小议网络攻击与安全意识培训

小型企业的IT经理购买并实施昂贵的安全技术,希望能够避免网络攻击。但是他们往往忽视了一件关键的事情:员工是他们网络安全策略中最薄弱的环节。根据昆明亭长朗然科技有限公司的一项研究,成功的网络攻击中有85%是通过网络钓鱼邮件发起的,这其中又有90%是从毫无戒心的员工那里窃取的信息而进行的。CNCERT的一项统计表明:导致数据泄露的恶意软件中,有66%是通过恶意电子邮件附件安装的;28%的网络攻击涉及内部人员,而68%的安全事件是人为错误的结果。

既然网络攻击大部分源自于网络钓鱼。那什么是网络钓鱼呢?网络钓鱼是一种社会工程形式,涉及发送声称来自信誉良好的个人和/或机构的电子邮件,并诱使接收者透露诸如银行详细信息或密码之类的敏感信息,或诱使用户单击某些恶意构建的网址。网络钓鱼的技术门槛低,发动起来很容易,并且经常以脆弱的“人性”为目标。尽管在传统上,恐惧感、好奇心和乐于助人的天性是黑客利用最多的人类情感,但如今,成功的网络钓鱼尝试针对的是人类对娱乐、社交互动和奖励/认可的需求。对此,昆明亭长朗然科技有限公司网络安全研究员董志军补充说:这一点其实很容易理解,根据“马斯洛需求层次”理论,人类的情感需求很丰富,随着社会发展和人们生活水平的提高,各种情感需求如“社交需求、尊重需求和自我实现需求”都会开始大量涌现。

需知,网络钓鱼并非总是以电子邮件的形式出现,它也可能通过微信等社交媒体并搭配伪造的网站进行,看起来钓鱼网站与原始的网站域名非常相似,但是钓鱼网站会捕获人们的机密信息。此外,网络钓鱼的渠道还可包括试图收集机密信息或说服受害者转移资金的电话或短信。因此,我们需要认真应对网络钓鱼尝试,不过,单靠IT安全技术并不能阻止利用社会工程学技术操纵人们泄露机密信息的网络攻击。

那么,有什么好招儿应对网络钓鱼攻击吗?从战略上讲,利用人类情感需求的攻击,还需从人类情感入手进行防范,这是非常复杂的,我们不能让人们都变“坏”,但是却可以让人们防止他人的“坏”。从战术上讲,让人们理解这些人性、心理和情感方面的需求,理解“坏人们”可能如何利用它们,以及我们该如何防范。要实现这些,无非需要从人员要素入手,一种最有效、廉价的方法便是安全意识培训,实施安全意识培训计划可以帮助员工们提高对网络攻击的认识,提高对网络安全最佳实践的了解。那么,什么是安全意识培训和安全意识培训计划呢?

安全意识培训是对员工进行网络安全最佳实践教育的正式过程。它应教会员工如何识别欺诈性电子邮件和有害网站,并防止单击恶意链接或泄露机密数据。安全意识培训计划包括在线培训材料、基于计算机的交互式安全培训材料、员工签署培训文档确认信息安全准则、真实网络攻击的案例模拟、游戏化的练习等等要素的组合。

欧洲网络安全局一项调查表明:设计和实施定期安全培训计划以对员工进行安全最佳实践教育的组织,在过去两年内遭遇的与用户相关的数据泄露风险(如网络钓鱼)降低了48%。因此,创建引人入胜的持续安全意识培训计划将给组织机构带来许多安全方面的好处。昆明亭长朗然科技有限公司专注于帮助各类型机构建立有效可行的安全意识培训计划,我们有大量的高质量安全意识宣教培训内容资源,如果您需要我们帮忙策划安全意识宣传活动,或者需要安全培训课程资源,请不要客气地联系我们。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898

网络安全威胁的新态势及应对策略

在一次汇集了业内200余名的信息安全总监级别人物的大型网络安全会议上,主办者发现:大约有一半的组织没有执行定期的网络安全意识和培训计划,也没有针对新员工进行网络安全培训。同时,有大约有80%的受访者表示他们在过去一年中遭遇了至少一次安全事故或网络攻击。由于这项统计数据是不记名的,因此准确性很高,同时也令人感到非常恐惧。对此,昆明亭长朗然科技有限公司网络安全研究员董志军表示:多年以来,计算机网络安全技术得到不断积淀和加强,只要组织遵循常规的安全管理实践,应对大多数网络安全威胁,其实是件很容易、也很顺其自然的事情。

很多企业在遇到数据泄露、病毒感染或网络入侵事件后,最先的冲动就是求助于技术型的解决方案。我们可以理解这一点,使用技术手段可以快速进行威胁来源的诊断、定位和应对。不过,几乎所有的数据泄露和网络入侵事件的根源都不仅仅是技术控制措施的薄弱,相反,最大的罪魁祸首永远是制度措施的不健全或管理手段的不到位。简单说,网络安全事故的根本原因,在“人”,而不在“物”或“技”。因为“人”是最复杂的,也是容易犯错的,因此在网络世界中,黑客通常从利用“人性弱点”的小型网络钓鱼或社会工程电话开始,并不断推进其不法活动。另外,“物”的弱点(或称漏洞)需要“人”用“技”来修复,因此,不法分子们越来越多地借助人们安全知识的缺乏和安全技能的落后,并综合利用,以实施复杂性的违法犯罪行为,比如高持续性威胁和新型电信网络诈骗活动。

组织机构要搞好网络安全,无疑需要认识到这种网络威胁发展的态势。如今,几乎所有的组织机构都实施了防病毒解决方案,它们可以来阻止绝大部分的恶意软件威胁。不过,据权威统计,仍然有大量企业每天由于网络安全事故的原因而关门歇业,也有大量个人因遭遇电信诈骗事件而倾家荡产甚至自杀轻生。这其中绝大多数威胁都来自社会工程学手段,它们通常是以网络钓鱼消息的形式出现。这给所有的组织机构都敲响了严重的警钟。如果组织机构中的人员无法在安全意识方面追赶上社会工程学领域所需要注意的问题,如果人们不知道如何更好地保护自己,并将安全知识和能力扩展到整个组织机构的范围,那么再多的技术型安全控管措施也都是徒劳的。

昆明亭长朗然科技有限公司是国内网络安全意识宣教领域的探索者和创新者,具有多年在金融、能源、交通、通信、政府、教育和企业领域为客户提供创新作品及卓越服务的经验。我们帮助客户发现并纠正所有安全技术、政策或流程控管方面的弱点,同时通过提升员工们的安全意识和能力,让客户在网络安全方面变得更加强大。如下我们向您分享一张防范“网络钓鱼”攻击的宣传图片。如果您有兴趣,在保留我司LOGO及字号的情况下,可以免费在组织机构的内部使用。需要印刷品使用的也欢迎联系我们,以免费或付费的方式获取高清版PSD源文件。