信息安全遭遇社会工程学难题

安全专家们常常会拿出一套套的理论,比如“多重防御”等等,这一理论强化使用多层安全控管措施来保护敏感信息,即使一层“失效”仍然有其它层在起着保护作用,不过不幸的是,往往多层中只有一两层在真正起作用。如果使用到“链条理论”上,多数专家会认为最薄弱的链条是“人员”。如果应用到“木桶理论”,“人员”的安全意识则成了最短的木板。

社会工程学或简称社工一词源于Social Engineering,实际上,如果没有加上“攻击”,则是我们日常天天看到的各类“洗脑”行径,包括广告、营销、教学等等。我们都会用到社工来企图说服或影响他人,这种影响多数是中性或良性的。当社交工程学被用于不良目的,便成了我们日常所讲的“社交攻击”。

网络钓鱼和电信诈骗是最常见的社交工程学攻击案例。网络钓鱼不再是简单的发送钓鱼邮件,而是通过恶意的网络广告、即时通讯软件,社交网站等等渠道进行。电信诈骗也不仅限于话费欠费和垃圾短信,而各种五花八门的东西都出来了。

对于企业级商业用户来说,奇奇怪怪的社交诈骗并不少见,产品推销还算中性,而那些不良居心的社交工程学攻击足以轻松越过任何复杂的网络防火墙和入侵防御系统,直接通过核心员工套取机密信息如用户名密码、商业战略和研发机密。如何有效防范社会工程学攻击呢?技术型的信息安全专家往往束手无策,因为这些和人性的弱点密切相关,非技术类安全手段所能有效控管。昆明亭长朗然科技有限公司的安全培训讲师Alice Wong说:防范社交工程学攻击,只有从安全意识培训抓起,但是很多安全意识培训课程并没有典型的商业级社交工程学攻击案例,往往停留在针对个人的社交攻击层面或社交攻击的理论层面,这显然是不够的。所以,很有必要让员工们了解到实际上会真正发生的“社交工程骗术”,这无疑需要一些模拟的场景以及合理的社交工程攻击防范战略。

社交工程攻击防范的最重要的一点是让人们敢于质疑,文革在一定程度上破坏了几代人的信仰体系,同时也让人与人之间多了些隔阂与怀疑,这却成为国人防范社交工程攻击的强项。然而我们也需看到不同文化背景和区域下社交工程攻击所表现的不同特点,西方文化比较尊重个性独立,国人有较强的盲从心理,所以要社交骗子往往会说其他人都已经如何如何了,要抓紧时间啦时,多数缺乏独立思考的国人会轻易受骗。另外,东亚文化受儒家影响严重,对长官的迷信胜于尊重,所以社交骗子打着权威部门或上级领导的旗号,很容易让中低阶的职员就范。显然,如果忽略区域文化的因素,简单抓取一些西方的社交培训资源是不完全适用的。

亭长朗然Alice分享了如下通过安全意识培训和建立社交防范战略体系来有效防范社交工程攻击的小贴士:

1.搜集、开发和维护多种不同的社交工程攻击案例,列出包括正确响应措施等多种可能的结果。

2.使用简练的大白话教育员工如何防范社交工程攻击,比如告知员工时时想一想“自己是否有权提供信息?对方是否有限了解信息?”阳春白雪故弄高深并非被群众所接受。

3.建立社交工程攻击响应及经验分享系统,这是一项很创新也很易实施的战略措施,简单的方式是建立一个邮件列表,鼓励员工将可疑的或亲自遭遇的社交工程攻击经历和体验写下来,发给一个特定的邮件地址,比如[email protected],通过这个邮件列表,其他员工可以在受到相同的社交工程攻击手法之前就做好应对准备。

4.不定期实施模拟社交工程攻击测试,实际上现在的黑客攻击多数都会技术结合社交,所以在对内部信息系统进行技术层面的漏洞扫描和渗透测试之时,也应该强化对人员层面的社会工程学渗透攻击测试,测试也是模拟的演练,不造成实际的损失而获得宝贵的实践经验,更重要是在教育过程中提升了对社交工程攻击的应对能力。

总之,希望上面的一些经验分享能够帮助了解信息安全中社交工程学攻击的基础,以及如何帮助员工们避免成为社交工程攻击的受害者。

social-engineering-attacks

提升全员安全意识,构建安全新防线

在当今信息安全威胁日益严峻的环境下,传统的技术防御手段已难以独自抵御日益复杂的攻击方式。社交工程攻击利用人为因素和人性弱点,成为企业安全防线中最薄弱的环节。例如,某国际知名企业因一封伪装成HR邮件的钓鱼邮件,导致数千条敏感数据泄露,造成数百万美元的经济损失。对此,昆明亭长朗然科技有限公司网络安全观察员董志军表示:近几年的护网运动中,除了使用技术手段,红黄蓝紫对抗通常会借助社工手段,即利用对方人员人性的弱点,这提醒我们千万不要忽略人为要素在信息安全中的重要性。信息安全高管需要从认知层面重新塑造安全策略,推动企业从上到下建立全员参与的信息安全文化。

信息安全高管应当如何重塑安全策略?

  1. 情景式决策沙盘推演 企业可以通过情景式决策沙盘推演,提高管理层对信息安全事件的感知和应对能力。这种推演不仅有助于识别企业自身的安全短板,还可以在模拟实战中验证现有安全策略的有效性。例如,某金融公司通过情景推演发现其客服人员容易在电话中泄露客户身份信息,随即优化了培训方案,有效降低了信息泄露风险。
  2. 定期高级别攻防演练 仅依靠理论培训难以真正提升安全意识,建议每半年进行一次高级别的攻防演练,模拟不同类型的网络攻击,如钓鱼邮件、社会工程攻击、勒索软件入侵等,以真实场景考验企业的应对能力。通过复盘和总结,优化安全防御体系。例如,某制造企业在一次模拟攻击中发现,其供应链系统容易受到供应商端的攻击,随后加强了第三方安全审查,减少了潜在风险。
  3. 强化全员安全意识,构建人性防火墙 技术防御固然重要,但企业员工是信息安全的第一道防线。提升全员的安全意识,可以从以下几方面入手:
    • 定期安全培训:针对不同岗位,定制相应的信息安全培训课程,强调实际案例,提高员工警觉性。例如,某科技公司针对研发团队专门设置了源代码保护和访问控制培训,避免了代码泄露事件。
    • 模拟钓鱼攻击测试:定期进行内部钓鱼邮件测试,帮助员工识别欺诈邮件,提高警惕性。例如,某电商公司每季度开展一次钓鱼邮件测试,发现点击率较高的部门后,定向加强培训,大幅减少了真实攻击成功率。
    • 建立安全激励机制:对举报可疑安全事件的员工给予奖励,鼓励主动参与信息安全防护。例如,某跨国公司设立“安全卫士”奖项,每季度奖励发现并报告潜在安全风险的员工,有效提升了全员安全防范意识。
  4. 构建“零信任”安全体系 在当前网络环境下,“零信任”理念已成为信息安全管理的重要趋势。企业应确保所有用户、设备和应用程序都需经过严格身份验证和权限管理,从而降低潜在安全风险。例如,某互联网企业推行“零信任”架构,要求所有访问系统的员工必须使用多因素认证(MFA),极大减少了未经授权访问的风险。

结语

信息安全已不仅仅是IT部门的责任,而是企业所有人员都必须关注的核心议题。在社交工程攻击不断升级的背景下,全员参与的信息安全策略至关重要。信息安全高管们需要以认知重塑为核心,借助情景式决策沙盘推演、定期攻防演练和强化安全意识等手段,打造企业强大的安全防线,从而有效抵御信息安全威胁,确保企业数据资产的安全。通过具体案例的借鉴,企业能够更清晰地看到实施这些策略的实际成效,并推动更全面的信息安全管理体系。

昆明亭长朗然科技有限公司专注于信息安全意识宣教领域,我们创作了大量的信息安全意识宣教资源,课题包括社会工程学攻击的防范,形式包括动画视频、海报壁纸、电子通讯、互动游戏、微课模块儿等等,我们不断更新作品并提供在线培训平台服务,欢迎有兴趣和有需求的客户及行业伙伴联系我们,洽谈采购及业务合作事宜。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898