機房360首頁
          當前位置:首頁 ? 廠商動態 ? 網絡安全的軟肋:來自社交工程的威脅

          網絡安全的軟肋:來自社交工程的威脅

          來源:企業網D1Net 作者:Harris 更新時間:2023/10/20 7:11:11

          摘要:如果最近的米高梅和凱撒黑客事件有任何跡象的話,那么社交工程仍然是企業需要克服的最大挑戰之一。使用最新更新的工具保護IT基礎設施,以阻止新采用的網絡犯罪戰術、技術和程序(TTP),這當然很重要。

             如果最近的米高梅和凱撒黑客事件有任何跡象的話,那么社交工程仍然是企業需要克服的最大挑戰之一。使用最新更新的工具保護IT基礎設施,以阻止新采用的網絡犯罪戰術、技術和程序(TTP),這當然很重要。
            
            但人為因素仍然是網絡安全中最薄弱的一環。Verizon在其2023年數據泄露調查報告中指出,74%的總數據泄露是由人為錯誤造成的。在Verizon分析的16312起以上安全事件中,有5199起導致了數據泄露。10%和17%的安全事件和數據泄露分別是由社交工程驅動的。
            
            正如人們可以想象的那樣,這個問題更多的是心理上的,而不是技術上的。因此,就像人類一再無法抵擋社交工程師一樣,讓我們再次慢跑一下社交工程的基本構成。
            
            什么是社交工程?
            
            社交工程是利用信任、欺騙和操縱一個人的心理,通過網絡釣魚說服他們點擊惡意鏈接或附件或透露憑據??梢哉f,社交工程的成功在很大程度上取決于“人類防火墻”的弱點。
            
            KnowBe4的數據驅動防御布道者羅杰·格里姆斯向記者解釋說:“自計算機問世以來,社交工程攻擊一直是最成功的攻擊類型,而且這一點似乎不太可能很快改變。社交工程攻擊繞過了大多數技術防御,適用于所有平臺和所有語言,通常允許攻擊者進入外圍,就像技術防御甚至都不在那里一樣。
            
            社交工程為什么會成功?
            
            格里姆斯認為,社交工程作為其他更具技術性的網絡攻擊的功能、基礎或先兆,普遍被低估了。社交工程涉及50%到90%的攻擊,但沒有一家公司甚至花費5%來對抗它,這種根本的錯位就是黑客和他們的惡意軟件創造如此成功的原因。
            
            社交工程之所以有效,是因為它依賴于人的素質。這包括信任、恐懼、對權威的義務、信息自由法、互惠等等。
            
            Coro的聯合創始人德羅·利沃爾解釋說,由于社交工程幾乎不需要任何技術技能——幾乎任何人都可以發起社交工程攻擊。他補充說,“回報相對較大,因為這是一場騙局,賭注可能非常高。”
            
            例如,分散蜘蛛在9月份冒充了他們在LinkedIn上找到的一名員工,并通過給客戶服務臺高管打電話尋找憑據,從而損害了米高梅的利益。
            
            根據提交給美國證券交易委員會(SEC)的8-K文件,災難性的后果已攀升至1億美元的損失。這還不包括贖金,因為米高梅決定不向威脅參與者支付贖金。
            
            它還擾亂了其幾家酒店數千個房間、自動取款機、老虎機、餐廳、網站等的運營。這進一步導致了2019年3月之前客戶的個人身份信息的泄露。受影響的數據包括姓名、聯系方式、性別、出生日期和駕照號碼。
            
            然而,社交工程也有消極的方面。作為高度個性化的攻擊,它需要有針對性的情報和高度的定制化。兩者都需要時間和努力,不像‘噴霧和祈禱’的大規模網絡釣魚攻擊,“利沃爾說。雖然成功率可能不高,但相對高于平均水平的回報是平衡的。
            
            社交工程攻擊背后的動機
            
            經濟利益是威脅行為者通過社交工程破壞公司和個人系統的主要和最重要的動機。例如,在2023年9月米高梅之后成為受害者的凱撒支付了要求的3000萬美元贖金的大約一半。
            
            盡管沒有人對此有任何確切的統計數據,但90%以上的網絡攻擊可能涉及經濟誘因。其他任何東西都不能與之相提并論。
            
            雖然每一次網絡攻擊可能都不會像針對凱撒的攻擊那樣有利可圖,但對大多數網絡罪犯來說,幾千美元的激勵也足夠了。Grimes補充說,社交工程的其他動機可能包括企業間諜活動、民族國家攻擊、內部攻擊、游戲、資源盜竊、黑客行動主義、業余愛好和廣告軟件。
            
            社交工程中常用的工具
            
            社交工程可以是高度動態的,可以不受技術驅動的攻擊的限制。對于威脅行為者來說,高度的人際交往技能可以在很大程度上幫助他們通過社交工程進入他們沒有業務存在的地方。
            
            “人類的思維和電子郵件釣魚工具包。釣魚工具包允許攻擊者創建釣魚活動,傳播惡意軟件,感染計算機,然后管理整個過程。
            
            盡管如此,威脅行為者依靠某些工具來擴大他們的網,并盡可能多地了解他們的潛在受害者。“電子郵件幾乎總是主要的切入點,但攻擊者在攻擊前會利用社交網絡、公司網站、政府注冊、新聞媒體等上的公開數據進行大量研究,”利沃爾說。
            
            令人不安的是,整個企業結構中的人,無論是最高層的高管還是普通員工,都面臨著風險。我們看到每個人都受到了社交工程的攻擊。從‘他們的人力資源部門’向較低級別的員工發送電子郵件,要求他們為工資目的核實自己的銀行賬戶信息,到CFO被策劃挪用資金。
            
            格里姆斯補充說,任何滲透,無論是在頂部還是底部,都可能導致整個公司的垮臺。
            
            如何最大限度地減少來自社交工程的威脅
            
            考慮到高度主觀的人類思維是抵御社交工程攻擊的第一道防線,專家們一致認為,消除這種攻擊的可能性很小。然而,用戶可以訓練自己來識別普遍攻擊方法的跡象。
            
            用戶必須始終如一地注意那些明顯的跡象,包括恐懼、好奇心、憤怒或任何其他引發情緒的懇求。制造緊迫感也是一個危險信號。例如,一封電子郵件提示用戶快速續訂反病毒服務,以免他們成為網絡攻擊的受害者,這是通過社交工程進行的典型網絡釣魚嘗試。
            
            攻擊者還可以利用自然災害、經濟絕望、體育、假日、政治事件和醫療危機等事件,誘使目標對他們不應該采取的行動采取行動。
            
            社交工程的另一個重要方面是主動溝通,無論是電子郵件、電話、短信,還是任何其他需要個人或財務信息的東西。
            
            格萊姆斯強調,大多數企業在提供足夠的教育方面做得不夠。使用最好的、深入防御的政策、技術防御和教育相結合的方式來擊敗。在這三種緩解措施中,大多數公司沒有對員工進行足夠的培訓,讓他們了解如何發現、緩解和適當地報告社交工程。
            
            大多數公司每年對員工進行一次培訓,以發現社交工程。那還差得遠呢。我們建議企業每月進行培訓,至少每月進行模擬網絡釣魚測試,以幫助對員工進行教育。
            
            利沃爾強調,有必要通過核實他們確實是他們聲稱的人,在那些通信的人之間建立信任。“由于絕大多數社交工程攻擊都是出于經濟動機,所以通過可信的方法驗證請求應該是任何企業DNA的一部分,”利沃爾說。
            
            如果人力資源部要求你提供信息,打電話給你信任的人力資源部人員,詢問這是否是合法的要求。如果供應商要求您更改他們的帳戶信息以進行付款,請致電他們并詢問原因。社交工程是最古老的游戲——它是一個騙局。自從人類存在以來,它就已經存在了,唯一的區別是媒介。防止詐騙的唯一方法是信任,但要核實。
            
            除了教育之外,企業還可以采取幾種技術措施,包括防病毒軟件、防火墻、電子郵件過濾器和多因素身份驗證。
            
            編輯:Harris

          機房360微信公眾號訂閱
          掃一掃,訂閱更多數據中心資訊

          本文地址:http://www.thewoodlambeamcompany.com/news/20231020/n4505154675.html 網友評論: 閱讀次數:
          版權聲明:凡本站原創文章,未經授權,禁止轉載,否則追究法律責任。
          轉載聲明:凡注明來源的文章其內容和圖片均為網上轉載,非商業用途,如有侵權請告知,會刪除。
          相關評論
          正在加載評論列表...
          評論表單加載中...
          • 我要分享
          推薦圖片
          夜色私视频在线观看|夜色在线视频|夜射撸超碰在线视频|夜晚福利视频在线观看|夜夜模模在线视频观看

                <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <蜘蛛词>| <文本链> <文本链> <文本链> <文本链> <文本链> <文本链>