- · 《中国组织工程研究》栏[05/29]
- · 《中国组织工程研究》数[05/29]
- · 《中国组织工程研究》收[05/29]
- · 《中国组织工程研究》投[05/29]
- · 《中国组织工程研究》征[05/29]
- · 《中国组织工程研究》刊[05/29]
教你如何抵御社会工程攻击
作者:网站采编关键词:
摘要:约翰·迈克菲说“社会工程学已成为75%普通黑客们的工具包,而对于成功的黑客,这个比例在90%以上。”突破防火墙很难,通过电话冒充技术支持很简单。动机满满的黑客极少会从一开
约翰·迈克菲说“社会工程学已成为75%普通黑客们的工具包,而对于成功的黑客,这个比例在90%以上。”突破防火墙很难,通过电话冒充技术支持很简单。动机满满的黑客极少会从一开始就尝试用技术手段攻击目标,他们更喜欢从人入手而不是去黑服务器。
显然,要解决社会工程问题,很大程度上应该把重点放在培训上。许多公司都遵循“犯错就炒鱿鱼,我们来告诉你什么时候犯了错”的规则,但这并不能完全免除员工的责任。今天就给大家分析一些比较容易能实现的措施。
合理的访问控制
一般情况下,自由地共享信息是好事,但每个员工都有路由器管理员口令是必要的吗?而另一个极端,是连工作所需的资源都禁止访问,比如某个重要技术员的办公环境防火墙甚至不让他访问“技术”类别。
如果规则毫无意义,雇员就会绕开它们,让访问策略形同虚设。理想的信息策略应该是简短而全面的。例如,会计部门能够看到客户数据库,前台接待员就没必要也有这个权限了。
给员工权限
这跟上面看起来似乎是自相矛盾的。重点就在于:黑客利用的就是人在面对实权人物时的焦虑,例如面对公司主管或律师时。员工如果不够胆子拒绝请求,黑客就可能会成功。
而许多公司的实践标准是:除了常规要求,不轻易接受任何电话请求;无论是谁接电话都需要询问对方名字和公司,这也就方便核对对方是否真的是本人在某公司担任了职务。
不断强化
正规强制培训也确实是不错的方法,但强迫所有人坐到一个房间听老师滔滔不绝讲一两小时是不太可能让他们积极转变的。在鼠标垫上打印警示花不了多少钱,同时,每周一封简短的入侵案例研究邮件能起到很好的意识培训效果。
社交媒体
在现在各种社交平台的泛滥,许多人都会把个人的度假地点和孩子学校名称无意中泄露出去。在黑客假装是熟人的时候,问题就来了。很多人在聊天的时候都不太好意思直接问“你是谁?”,导致黑客有机可乘。所以一定要注意潜在的危险,才能更好地在网络安全畅游。
外部帮助
在预算充足的情况下,请外援也是个很不错的选择,随之而来的或许就是一系列渗透测试和研讨会。除了见识到陌生人获取内部信息是多么容易,由外部组织进行的培训通常还会被以全新视角看待。
在成为诈骗受害者中,有许多都是接受过良好教育的人,只不过他们没有认识到其中风险。帮助他人,是一种高尚而很人性的冲动。但关键在于,要确保不能丝毫不疑的就将可能会造成损失的信息交给别人手里。
如果员工和管理不能相互依赖,员工的不良情绪就可能切实危害到公司安全。而鉴于所属行业,企业或许还要考虑诸如勒索等对高层发起的攻击。开明的公司氛围,会让员工在觉得有“钓鱼”嫌疑的时候发出质疑,有效地防止某些最具破坏性的攻击。
文章来源:《中国组织工程研究》 网址: http://www.zgzzgcyj.cn/zonghexinwen/2021/0401/1272.html