欺骗的艺术分章阅读 43
有什么可以帮助遇到异地存储设施问题的公司?这种威胁本是可以消除的,如果这家公司加密了
们的数据的话。没错,加密需
额外的时间和费用,但这样
非常值得。已加密文件需
定期
查以确认文件能够正常加密/解密。
【收藏益词中文网,防止丢失阅读度】
总是有密钥丢失的危险,或者惟个知
密钥的
了车祸,但是危险等级被最小化了。把
文件放在存储公司又
将其加密的
,恕
直言,是个
痴。这就像是走在治安
好的街
,把
袋里的20美元
,摆明了
让别
抢。
在安全的地方留
备份媒
可以说是安全通病了。几年以
,
在
家本
可以更好地保护
们的客户资料的公司工作。业务
员每天都会把备份磁盘放在锁住了的机
外边给信使取,任何
都能够顺手牵羊带走这张备份磁盘,里面有这家公司所有的文字
理文档,并且没有加密。如果备份数据被加密了,丢失磁盘只是件
烦的事
,如果没有被加密——
应该比
更清楚这将对公司造成什么样的影响。
点的公司对可靠的异地存储的需
几乎是毋庸置疑的,但是
的公司的安全程序需
包
项对
作的存储公司的调查,看
们的安全策略和
法是否到位,如果
们没有关注这些,
在安全方面的所有努
可能都
费了。
小点的公司则有更好的备份选择:每天晚
把新文件和更改
的文件发
到
个提供在线存储的公司去。重复
次,必须
对数据
行加密。另外,并
是只有存储公司的员工可以接触到这些文件,每
个成功入侵这家在线存储公司的计算机系统或网络的入侵者都可以。
当然,当设置了加密系统保护
的备份文件安全时,
还必须设置
个
度安全的程序存储解开它们的加密密匙或者密码短语,常用于加密数据密匙应当存储在
个安全或者密封的地方。标准的公司程序需
应对
些可能
,比如
理这些数据的员工突然离职、去世或者跳槽,必须
有至少两个
知
这个存储地点和加密/解密程序,以及规定什么时候和怎样更改密码,曾经管理加密密匙的员工离职之
必须马
更改密码。
那是谁?
在这章中的举例中,聪明的行骗艺术家利用个
魅
获取员工的信任,因此
份验证
得更加重
。能否响应将源代码发
到
个FTP站点的请
,关键是
是否了解请
者。
在第十六章中,将看到详
的
份验证策略,以应对请
信息或者执行某项
作的陌生
,
们已经在这本书里讨论
很多次
份验证的必
了:在第十六章
将了解应该如何去
。
第十五章 信息安全知识与培训
个社会工程师已经关注
的新产品发布计划两个月了。
有什么能阻止?
的防
墙?
行。
强的验证设施?
行。入侵检测系统?
行。加密?
行。
限制调制解调器的访问?行。
编码务器名称,使入侵者无法确定产品计划所在的
务器?
行。
事实,没有任何技术能防范社会工程学
。
安全技术、培训和程序
许多公司在们的安全渗透测试报告中说,
们对客户公司计算机系统实施的社会工程学
几乎可以百分之百成功。使用安全技术的确可以让这些
更难实施,但唯
真正有效的办法是,将安全技术和安全策略结
起
,规范员工行为并适当地
行培训。
只有种方法能让
的产品计划安全,那就是接受
安全培训的负责任的员工。这
仅涉及到安全策略和安全程序的培训,还包括了安全知识的培训。
些权威
士建议把公司40%的安全预算用在安全知识的培训
。
第步是让企业的每
个
都认识到那些能
纵
们心理的
的存在,员工们必须了解信息需
哪些保护与如何保护。当
们了解了
纵的
节时,
们
能在
初期更好地
理。
安全培训也意味着让企业的所有员工了解公司的安全策略与程序,就像在第17章所讨论的那样,策略是指导员工行为保护企业信息系统与信息所必须的规则。
本章和章提供了
张把
从可怕的
中解救
的安全蓝图。如果
没有培训并警告员工遵循谨慎考虑
的程序,这也许没什么
了的,在
被社会工程师窃取贵重信息之
。
等到
发生才制定这些策略:这对
的事业和
的员工福利将是毁灭
的。
了解者是怎样利用
的天
的
为了制定成功的培训程序,首先
必须了解为什么
们容易遭受
,在
的培训中识别这些倾向——比如,通
角
扮演讨论引起
们的注意——
能帮助
的员工了解为什么
们都能被社会工程师
易地
纵。
社会科学家对心理纵的研究至少已经有50年了,罗伯特?B?西奥迪尼(Robert B Cialdini)在科学美国
(2001年2月)杂志中总结了这些研究,介绍了6种“
类天
基本倾向”。
这6种倾向正是社会工程师在们的
尝试中所依赖的(有意识的或者无意识的)。
权威
当请自权威
士时,
们有
种顺从的倾向。就像本书其它地方所讨论的那样,如果
们相信请
者是权威
士或有权
行这样的请
的
,
(或
)
会毫
怀疑地执行请
。
在西奥迪尼博士写的篇论文中,
个声称是医院医师的
打电话给三家中西部医院的22个独立护士站
们为病
的
个病
去
方药,收到这些命令的护士们
本
认识呼
者,
们甚至
知
是否真的是医师(
是),
们是从电话里收到
方药的命令的,这显然违背了医院的策略。
们被
给病
的药
是未授权,并且剂量是每
最
剂量的两倍,这足够危及病
的生命了。然而在95%的案例中,西奥迪尼写
,“护士从病
医药箱中取
了足够的剂量并把它给了病
。”之
观察者阻止了护士并解释这是
次实验。
举例:
个社会工程师试图伪装成IT部门的权威
士,声称
是公司的主管(或者为主管工作的
)。
好
当作请
的
很可
或者与被请
者有相同的
好、信仰和意见是,
们总是倾向于顺从。
举例:通
谈,
者设法了解了目标的
趣或
好,并声称
也有相同的
趣或
好,或者
自于同
个州或学校,或者有相似的目标。社会工程师还会尝试模仿目标的行为创造相似
。
报答
当们被给予(或者许诺)了
些有价值的东西时,
们可能会自
地同意请
。礼
可以是资料、建议、或帮助,当有
为
了
些事
时,
会倾向于报答
。这种强烈的报答倾向甚至在
收到了并
需
的礼
时依然存在。让
们“帮忙”(同意请
)的最有效的方法之
就是给予
些礼
形成潜在的债务。
哈瑞奎师那徒善于此
,
们会
书籍或者鲜
作为礼
,然
等待回报。如果收到礼
的
想
归还礼
,给予者
会
绝并说明,“这是
们给
的礼
。”这
回报行为法则被奎师那
徒们用在了增加捐款
。
举例:
个员工接到了自称是IT部门的
的电话,呼
者解释说公司的
些电脑
染了还没有被杀毒
件识别的破
电脑文件的新病毒,并建议
行
些步骤
防御病毒。在这之
,呼
者让
测试了
个允许用户更改密码的加强版
件程序,这名员工很难
绝,因为呼
者是在帮助
防御病毒,
的回报就是响应呼
者的请
。
守信
当们公开承诺了或者认可了
些事
时,会倾向于顺从。
旦
们承诺了
些事
,为了避免自己成为
可信赖或者
受欢
的
,
们会倾向于坚持
们的立场或承诺。
举例:
者联系
了
个新员工并提醒
遵守某些安全策略与程序,比如允许使用公司信息系统的
况。在讨论了
些安全规定之
,呼
者向用户请
的密码
行“灵活度检查”以选择
强度的密码。
旦用户说
了
的密码,呼
者
会提
些创建密码的建议使
者无法猜测密码。受害
顺从了,因为
之
已经答应遵守公司的策略,并且
认为呼
者只
是在帮
检查密码是否
适。
社会认可
当的事
看
去和别
所
的事
样的时候,
们会倾向于顺应请
。当其
也这样
时,
们就会认为这些(值得怀疑的)行为是正确的。
举例:呼
者说
正在
行
次调查并说
了部门中的其
的名字,
声称这些
已经和
作
了。受害
相信其
已经确认了这
请
的
法
,于是呼
者问了
系列的问题,其中
项引导受害
说
的计算机用户名和密码。
短缺
当们相信
品供应
足并且有其
竞争者(或者只在短时间
有效)时,
会倾向于顺应请
。
举例:
者发
了
封email声称在公司的新网站
注册的
500个
将赢得
部热门电影的电影票。当
名毫
怀疑的员工在该网站
注册时,
会
提供
的公司email地址并选择
个密码。有很多
为了方
,总是倾向于在
们使用的每
个计算机系统
使用相同或相似的密码,利用这
点,
者
能使用此用户名和密码(在网站注册
程中填写的)
目标的工作或家
计算机系统。
创建培训程序
发行本安全策略手册或者让员工关注企业
网
的安全策略资料,这些都
会单独减少
面对的威胁。每
家商业公司都必须写
这些策略详
地制定规则,而且必须对涉及企业信息或计算机系统的每
个
行额外的引导,让
们学习并遵循这些规则。此外,
还必须确保
们理解了每
条策略的制定原因,这样
们才
会为了方
而绕
这些规则。另外,员工的借
永远都是“
了解”,而这正是社会工程师所利用的弱点。
任何安全识别程序的首目标都是影响
们改
们的行为和
度,鼓励员工参与到企业信息资产的保护中
。在这种
况
的
种很好的
励方式是向员工解释
们的行为
仅能让公司受益,对
们个
也很有好
。如果公司对每
位员工都保留了
些隐私信息,那么当员工们
职保护信息或信息系统时,
们事实
也保护了
们自己的信息。
1.我在彼岸凝视你 (现代悬疑探险)
倩倩子钦2.透视神医从废婿开始 (现代都市YY)
二级钳工3.宠他 (现代都市言情)
不死鸟4.我的高丽姬 (玄幻奇幻)
乌苏穆里安5.你是吃可哎多偿大的吗 (现代唯美纯爱)
景潜6.夏树静子作品集26本 (现代灵异奇谈)
夏树静子7.仙旅奇途 (古代修炼小说)
荷烨8.女鬼、法医和阎王 (现代灵异小说)
富小姐9.武破天下 (现代异世小说)
林羽10.开局一把刀[基建]/我有一把刀[基建] (现代仙侠小说)
武辛11.盘龙朔传 (现代奇幻小说)
吃西红柿12.生物原虫 (现代高辣小说)
小强13.天之下 (古代机智小说)
三弦大天使/三弦14.公子实在太正义了 (古代励志小说)
李鸿天15.爆笑欢宠:反派BOSS有毒 (现代独宠小说)
烟末16.崇祯大明:从煤山开始 (古代穿越小说)
寂寞剑客17.偿生十万年
江如龙18.隔初的小书生 (古代冰山小说)
少地瓜