再谈模拟钓鱼服务

当前,以信息系统中存放的重要敏感信息为目标,利用人的信息意识安全薄弱环节发起的社会工程学攻击越来越多,钓鱼攻击及其变种作为社会工程学攻击的典型形式,已然成为危害最大的信息安全威胁,这不仅给个人用户和组织用户造成了巨大经济损失,带来了不良社会影响,甚至危害了国家安全。信息安全意识教育是信息安全防护体系中的重要一环。

网络钓鱼攻击是当今组织不得不面对的利用人性弱点的网络安全漏洞。为了免受黑客攻击,必须确保员工们可以识别网络钓鱼或勒索软件并做出适当的反应。模拟钓鱼服务是通过发送无害的钓鱼邮件或消息,帮助识别易受攻击的员工,以便对其进行培训,从而降低他们的脆弱性。定期模拟钓鱼测试可以提高员工们对社交工程这项最大的互联网安全威胁的认识。

  • 对员工们进行网络钓鱼测试和培训
  • 个性化钓鱼网站和登录页面
  • 设计个性化的钓鱼邮件模板
  • 获得报告数据以帮助提高人员安全性

因此,昆明亭长朗然科技有限公司建议,以公司企业为主的组织机构应对员工进行测试和培训,以确保公司免受黑客和社交工程的持续威胁。

市面上有一些网络钓鱼测试系统,以及在线服务,企业信息安全管理团队可以选择使用。当然,系统的功能大同小异,就是发送邮件或短信(短消息)或自动化的诈骗电话而已。要很好使用的话,需自定义一些钓鱼场景模板以及一些支撑性的内容,比如无害的但可以跟踪“受害者”的代码。

如果自有编程人员,可以简单弄一些发邮件或短信的脚本程序,也是可以快速地建立起“轻量级”的系统,不用WEB界面,即可高效运行。当然,也可以使用一些开源的测试系统,在WEB界面下,进行一些定制化的模板内容创作和一些必要的配置。毕竟它们有一个简单易用的界面,虽然功能和“轻量级”的脚本没有多大的差别。

不过,这个模拟钓鱼服务,在使用之前得谨慎,尤其是要获得范围内最高领导的坚决支持和适当授权,以及对全体的通知。特别是在过于讲政治讲大局的组织机构中,如果有高层领导干部被成功钓鱼,且记不要轻易把领导们的弱点公开展示出来。

最后,如果您想简单快捷地发起模拟网络钓鱼,我们有一些现成的测试脚本及方案模板,可以供快速使用。欢迎有兴趣的朋友联系我们。当然,如果您对此话题有兴趣或者想要说的,也欢迎与我们交谈。

  • 电话:0871-67122372
  • 微信:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898

大规模网络钓鱼活动转向商业领域

phishing-update-site-for-identity

针对职场人士及IT人员的钓鱼邮件与网站越来越多,公司信息安全管理人员应该注意教育员工如何识别和防范钓鱼邮件及网站。

采用国际通用英语的钓鱼邮件一直不少,不过想入侵中国公司至少需要越过语言的屏障,尽管这样,不少公司的职员也都已经掌握了基本的书面英语交流技能。

针对商业领域里的网络钓鱼几乎都是以盗取用户身份为主,毕竟他们不像欺骗电商用户那样容易快速获得金钱方面的收益。不过,入侵商业领域里的客户虽然耗时较长,但是回报也更为巨大——黑客等网络犯罪分子很容易拿着到手的敏感甚至机密商业文件来换钱,不管是进行要挟还是贩卖。

如果网络犯罪分子是通过网站等公开渠道得到的海量邮箱地址而进行邮件群发,我们的主要教育对象则是那些邮件被公开的职位,如人力资源招聘、客户服务以及营销人员等等。但是往往并不容易判断出来犯罪分子是如何获取我们的邮箱地址的,如果公司成为它们的精确目标,那公开的邮箱自然会被搜索到并被加以利用。

尽管我们会教育学员不要随意发放名片和公开披露邮件邮箱,但是邮件地址的泄露有时似乎难以避免。特别是对于大型组织机构,黑客靠单个邮箱,按照命名规律通过简单猜测就能获得准确的邮箱地址,进而发起有针对性的钓鱼攻击。

如何教导员工们防范网络钓鱼呢?发一封安全警示邮件给所有用户是一种常见的做法,配上必要的图文,但是效果可能并不如人意。最好的方法无疑是让员工们有亲身体验的机会,很多事物只有人们亲身体验了,理解和认识才会更加深入,敏感度和戒心也才会增强。

如何能让员工们亲身体验一下网络钓鱼,又不真正伤害到公司呢?昆明亭长朗然科技有限公司信息安全教育顾问董志军说:无疑我们有几种方法:

一、找出一些常见的网络钓鱼故事案例,分析讲解网络钓鱼的常用技术、识别方法以及应对策略;

二、找出一些钓鱼邮件(网站)和真实邮件(网站)的样本,让学员进行在线识别测试;

三、设置模拟的网络钓鱼入侵测试,信息安全团队可以通过发送自制的安全的“钓鱼邮件”来进行一番安全演习,来实地检测员工们的网络钓鱼防范意识;

四、鼓励员工进行钓鱼经历方面的体验分享,发生在身边同事的案例是最有震撼力的教程。

我们有出品数十部与网络钓鱼相关的卡通故事片,可以让学员们了解以往的网络钓鱼常见招数,尽管这些钓鱼手法千变万化,但是历史总会给人们一些教训。同时,我们有开发数集在线的钓鱼邮件和网站识别互动式教程,可以让学员们参加模拟互动,获得亲身体验网络钓鱼的机会。另外,我们也提供网络钓鱼方面的渗透入侵测试服务,以及员工分享钓鱼经历的视频样本,欢迎联系我们洽谈业务合作。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898