五种手段抵御社会工程攻击

简介:

社会工程已成为75%普通黑客们的工具包,而对于成功的黑客,这个比例在90%以上。

  ——约翰·迈克菲

突破防火墙很难;通过电话冒充技术支持很简单。动机满满的黑客,极少会从一开始就去尝试用技术手段攻击目标,他们更喜欢从人入手而不是去黑服务器。

显然,要解决社会工程问题,很大程度上应将重点放在培训上。太多的公司都遵循“犯错就炒鱿鱼,我们来告诉你你啥时候饭了错”的策略,但这并不能完全免除IT员工的责任。我们可以看看下列很容易就能实现的一些措施。

  1. 合理的访问控制

一般情况下,自由地共享信息是件好事,但真的有必要让每个员工都有路由器管理员口令吗?而另一个极端,是连工作所需的资源都禁止访问,比如某科学家的办公环境防火墙甚至不让她访问“科学技术”类别。后一个案例中,该科学家认为是IT部门造成了这个麻烦,但从个人角色和所处环境考虑,其实她也可以用重路由搞定的。

如果规则毫无意义,雇员就会绕开它们,让访问策略形同虚设。理想的信息策略应是简短而全面的。例如,会计部门要能够看到客户数据库,但前台接待员就没必要也有这个权限了。

  1. 给员工放权

这一条跟上一条看起来似乎是自相矛盾的。重点在于:黑客利用的就是面对实权人物时人们的焦虑,比如面对公司主管或律师时。如果雇员不够胆拒绝请求,黑客就成功可期。

很多公司里的标准实践就是:除了最常规的要求,不轻易接受任何电话请求;无论是谁接到电话,都会问对方姓名和公司——不是电话号码,号码是要查黄页后回拨的。这么做,就能知道对方是不是如声称的在某公司担任某职务了。

  1. 不断强化

某种形式的正规强制培训无疑是不错的想法,但强迫人们坐到一个房间里听老师滔滔不绝1小时,是不太可能让他们积极转变的。在鼠标垫上打印邮件附件和U盘警示花不了几个钱,同时,每周一封简短的入侵案例研究邮件能起到很好的意识培训效果。

  1. 社交媒体

大多数人会想都不想就把度假地点和孩子学校名称给发布到网上。在黑客假装是熟人的时候,问题就来了。人们大多不好意思在聊天的时候问对方“你谁啊?”脸书、微信什么的当然可以用,但一定要注意潜在的风险,好好想想该怎么安全畅游社交网络。

  1. 外部帮助

有预算的话,请外援是个很有价值的选项,或许就是一系列渗透测试和随之而来的研讨会。除了见识到陌生人获取内部信息是多么容易,由外部组织进行的培训通常还会被以全新视角看待。

结论

沦为诈骗受害者的,很多都是接受过良好教育的聪明人,只不过,没能认识到其中风险而已。帮助别人,是一种高尚而非常人性的冲动——关键在于,要确保不能毫不怀疑地就把可能造成伤害的信息交到坏人手上。

如果员工和管理层不能相互倚赖,员工的不良情绪就可能切实伤害到公司安全。而鉴于所属行业,公司或许还要考虑诸如勒索等对高层发起的攻击。开明的公司氛围,会让员工在觉得有“钓鱼”嫌疑的时候发出质疑,防止掉某些最具破坏性的攻击——内部人威胁。

本文转自d1net(转载)

相关文章
|
4月前
|
监控 网络协议 安全
网络攻击的常见手段
网络攻击的常见手段
48 0
|
安全 机器人
揭秘6种最有效的社会工程学攻击手段及防御之策
本文讲的是揭秘6种最有效的社会工程学攻击手段及防御之策,世界第一黑客凯文•米特尼克在《欺骗的艺术》中曾提到,人为因素才是安全的软肋。很多公司在信息安全上投入重金,最终导致数据泄露的原因却在人本身。
4761 0
|
1天前
|
存储 监控 安全
网络防御前线:洞悉漏洞、加密与意识
【5月更文挑战第2天】在数字化时代,网络安全已成为维护信息完整性、确保通信保密性和保障系统可用性的基石。本文将探讨网络安全的关键领域,包括识别和防范安全漏洞的策略、加密技术的应用以及提升个体和企业的安全意识。通过深入分析这些领域,我们旨在为读者提供一套综合的网络防护方法,以应对不断演变的安全威胁。
|
3天前
|
安全 算法 网络安全
网络安全与信息安全:防范网络攻击的关键技术与策略
【4月更文挑战第30天】 在数字化时代,数据成为核心资产,而网络安全和信息安全则是维护这些资产的关键防线。本文深入探讨了网络安全漏洞的概念、加密技术的进展以及提升安全意识的重要性。通过对当前网络威胁的分析,我们揭示了漏洞产生的原因和它们对系统安全的影响。同时,文章详细介绍了从古典到现代的加密技术演变,并强调了量子计算对未来加密的潜在影响。最后,通过案例研究和最佳实践的分享,本文旨在提高读者的安全防范意识,并为建立更安全的网络环境提供战略性建议。
|
7天前
|
存储 SQL 安全
网络防御先锋:洞悉网络安全漏洞与加固信息防线
【4月更文挑战第26天】 在数字化的浪潮中,网络安全和信息安全已成为守护每个组织和个人数据资产的堡垒。本文将深入探讨网络安全领域内常见的安全漏洞类型、加密技术的最新进展以及提升安全意识的重要性。通过对这些关键领域的剖析,读者将获得构建坚固信息防线的知识武装,以应对日益复杂的网络威胁。
19 5
|
29天前
|
存储 SQL 安全
网络防御前线:洞悉网络安全漏洞与加固信息防线
【4月更文挑战第4天】在数字化时代,网络安全已成为维护信息完整性、保障用户隐私和确保商业连续性的关键。本文深入探讨网络安全的薄弱环节——安全漏洞,并展示如何通过加密技术和提升安全意识来强化信息系统的防护能力。我们将审视最新的漏洞趋势,分析加密技术的最新进展,并提出培养安全文化的策略,以期为读者提供全面的网络安全知识框架。
21 8
|
4月前
|
安全 网络安全 区块链
网络安全的行业黑话 ——攻击篇 之攻击工具
网络安全的行业黑话 ——攻击篇 之攻击工具
29 0
|
4月前
|
SQL 安全 网络安全
网络安全的行业黑话 ——攻击篇 之攻击方法
网络安全的行业黑话 ——攻击篇 之攻击方法
66 0
|
4月前
|
供应链 安全 网络协议
网络安全的行业黑话 ——攻击篇 之攻击方法(2)
网络安全的行业黑话 ——攻击篇 之攻击方法(2)
56 0
|
4月前
|
安全 网络安全 数据安全/隐私保护
网络安全攻防技术与实践:防御黑客入侵的有效手段
在当今互联网高速发展的时代,网络安全问题越来越受到人们的重视。黑客攻击已经成为一个严重的问题,给我们的个人隐私和企业的商业机密带来了极大的风险。本文将介绍一些网络安全攻防技术,以帮助读者加强网络安全意识,保护自己的信息安全。