确认识不够,组织内多数员工在技艺高超的黑客面前又何偿不是小牛对猛虎呢?

网络安全技术人员不会为组织内其他员工的不安全网络使用行为负责,正如整个组织的安全并非仅仅是安全职能服务部门的职责一样,安全应该渗透到组织内的各个工作流程之中。所有安全控管手段的实施者和受影响者都离不开人员,人员如若没有适当的安全意识,安全技术手段就成了虚无飘渺、无法在组织中落地的空中楼阁。

简单总结说:使用技术控制手段是人类的安全行为中典型表现方式的一种,而安全的行为源自对安全的正确认知,正确的安全认知又源于适当的安全意识教育培训和学习。在组织内部实施安全意识教育,不仅不是在浪费金钱,而是通过使用较少的资源投入来帮助提升其它各类安全控管手段的效力,和弥补这些安全控制措施的不足。