解决“社会工程学攻击”网络安全难题

网络罪犯广泛地使用社会工程攻击来潜入组织内部,并使用巧妙的方法欺骗公司员工和个人,以哄骗目标机构涉密或内部的信息数据,这种攻击方法很复杂。尽管现在的防御措施也越来越强大,但是仍然有大量的网络安全事件发生,这显得有些矛盾。对此,昆明亭长朗然科技有限公司网络安全顾问董志军表示:这个问题并不是新鲜的,网络安全管理负责人应该更清晰地认识到防范网络罪犯,不仅仅是IT部门通过技术手段可以解决的问题,更是需要得到用户的理解和支持。

美国安全机构的一项权威统计数据称:近几年,确定的社交工程受害者人数每年增幅高达270%。国内一项针对CSO和CISO们的最新的调查表明,网络信息安全管理者目前最头痛的是高素质网络安全人才的缺乏,其次便是如何保护组织中最薄弱的安全环节,也就是组织机构内部的最终用户。说到底,在网络安全管理者越来越认识到网络安全博弈便是人才的竞争之时,犯罪分子的眼光也瞄向了人员的安全弱点。

什么是社会工程学攻击

社会工程学是一种操纵公司员工的简便而有效的方法,目的是使他们泄露机密而宝贵的公司信息。社会工程学有多种方法,使用这些方法的攻击者通常很善于进行心理操纵,以种种复杂的方式瞄准毫无戒心的员工,寻找非常机密的信息,例如密码、银行信息等,甚至控制计算机以在系统中安装某些恶意软件。

可以肯定地说,这些攻击者们知道目标组织网络中确实存在的安全漏洞,毕竟这个世界中没有弱点的人员和机构是几乎没有的。由于组织机构在网络安全中存在无法识别的弱点,因此职员们可以将机密信息泄露到无法修复的难堪程度。社会工程学骗子往往藏人群之中,他们甚至是您和其他职员们经常遇到并与之打招呼的那些面孔。通过玩儿耐心和信任的游戏,不法分子们一直在关注容易上钩的目标。因此,您和其他职员们都应该熟悉社交工程技术,以便可以在有价值的信息遭受恶意破坏之前识别出具有恶意意图的不法分子。

社会工程学攻击的严重性

尽管社会工程学的后果很严重,成为网络安全业界一个非常严肃的问题,但是一直以来,几乎没有很好的解决方案出现。分析原因有如下几点:

  • 攻击者越来越多地通过诱使人们自己动手来感染计算机,比如通过诈骗电话、网络钓鱼和恶意电邮,当然这些只是使员工亲手伤害公司声誉的几种老套方法。
  • 窃取移动计算设备隐私及涉密数据的移动应用程序多到令人震惊,据行业专家评估,每天有约高达几十亿条敏感数据被各种应用从后台悄悄取走!普通的智能手机用户可以轻松地下载恶意的移动应用程序,从而帮助攻击者获取信息!
  • 由于社交媒体正以极快的速度传播,社交平台上网络钓鱼的可能性是恶意软件的数十倍,因此,在社交媒体正成为黑客创建虚假信息并针对最终用户进行诈骗的主流媒介。

保护您所在的组织机构免受社会工程攻击

不是东风压倒西风,就是西风压倒东风,知难而上保护脆弱的职员避免将隐私及涉密的信息数据交给恶意手中已成为当下迫切需要解决的问题。安全保密总监、经理和主管们,是时候要制定社会工程学反击计划、预防策略了!

为了帮助各种类型机构的安全保密管理人员更好地检测社会工程学攻击,昆明亭长朗然科技有限公司创作了大量的社会工程学攻击案例,包括动画视频和讲解模块儿,共同组成一些可供选用的培训课程,我们对各类社会工程学攻击所涉及的多种方法进行深入浅出的介绍,以希望能够帮助各类型的组织机构可以使用其对员工们进行安全保密意识宣教,进而从根本上防止受到相关的损害。欢迎有兴趣和需求的客户及行业合作伙伴们联系我们,洽谈采购与合作。

昆明亭长朗然科技有限公司

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898

信息安全意识培训之情景互动——黑客社交攻防大挑战

如何有效防范黑客的攻击?在不同人员的眼中方法各有不同,IT部门倾向使用入侵检测与防御系统,通讯部门乐于推荐加密电话,公关部门建议总裁高管们保持低调,安全部门希望能加强门禁控制和安全巡逻,人资部门则喜欢对可疑员工的背景进行审查,而大量员工则是认为面对黑客高手,常人应该束手无策,乖乖就犯。

实际上,不管组织大小,几乎所有员工都会面临各种类型的黑客攻击,这种广义的黑客攻击不仅仅包含黑客远程发现了组织的网络系统漏洞,并成功溢出这些漏洞和加以利用,实际上,更多的是形形色色的诈骗活动,在这些诈骗手段中,社交工程学Social Engineering则是非常主要的一种,而且是非常难以防范的一种。

这两年有一个比较热门的词汇APT,高级可持续性攻击,它实际上是一个有组织的黑客团队,在长时间内,综合多种攻击方式和手段,不断渗透组织的结果。而APT之中,社交工程学被运用到了极致。

因为社交工程学主要是针对人员的弱点,所以使用各类安全技术控管措施几乎难以帮忙,唯有通过有效的安全意识培训来提升员工们的安全警惕度和防范知识水平。而要提升社交工程防范,靠一些枯燥的专业说教帮助不大,员工们需要实实在在的案例。可是想展示组织内部的真实案例出来给员工,则成本高昂,原因是社交攻击伤不起。

如何才能让员工有社交网络攻击的亲身经历呢?使用模拟的社交攻击情景练习是最上策,展示他人的社交工程攻击案例并不足够,因为旁观者往往无法真实体验到受害者当时的心态特征和心理活动,而社交工程攻击者正是利用人们的这些心理弱点取得成功的。

此外,通过雇佣专业级的社交工程攻击黑客对公司职员进行入侵实战演练也是一种不错的方式,不过这种方式往往耗费不菲,昆明亭长朗然科技有限公司的安全培训讲师James Dong称:更容易接受的一种方式还是通过模拟的互动教学,这种方式已经在众多领域比如航空航天人员的技能训练里成功实施。

比如,如果雇佣黑客来通过电话渗透攻击组织的大量员工,所需耗费的电话资费和时间巨大,但是如果利用现代的信息技术,设计互动挑战游戏,便可轻松让全体员工参与到虚拟的黑客电话社交工程攻击防范活动之中。

我们有开发制作系列的“信息安全意识情景互动测试”,常规场景是黑客冒充官方人员比如公司高管,通过电话向员工套取密码的一个挑战,员工们只需完成一次参与,便终身难忘其中的教育意义,当然,安全教育的目标也就在轻松的娱乐游戏之中实现。

如果您对本互动游戏感兴趣,或想对此文谈谈您的观点,欢迎联系我们,以及洽谈业务合作。

电话:0871-67122372

手机:18206751343

微信:18206751343

邮箱:info@securemymind.com

QQ:1767022898