天下网吧 >> 网吧天地 >> 网吧技术 >> 网吧安全 >> 正文

黑客:多数财富500强企业员工缺乏安全意识

2010-9-6腾讯科技万学
     据国外媒体报道,最近,由一群精英黑客充当的测试者对17家财富500强企业中的135名员工进行了安全意识测试,结果发现只有五位员工无论如何也不肯透露他们公司的任何信息。更令人惊讶的是,这五名员工竟然全部是女性。

  名企员工普遍缺乏安全意识

  这是组织者继上月举办全球最负盛名的Defcon黑客大会后,实施的一次“社会工程学”(Social Engineering)安全测试活动。社会工程学,准确地说,不是一门科学,而是一门艺术和学问。它利用人的弱点,以顺从你的意愿、满足你的欲望的方式,让你上当受骗。此次测试的结果耐人寻味。组织者已向美国联邦调查局简要汇报了他们的测试结果,但是他们还拟于下周发布一份更为详细的报告。

  在这个为期两天的测试活动中,测试者选择了17家大型企业,包括谷歌、沃尔玛、赛门铁克、思科、微软、百事、福特和可口可乐。测试者们坐在一个用树脂玻璃制成的电话亭中,在观众的监督下,分别给这几家著名企业的员工打电话,试图套取他们公司的信息。

  结果令人大跌眼镜,测试者们竟然轻松得手,测试活动的组织者克里斯-哈德纳吉说。只有一家公司没有泄露自己的信息,但原因只是无人接听电话。“如果我们选择其中的任何一家公司进行社会工程学方面的安全测试,恐怕没有一家公司能够及格。”哈德纳吉说。

  在测试中,测试者不允许索要密码或身份证号等异常敏感的信息,而只准套取那些可能会被别有用心的黑客们利用的信息,例如被测试者安装的操作系统、防病毒软件和浏览器等信息。他们还竭力说服被测试者访问未经安全认证的网页。

  在测试中,人们发现了一种有趣的现象:约有一半的公司仍在使用众所周知具有严重安全漏洞的IE 6浏览器。而且,当测试者说服这些企业的员工访问一个专为本次测试活动设计的外部网站时,这些员工最后总是乖乖就范,真的按照测试者的要求行事。

  这个结果表明,即使安全防御措施最严密的公司,也可能因为员工在无意中泄密而土崩瓦解。

  安全培训不能一劳永逸

  思科公司的高级安全顾问克里斯多弗-伯吉斯说,这些安全威胁是实际存在的。“在现实生活中,许许多多的公司都会接到像这样的假冒电话。”他说,“这已成为不法分子套取信息的一门绝活。”

  有人曾打电话给思科公司,谎称他们的系统崩溃,情势危急,企图诱使员工泄露他们本不该泄露的信息,伯吉斯说。“我们就是要训练我们的员工,让他们认识到社会工程学是一门手艺,许多别有用心的人欲借此操控他人实施某种行为或泄露敏感信息。”

  思科公司已将其安全培训手册公之于众,以期其他公司能从中有所收获。尽管思科是此次社会工程学测试活动中被测试的公司之一,但是组织者哈德纳吉并没有透露它以及其他任何一家公司的信息。

  回顾此次测试结果,伯吉斯说这表明了我们的安全培训计划一刻也不能放松。“在安全培训方面,你不可能做到一劳永逸。”他说,“你必须经常变换花样地开展这种培训。”

  许多测试者通过假冒内部审计人员或实施常规调查的顾问而成功地套取到了他们希望得到的信息。伯吉斯认为,员工应该知道何时掐断这种假冒电话。“如果要从此次测试活动中总结一条经验,我认为这条经验就是:最好的防御方法就是培训你的员工,在接听电话时,如果辨认不出对方的声音,请在提供有关公司的信息之前,先确认一下谈话的对象是谁。”

  女性员工的安全意识更强?

  伯吉斯没有谈论为何所有拒绝测试者的员工均是女性。然而,根据组织者哈德纳吉的观点,不同的攻击方法对不同的人的作用效果是不同的。也许测试者使用的这种社会工程学方法对女性并不起作用。

9 7 3 1 2 4 8 :

本文来源:腾讯科技 作者:万学

声明
声明:本站所发表的文章、评论及图片仅代表作者本人观点,与本站立场无关。文章是出于传递更多信息之目的。若有来源标注错误或侵犯了您的合法权益,请作者持权属证明与本网联系,我们将及时更正、删除,谢谢。 Email:support@txwb.com,系统开号,技术支持,服务联系微信:_WX_1_本站所有有注明来源为天下网吧或天下网吧论坛的原创作品,各位转载时请注明来源链接!
天下网吧·网吧天下
  • 本周热门
  • 本月热门
  • 阅读排行