厦门ISO认证|精品国产一区二区三区性色av|厦门ISO9001认证|精品国产一区二区三区日日嗨|厦门ISO14001认证|精品国产一区二区三区久久久蜜月|厦门ISO45001认证-艾索咨询专注ISO认证行业

社會工程學信息安全對抗新領域
作者:艾索  日期:2010-07-13  [關閉]

  信息安全的脆弱性是普遍存在的,任何一個系統都具有潛在的安全風險。 近年來,利用社會工程學手段,突破信息安全防御措施的事件,已經呈現出上升甚至泛濫的趨勢,成為信息安全保密工作中最脆弱的 一個環節。
 
社會的與風險的

  社會工程學(Social Engineering)是一種利用人的弱點: 如人的本能反應、好奇心、信任、貪婪等進行諸如欺騙、傷害等危害手段,獲取自身利益的手法。

  近年來,由于信息 安全廠商不斷開發出更先進的安全產品,系統安全防范在技術上越來越嚴密,使得攻擊者利用技術上的漏洞變得越來越困難。于是, 更多的人轉向利用人為因素的手段----社會工程學來進行攻擊。

  許多信息技術從業者都普遍存在著類似的一種觀念: 他們認為自己的系統部署了先進、周密的安全設備----防火墻、IDS、IPS、漏洞掃描、防病毒網關、內容過濾、安全審計、身份認證 和訪問控制系統,甚至于最新的UTM和防水墻,以為靠這些安全設施即可保證系統的安全。

  事實上,很多安全行為出 現在騙取內部人員(信息系統管理、使用、維護人員等)的信任,從而輕松繞過所有技術上的保護。信任是一切安全的基礎,對于保 護與審核的信任,通常被認為是整個安全鏈條中最薄弱的一環。為規避安全風險,技術專家精心設計的安全解決方案,卻很少重視和 解決最大的安全漏洞----人為因素。

  無論是在現實世界還是在虛擬的網絡空間,任何一個可以訪問系統的人,都有可 能構成潛在的安全風險與威脅。很多最敏感的信息存在于人的頭腦當中,各種安全設施要由人來掌控,這意味著如果沒有把“人 ”這個因素放進整體安全管理策略中去,僅僅熱衷于技術層面的所謂全面解決方案,仍將會存在一個很大的安全“裂縫 ”,或者說是整個安全“木桶”存在著最短的一塊木板。

  缺乏對社會工程學防范的信息系統,不管 其安全技術多么先進完善,很可能會成為一種自我安慰的擺設,其投入大筆資金購置的最先進的安全設備,很可能成為一種浪費。

  Gartner集團信息安全與風險研究主任Rich Mogull認為:“社會工程學是未來10年最大的安全風險,許多破壞 力最大的行為是由于社會工程學而不是黑客或破解行為造成的”。一些信息安全專家預言,社會工程學將會是未來信息系統入侵 與反入侵的重要對抗領域。

 

  新的攻擊手段

  社會工程學攻擊基本上可以分為兩個層次:物理的和心理 的。與以往的入侵行為相類似,社會工程學在實施之前要完成很多相關的前期工作的,這些工作甚至要比后續的入侵行為本身更為繁 重和更具技巧,或者說更為“藝術”。

  這些工作包括:社會工程學的實施者(一般稱為社會工程師)必須 掌握心理學、人際關系學、行為學等知識與技能,以便收集和掌握實施入侵行為所需要的相關資料與信息。通常為了達到預期目的, 社會工程學攻擊都要將心理的和行為的攻擊兩者結合運用。其常見形式包括了:

  第一,偽裝。從早期的求職信病毒、 愛蟲病毒、圣誕節賀卡到目前流行的網絡釣魚,都是利用電子郵件和偽造的Web站點來進行詐騙活動的。有調查顯示,在所有接觸詐騙 信息的用戶中,有高達5%的人都會對這些騙局做出響應。攻擊者越來越喜歡玩弄社會工程學的手段,把惡件、間諜軟件、勒索軟件 (ransom-ware)、流氓軟件等網絡陷阱偽裝起來欺騙被害者。

  第二,引誘。社會工程學是現在多數蠕蟲病毒進行傳 播時所使用的技術,它使計算機用戶本能地去打開郵件,執行具有誘惑性同時具有危害的附件。例如,用一些關于某些型號的處理器 存在運算瑕疵的“瑕疵聲明”或更能引起人的興趣的“幸運中獎”、“最新反病毒軟件”等說辭, 并給出一個頁面連接,誘惑你進入該頁面運行下載程序或在線注冊個人相關信息,利用人們疏于防范的心理引誘你上鉤。

  第三,恐嚇。利用人們對安全、漏洞、病毒、木馬、黑客等內容會特別敏感,以權威機構的面目出現,散布諸如安全警告、系統 風險之類的信息,使用危言聳聽的伎倆恐嚇欺騙計算機用戶,聲稱如果不及時按照他們的要求去做就會造成致命的危害或遭受嚴重損 失。

  第四,說服。社會工程師說服目標的目的是增強他們主動完成所指派的任務的順從意識,從而變為一個可以被信 任并由此獲得敏感信息的人。大多數企業咨詢幫助臺人員一般接受的訓練都是要求他(她)們熱情待人并盡可能地為來人來電提供幫 助,所以這里就成了社會工程學實施者獲取有價值信息的“金礦”。

  第五,恭維。社會工程師通常十分友 善,很講究說話的藝術,知道如何借助機會去迎合人,投其所好,使多數人會友善地作出回應,恭維和虛榮心的對接會讓目標樂意繼 續合作。

  第六,滲透。通常社會工程學攻擊者都擅長刺探信息,很多表面上看起來豪無用處的信息都會被他們利用來 進行系統滲透。通過觀察目標對電子郵件的響應速度、重視程度以及可能提供的相關資料,比如一個人的姓名、生日、ID、電話號碼 、管理員的IP地址、郵箱等都可能被利用起來,通過這些收集信息來判斷目標的網絡架構或系統密碼的大致內容,從而用口令心理學 來分析口令,而不僅僅是使用暴力破解。

  除了以上的攻擊手段,一些比較另類的行為也開始在社會工程學中出現,其 中包括像翻垃圾(dumpster diving)、背后偷窺(shoulder surfing)、反向社會工程學等都是竊取信息的捷徑辦法。

 

  催生新型防御手段

  俗話說道高一尺,魔高一丈,面對社會工程學帶來的安全挑戰,企業必須適應新的防御方法, 主要包括了:

  第一,增加網站被假冒的難度。據國際反網絡詐騙組織2005年的報告顯示,中國已經成為世界上第二大 擁有仿冒域名及網站的國家,占全球的12%。銀行界人士分析,域名過長是假冒的根源。據悉,為預防不法分子用假域名進行網絡釣魚 ,截至今年上半年國內已有14家銀行更改了網銀域名,包括更多地使用.CN域名。如建設銀行網銀域名從ccb.com.cn升級為ccb.cn,中 國銀行域名由bank-of-china.com變更為boc.cn。同時,企業需要定期對DNS進行掃描,以檢查是否存在與公司已注冊的相類似的域名 。此外,一般來說,在網頁設計技術上不使用彈出式廣告、不隱藏地址欄及框架的企業網站被假冒的可能性較小。

  第 二,加強內部安全管理。盡可能把系統管理工作職責時進行分離,合理分配每個系統管理員所擁有的權力,避免權限過分集中。為防 止外部人員混入內部,員工應佩戴胸卡標示,設置門禁和視頻監控系統;嚴格辦公垃圾和設備維修報廢處理程序;杜絕為貪圖方便, 將密碼粘貼或通過QQ等方式進行系統維護工作的日常聯系。

  第三,開展安全防范訓練。安全意識比安全措施重要的多 。防范社會工程學攻擊,指導和教育是關鍵。直接明確地給予容易受到攻擊的員工一些案例教育和警示,讓他們知道這些方法是如何 運用和得逞的,學會辨認社會工程攻擊。在這方面,要注意培養和訓練企業和員工的幾種能力,包括:辨別判斷能力、防欺詐能力、 信息隱藏能力、自我保護能力、應急處理能力等。

 


 
上一篇:
中小企業常見的信息安全威脅
下一篇:
信息安全中的隱私危機






主站蜘蛛池模板: 留学生辅导网-在线课程论文辅导-留学生挂科申诉机构 | 无菌实验室规划装修设计-一体化实验室承包-北京洁净净化工程建设施工-北京航天科恩实验室装备工程技术有限公司 | PO膜_灌浆膜及地膜供应厂家 - 青州市鲁谊塑料厂 | 沥青车辙成型机-车托式混凝土取芯机-混凝土塑料试模|鑫高仪器 | 保定市泰宏机械制造厂-河北铸件厂-铸造厂-铸件加工-河北大件加工 | 上海公众号开发-公众号代运营公司-做公众号的公司企业服务商-咏熠软件 | 云阳人才网_云阳招聘网_云阳人才市场_云阳人事人才网_云阳人家招聘网_云阳最新招聘信息 | 超声波焊接机,振动摩擦焊接机,激光塑料焊接机,超声波焊接模具工装-德召尼克(常州)焊接科技有限公司 | 深圳公司注册-工商注册公司-千百顺代理记账公司 | 洗砂机械-球磨制砂机-洗沙制砂机械设备_青州冠诚重工机械有限公司 | 千淘酒店差旅平台-中国第一家针对TMC行业的酒店资源供应平台 | RV减速机-蜗轮蜗杆减速机-洗车机减速机-减速机厂家-艾思捷 | 超声波焊接机,振动摩擦焊接机,激光塑料焊接机,超声波焊接模具工装-德召尼克(常州)焊接科技有限公司 | POS机办理_个人pos机免费领取-银联pos机申请首页 | 骨密度仪-骨密度测定仪-超声骨密度仪-骨龄测定仪-天津开发区圣鸿医疗器械有限公司 | 德国UST优斯特氢气检漏仪-德国舒赐乙烷检测仪-北京泽钏 | 温州食堂承包 - 温州市尚膳餐饮管理有限公司 | 刑事律师_深圳著名刑事辩护律师_王平聚【清华博士|刑法教授】 | 室内室外厚型|超薄型|非膨胀型钢结构防火涂料_隧道专用防火涂料厂家|电话|价格|批发|施工 | 截齿|煤截齿|采煤机截齿|掘进机截齿|旋挖截齿-山东卓力截齿厂家报价 | 盐城网络公司_盐城网站优化_盐城网站建设_盐城市启晨网络科技有限公司 | 沟盖板_复合沟盖板厂_电力盖板_树脂雨水篦子-淄博拜斯特 | 外贮压-柜式-悬挂式-七氟丙烷-灭火器-灭火系统-药剂-价格-厂家-IG541-混合气体-贮压-非贮压-超细干粉-自动-灭火装置-气体灭火设备-探火管灭火厂家-东莞汇建消防科技有限公司 | MTK核心板|MTK开发板|MTK模块|4G核心板|4G模块|5G核心板|5G模块|安卓核心板|安卓模块|高通核心板-深圳市新移科技有限公司 | 工业机械三维动画制作 环保设备原理三维演示动画 自动化装配产线三维动画制作公司-南京燃动数字 聚合氯化铝_喷雾聚氯化铝_聚合氯化铝铁厂家_郑州亿升化工有限公司 | 武汉天安盾电子设备有限公司 - 安盾安检,武汉安检门,武汉安检机,武汉金属探测器,武汉测温安检门,武汉X光行李安检机,武汉防爆罐,武汉车底安全检查,武汉液体探测仪,武汉安检防爆设备 | 岩棉切条机厂家_玻璃棉裁条机_水泥基保温板设备-廊坊鹏恒机械 | 温控器生产厂家-提供温度开关/热保护器定制与批发-惠州市华恺威电子科技有限公司 | 2025福建平潭岛旅游攻略|蓝眼泪,景点,住宿攻略-趣平潭网 | 济南品牌包装设计公司_济南VI标志设计公司_山东锐尚文化传播 | 东莞注册公司-代办营业执照-东莞公司注册代理记账-极刻财税 | 智能风向风速仪,风速告警仪,数字温湿仪,综合气象仪(气象五要素)-上海风云气象仪器有限公司 | 顺景erp系统_erp软件_erp软件系统_企业erp管理系统-广东顺景软件科技有限公司 | 全自动端子机|刺破式端子压接机|全自动双头沾锡机|全自动插胶壳端子机-东莞市傅氏兄弟机械设备有限公司 | 硫化罐-胶管硫化罐-山东鑫泰鑫智能装备有限公司| 茅茅虫AI论文写作助手-免费AIGC论文查重_写毕业论文降重 | 高效节能电机_伺服主轴电机_铜转子电机_交流感应伺服电机_图片_型号_江苏智马科技有限公司 | 苏州防水公司_厂房屋面外墙防水_地下室卫生间防水堵漏-苏州伊诺尔防水工程有限公司 | 水篦子|雨篦子|镀锌格栅雨水篦子|不锈钢排水篦子|地下车库水箅子—安平县云航丝网制品厂 | HDPE土工膜,复合土工膜,防渗膜价格,土工膜厂家-山东新路通工程材料有限公司 | 三佳互联一站式网站建设服务|网站开发|网站设计|网站搭建服务商 赛默飞Thermo veritiproPCR仪|ProFlex3 x 32PCR系统|Countess3细胞计数仪|371|3111二氧化碳培养箱|Mirco17R|Mirco21R离心机|仟诺生物 |