為什麼你的個資會外洩?談社交工程

更新 發佈閱讀 3 分鐘
raw-image

廣義的社交工程

社交工程由來已久,在早年資訊不發達的年代,就已經有商業間諜藉機認識目標企業內的重點人士,透過各種檯面下的手段或欺騙來取得想要的情報,甚至不惜動用社交工程的進階版—性交工程來達到目的,當然性交工程不用非得自己出馬,可能來些性招待就可以。不過下面要談的社交工程更侷限在近年較常發生的個資外洩與後續的詐騙,它們的根本原因其中就包括社交工程。

現在的社交工程

這邊講的社交指的是透過一些欺騙的手段把惡意程式植入目標電腦,以 EC 營運方業主來說,最常面臨到社交手段的來源就是客服,客服大哥大姐們每天日常的工作都會收到數十封的顧客信件,一旦資安心態稍微有點鬆懈,或者毫無資安意識的情況下,很容易就陷入釣魚信的陷阱,以實際發生的例子來說,壞人會偽裝成顧客向客服詢問問題,並且在後續的信件往來中,藉故夾帶惡意程式,而這些惡意程式往往會偽裝成圖片檔,例如 photo1.jpg.exe 這樣的檔案,並且再用難以被掃描的帶密碼的 RAR 格式壓縮,以躲過郵件系統的安全偵測,一旦客服被釣到,把附檔解開,而那 photo1.jpg.exe 又因為萬惡的 Windows 預設不顯示副檔名,因此客服只會看到一個帶 JPEG 圖示的 photo1.jpg,並在毫無戒心的情況下猛擊執行,自此壞人順利的在客服電腦內植入木馬程式。

具體這支木馬程式的行為,藉由刑事局的協助我們可以一窺究竟:

raw-image

處理

身為經營者或經理人,不過是想做點 EC,卻被壞人有針對性的攻擊,往往是收到大量客服案件才意識到自家的資安意識有多薄弱,我知道很多人都自詡為危機管理大師,這些大師也深受老闆重用,可是老闆往往忽視事前的防範比事後的管控更重要,而遺憾的是,事前的防範需求一定有人曾經提出,也往往一定不被重視,所以即便有再多的幕僚在剛愎自用的頭家被鬼遮眼的情況之下也是無用。

扯遠了,下面還是列一下應該建立起的可實行的制度:

  • 發正念
  • 建立員工的資安意識,這點最重要也最困難,那些大哥大姐不是你教了就有效果的。
  • 建立更嚴格的郵件掃描規則,惡意程式為了避免被掃到都會包成帶密碼的 RAR,在郵件規則上,凡是無法掃描的壓縮檔一律不收。
  • 員工不允許使用 Administrator 權限。
  • 管制員工的 port。
  • Windows 副檔名一律開啟。
  • 對 EC 後台強制開啟二段式認證。

這些制度只有第二點是真正有價值的,其它都只是玩魔高一尺道高一丈的遊戲而已,這些被動的應變措施是列舉不完的,又會讓員工覺得「好麻煩」,真正值得投資的還是建立員工的資安意識,而這又牽扯到頭家的心態,建立資安意識絕對只會是 top-down 的策略,頭家不對內宣示對資安的重視程度與相關教育作為,就不可能期待員工會有相對的資安意識,老闆都不重視了,我幹嘛花時間自我精進老闆不重視的事情!


留言
avatar-img
留言分享你的想法!
avatar-img
Leon的沙龍
15會員
64內容數
Where I go and what I get.
Leon的沙龍的其他內容
2024/04/10
Goolge OR-Tools 是一套以數學模型為基礎的求解器,相較於 OptaPlanner,OR-Tools 有更平緩的學習曲線,本文是 OR-Tools 最基礎的介紹。
Thumbnail
2024/04/10
Goolge OR-Tools 是一套以數學模型為基礎的求解器,相較於 OptaPlanner,OR-Tools 有更平緩的學習曲線,本文是 OR-Tools 最基礎的介紹。
Thumbnail
2024/04/09
這篇開箱另一套權限檢查工具 Vakt,相較於 Oso,Vakt 的規則直接以 Python 語法構成,不用再學 Oso 的特規語法,可以作為 Oso 的替代品。
Thumbnail
2024/04/09
這篇開箱另一套權限檢查工具 Vakt,相較於 Oso,Vakt 的規則直接以 Python 語法構成,不用再學 Oso 的特規語法,可以作為 Oso 的替代品。
Thumbnail
2024/04/09
SpiffWorkflow 是一個專門針對業務流程的流程引擎,它與商業 BPMN 產品有所區別,適合應用在自有專案中,並且需要內含稍微複雜的商業流程。例如,對於需要外部程式與前端配合才能真正讓用戶輸入決斷的場景,SpiffWorkflow 是一個適合的解決方案。
Thumbnail
2024/04/09
SpiffWorkflow 是一個專門針對業務流程的流程引擎,它與商業 BPMN 產品有所區別,適合應用在自有專案中,並且需要內含稍微複雜的商業流程。例如,對於需要外部程式與前端配合才能真正讓用戶輸入決斷的場景,SpiffWorkflow 是一個適合的解決方案。
Thumbnail
看更多
你可能也想看
Thumbnail
還在煩惱平凡日常該如何增添一點小驚喜嗎?全家便利商店這次聯手超萌的馬來貘,推出黑白配色的馬來貘雪糕,不僅外觀吸睛,層次豐富的雙層口味更是讓人一口接一口!本文將帶你探索馬來貘雪糕的多種創意吃法,從簡單的豆漿燕麥碗、藍莓果昔,到大人系的奇亞籽布丁下午茶,讓可愛的馬來貘陪你度過每一餐,增添生活中的小確幸!
Thumbnail
還在煩惱平凡日常該如何增添一點小驚喜嗎?全家便利商店這次聯手超萌的馬來貘,推出黑白配色的馬來貘雪糕,不僅外觀吸睛,層次豐富的雙層口味更是讓人一口接一口!本文將帶你探索馬來貘雪糕的多種創意吃法,從簡單的豆漿燕麥碗、藍莓果昔,到大人系的奇亞籽布丁下午茶,讓可愛的馬來貘陪你度過每一餐,增添生活中的小確幸!
Thumbnail
我們分析了許多加密貨幣詐騙案例,歸納出一些共通的行為特徵要告訴你,讓你防患於未然;萬一日後自己或朋友遇到類似情境,就可以馬上辨識出這些警訊,避免成為加密貨幣詐騙的受害者。
Thumbnail
我們分析了許多加密貨幣詐騙案例,歸納出一些共通的行為特徵要告訴你,讓你防患於未然;萬一日後自己或朋友遇到類似情境,就可以馬上辨識出這些警訊,避免成為加密貨幣詐騙的受害者。
Thumbnail
注意! 我並非什麼資安專家,因此,以下的文章內容,純粹是個人在組織內的做法分享,不符合任何法規或所謂的「標準做法」,若您有更好的做法,請多多給予建議,我們可以一起前進(或請您帶領我們前進)。
Thumbnail
注意! 我並非什麼資安專家,因此,以下的文章內容,純粹是個人在組織內的做法分享,不符合任何法規或所謂的「標準做法」,若您有更好的做法,請多多給予建議,我們可以一起前進(或請您帶領我們前進)。
Thumbnail
社交工程是歷史上一些最大的黑客攻擊的關鍵手段! 許多新手黑客過於專注於掌握黑客的技術方面,以至於他們忽視了社交工程的力量,這會給他們帶來危險。 當俄羅斯的 Sandworm 黑客團隊(技術最先進的黑客組織之一) 使用社會工程入侵烏克蘭的電網和美國 2016 年總統大選, 這顯示出了社交工程的重要性
Thumbnail
社交工程是歷史上一些最大的黑客攻擊的關鍵手段! 許多新手黑客過於專注於掌握黑客的技術方面,以至於他們忽視了社交工程的力量,這會給他們帶來危險。 當俄羅斯的 Sandworm 黑客團隊(技術最先進的黑客組織之一) 使用社會工程入侵烏克蘭的電網和美國 2016 年總統大選, 這顯示出了社交工程的重要性
Thumbnail
如何防止駭客及帳號被盜用時的處理方法 在網路即現實的時代,兩個月前我的臉書粉專帳號被盜用並且被移除管理權限,與臉書溝通求助將近四週卻仍舊沒被正視問題後,我在IG發布了這篇貼文,將整件事的經過寫了出來。 這件事情的發生,讓我更審慎地思考了很多網路財產和資訊安全的問題,因此決定寫下這篇文章,希望讓看到這
Thumbnail
如何防止駭客及帳號被盜用時的處理方法 在網路即現實的時代,兩個月前我的臉書粉專帳號被盜用並且被移除管理權限,與臉書溝通求助將近四週卻仍舊沒被正視問題後,我在IG發布了這篇貼文,將整件事的經過寫了出來。 這件事情的發生,讓我更審慎地思考了很多網路財產和資訊安全的問題,因此決定寫下這篇文章,希望讓看到這
Thumbnail
在資訊安全越來越受重視的現在,就算用白紙黑字的合約說會保護使用者隱私,對資訊從業人員來說仍然不夠。到底要怎麼做,我們才能做到極致的隱私保護呢? 縮圖來源:https://www.pexels.com
Thumbnail
在資訊安全越來越受重視的現在,就算用白紙黑字的合約說會保護使用者隱私,對資訊從業人員來說仍然不夠。到底要怎麼做,我們才能做到極致的隱私保護呢? 縮圖來源:https://www.pexels.com
Thumbnail
建立資安意識絕對只會是 top-down 的策略,頭家不對內宣示對資安的重視程度與相關教育作為,就不可能期待員工會有相對的資安意識。
Thumbnail
建立資安意識絕對只會是 top-down 的策略,頭家不對內宣示對資安的重視程度與相關教育作為,就不可能期待員工會有相對的資安意識。
Thumbnail
許多人對駭客一詞有著負面的印象。但駭客一詞,原本並不具有負面的意思,而是指對事物內部運作原理深入研究、追求技術卓越的人。不論置身於哪個地方、從事何種產業,深入探索系統原理、追求技術卓越的駭客,都是值得尊敬的。
Thumbnail
許多人對駭客一詞有著負面的印象。但駭客一詞,原本並不具有負面的意思,而是指對事物內部運作原理深入研究、追求技術卓越的人。不論置身於哪個地方、從事何種產業,深入探索系統原理、追求技術卓越的駭客,都是值得尊敬的。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News