《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 社會工程進化加劇商業應用程序入侵風險 組織應如何應對?

社會工程進化加劇商業應用程序入侵風險 組織應如何應對?

2022-11-04
來源:安全419
關鍵詞: 社會工程 應用程序

  社會工程并不是一個什么新鮮詞匯,就像網絡釣魚已經存在了近30年一樣,攻擊者總是會不斷尋找新方法來誘導受害者去點擊惡意鏈接、下載惡意文件或提供敏感信息。

  即使在網絡安全領域,社會工程也不是一個新概念。僅網絡釣魚詐騙就已經存在了近 30 年,攻擊者不斷尋找新方法來誘使受害者點擊鏈接、下載文件或提供敏感信息。商業電子郵件泄露 (BEC) 攻擊通過讓攻擊者獲得對合法電子郵件賬戶的訪問權限并冒充其所有者發送郵件的方式來達到惡意目的,攻擊者認為受害者不會質疑來自可信來源的電子郵件,事實上,他們所認為的并沒有錯,相比之下,BEC攻擊的成功率的確更高。

  不過電子郵件并不是攻擊者用來進行社會工程攻擊的唯一有效手段,隨著數字化轉型的持續推進,當前企業對于數字應用的依賴也越來越重,無論是VPN、云服務、各類通信工具還是其他各種在線服務等等,在實際場景中,這些數字應用、服務彼此之間并非是割裂的,而是相關聯的,因而任何一個環節出現了問題,其他環節也難以保全。因此,攻擊者一旦對其中某一個應用或服務的攻擊得手,勢必會威脅到其他應用或服務,因此,組織也不能只關注網絡釣魚和BEC攻擊,尤其是在商業應用程序入侵(BAC)呈現出上升趨勢時。

  微信圖片_20221104212551.jpg

  單純依靠單點登錄

  無法克制人為因素所導致的風險

  組織進行數字化轉型,廣泛使用數字應用并不是純粹為了跟上數字化時代的腳步,而是它們真的可以為組織提供更方便、更易用且更高效的好處。在遠程辦公或混合辦公流行的當前,員工需要在不同的地方使用不同的設備去訪問關鍵的資源和系統,好的數字應用無疑可以簡化工作流程,令員工更輕松地完成工作。不過,這也帶來了另一個問題——如何有效地監管。對于組織而言,任意一個內部獨立的部門在工作中會涉及到的應用程序都不會太少,有時候可能會達到數十個甚至上百個,與之對應的則是身份驗證也成為了一個問題,但與此同時,IT或安全部門往往都很難做到對于所有的應用程序都是可見的,而且去要求每一個員工為每一個應用程序去設立一個單獨且具備足夠復雜性的密碼組合也并不是太現實,雖然密碼管理器是一個很好的解決方案,但在實操層面難度依然很高。

  因此,很多組織通過單點登錄(SSO)解決方案來簡化身份驗證流程,此類解決方案允許員工登錄到授權的賬戶一次,以訪問所有連接的應用程序和服務。不過,由于單點登錄服務可以讓用戶輕松地訪問數十個甚至更多的業務應用程序,因此從攻擊者的角度看,以其作為攻擊目標的價值會更高,雖然單點登錄解決方案提供商都會在產品中就賦予安全特性和功能,但在實際應用過程中,因人為錯誤造成的風險仍然難以根治。

  MFA無法阻擋所有社工攻擊

  許多應用程序都提供了多因素身份驗證(MFA)的功能,包括大多數單點登錄解決方案也是如此,這在較大程度上提高了攻擊者入侵賬戶的難度。不可否認,MFA 對用戶來說確實增加了一些麻煩,他們可能必須每天多次使用它來登錄賬戶——這會令用戶煩躁,進而導致不耐煩,有時甚至是粗心大意。

  一些 MFA 解決方案要求用戶輸入代碼或顯示他們的指紋,當然也有部分只是增加了一個無聊的問題——“確定是你本人登錄嗎?”從某種角度看,讓用戶越輕松,攻擊者也越開心。當然,MFA固然增加了攻擊者的攻擊難度,但對于那些已經獲取一組用戶憑證的攻擊者而言,他們一定還會繼續嘗試破解另一組,嘗試多次登錄,通過向用戶的手機發送MFA身份驗證請求的垃圾郵件,可以增加受害者的告警疲勞,正是這種“不耐煩”的心態是攻擊者樂于看到并利用的——許多受害者在收到大量請求后,往往會認為是信息系統在試圖訪問該賬戶,或是直接單擊“確定”只是為了阻止大量通知。

  因此,BAC在很多時候要比BEC更容易實現,攻擊者只需要不斷“騷擾”目標用戶,誘導他們做出錯誤的決定即可。通過鎖定用戶的身份和SSO提供商,攻擊者可以潛在訪問數十個不同的應用程序,包括人力資源等,進而可以進行與員工工資、報銷等相關的金融欺詐,最終實現將資金轉入自己賬戶的目的。

  這類攻擊活動很容易被忽視——這就是為什么有一個可以識別可疑行為的檢測工具是很重要的。此外,組織在使用MFA時應優先使用防釣魚的FIDO(Fast IDentity Online線上快速身份驗證)安全密鑰。如果MFA的FIDO-only因素不現實,那么次優選擇是禁用電子郵件、短信、語音和基于時間的一次性密碼(TOTP),以支持推送通知,然后配置MFA或身份提供者策略,以限制對受管理設備的訪問,相當于一個附加的安全層。

  社會工程仍在進化

  做好防范需文化與工具兩者結合

  最近我們關注到的一些研究表明,51%的安全事件中使用了BEC或BAC策略。相比之下,雖然BAC不像BEC那么出名,但成功的BAC可以允許攻擊者訪問幾乎所有與該賬戶相關的商業和個人應用程序。由此可見,對于當前的攻擊者來說,社會工程仍然是一個高回報的工具,更值得警惕的是,它還在與對抗它的安全技術一起進化。

  ● 在防范手段中,“文化”層面主要是在相關制度建設以及員工相關安全意識的培養上,建立制度可以保證員工較為積極地參與防范活動,并且在發現活動后,可以通過報告機制將信息傳達給相關責任人,可以在盡可能短的時間內降低甚至消除攻擊事件的不良影響,并促進全體員工和安全團隊之間達成良好的合作。對員工除了意識培養之外,還需要通過演練的方式來讓員工以接近實戰的方式去感受真正的攻擊行為是怎樣的,相比于單純的灌輸,演練無疑將會進一步鞏固員工的安全意識。

  ● 同時,在工具方面,也應該考慮選擇專業的技術和團隊,比如零信任,該理念在今年廣泛的落地于辦公場景,以持安科技的零信任安全平臺為例,該平臺會對任何接入信息系統的訪問進行持續動態驗證,以身份為中心的訪問控制,遵循最小權限原則,可以在有效保障企業業務與核心數據安全的同時,簡化工作流程,提高員工辦公效率。具體而言,從用戶登錄終端到業務訪問,期間終端行為、應用訪問行為、登錄認證、零信任策略執行等過程,均有包含身份和設備信息的詳盡日志,對用戶行為的安全分析溯源可以基于精準的身份而非傳統檢查IP的方式。通過一套統一的控制臺對所有終端、WEB 應用、四層應用進行集中管控,解決傳統方案多個管理后臺,多臺設備部署,配置維護復雜,人員權限混亂的問題。同時幫助企業梳理內網應用,避免漏網之魚。

  微信圖片_20221104212555.jpg

  同時,該平臺以無侵入、無感方式接入業務系統,支持和企業已有的 IAM、SSO、SOC 等系統融合,無需改變用戶習慣,不需業務的重復接入和建設,最大程度減少人員的學習與操作成本,近乎以零門檻的方式實現隨時隨地無差別辦公,提升組織效率。


更多信息可以來這里獲取==>>電子技術應用-AET<<

二維碼.png


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
国产一区二区三区自拍| 一区二区三区日韩精品视频| 欧美日韩国产一区二区| 久久久亚洲高清| 久久成人国产精品| 西西人体一区二区| 亚洲一级免费视频| 亚洲午夜视频在线观看| 日韩亚洲欧美综合| 99精品国产在热久久婷婷| 亚洲精品欧洲| 亚洲美女中出| 亚洲激情黄色| 亚洲人体影院| 日韩一级精品视频在线观看| 亚洲精品久久久久久久久| 亚洲精品视频在线看| 亚洲三级电影在线观看 | 在线综合视频| 这里只有精品视频在线| 一区二区三区回区在观看免费视频| 日韩视频免费观看| 亚洲最新合集| 亚洲一区在线播放| 欧美亚洲视频在线观看| 欧美在线视频一区二区| 亚洲国产精品久久久久秋霞蜜臀| 乱中年女人伦av一区二区| 久久精品在线视频| 久久综合久色欧美综合狠狠| 欧美成年视频| 欧美日韩在线视频一区| 国产精品美女视频网站| 国产欧美一区二区三区在线看蜜臀 | 欧美日韩福利视频| 欧美日韩日日骚| 国产精品久久看| 国产美女精品人人做人人爽| 国产一区二区三区在线观看网站| 激情视频一区| 亚洲乱码国产乱码精品精| 夜夜夜久久久| 香蕉久久夜色精品国产| 亚洲国产精品传媒在线观看 | 亚洲一区在线观看视频| 久久国产日韩欧美| 亚洲精品国产日韩| 亚洲永久视频| 久久精品夜色噜噜亚洲a∨| 麻豆av一区二区三区久久| 欧美精品一线| 国产麻豆日韩| 亚洲国产91精品在线观看| 日韩视频一区二区三区在线播放免费观看| 亚洲深夜福利在线| 亚洲国产精品第一区二区三区| 99国产一区| 香蕉精品999视频一区二区 | 制服丝袜激情欧洲亚洲| 欧美专区福利在线| 一区二区三区欧美| 久久久精品欧美丰满| 欧美另类极品videosbest最新版本| 国产精品成人一区二区网站软件 | 伊人成综合网伊人222| 一区二区三区四区五区视频 | 亚洲精品你懂的| 性久久久久久久久| 欧美高清视频一区二区| 国产精品捆绑调教| 亚洲第一免费播放区| 一区二区三区av| 亚洲二区在线| 欧美一区二区日韩一区二区| 欧美福利一区| 国产一区二区久久| 亚洲视频在线二区| 亚洲欧洲一区二区三区久久| 性欧美在线看片a免费观看| 欧美国产综合| 韩国免费一区| 亚洲在线免费观看| 99视频在线观看一区三区| 久久久久久**毛片大全| 欧美视频在线观看 亚洲欧| 在线免费观看一区二区三区| 亚洲免费在线播放| 这里只有精品在线播放| 免费在线观看一区二区| 久久国内精品视频| 欧美日韩亚洲综合| 亚洲大胆av| 久久成人精品| 亚洲欧美日韩综合aⅴ视频| 亚洲欧美日韩一区| 欧美成熟视频| 国产午夜精品在线观看| 国产日韩专区在线| 夜夜嗨一区二区三区| 亚洲精品视频免费观看| 久久精品视频在线看| 国产精品劲爆视频| 日韩亚洲欧美成人一区| 亚洲精品综合久久中文字幕| 久久综合九色综合欧美就去吻| 国产精品亚洲精品| 亚洲特级片在线| 亚洲一区二区高清| 欧美精品一区二区精品网 | 亚洲精美视频| 久久久精品国产免大香伊| 国产精品有限公司| 亚洲香蕉成视频在线观看| 国产精品99久久久久久久久 | 国内精品美女av在线播放| 亚洲欧美精品一区| 亚洲专区一区| 欧美色图一区二区三区| 日韩一级精品| 这里只有视频精品| 欧美日韩国产天堂| 99国产精品久久| 亚洲天堂av综合网| 国产精品xnxxcom| 一区二区三区四区五区精品| 亚洲一区二区三区四区中文| 欧美三级欧美一级| 亚洲美女性视频| 亚洲色在线视频| 国产精品草草| 亚洲欧美日韩系列| 久久激情网站| 黄色精品一区二区| 亚洲国产综合91精品麻豆| 麻豆国产精品va在线观看不卡| 樱桃成人精品视频在线播放| 亚洲欧洲日本国产| 欧美日韩免费网站| 亚洲一级二级在线| 久久精品综合| 在线高清一区| 一本色道**综合亚洲精品蜜桃冫| 欧美欧美全黄| 亚洲最新色图| 欧美一区二区视频观看视频| 国产日韩精品久久| 欧美在线亚洲综合一区| 免播放器亚洲一区| 最新日韩精品| 亚洲香蕉视频| 国产一区二区在线观看免费| 亚洲黄网站在线观看| 欧美精品一区二区三区久久久竹菊| 日韩视频在线一区| 香港成人在线视频| 一区一区视频| 亚洲深夜影院| 国产欧美日韩免费看aⅴ视频| 久久成人免费网| 欧美精品一区二区三区高清aⅴ| 国产精品99久久不卡二区| 久久九九免费视频| 亚洲精品国产拍免费91在线| 亚洲欧美日韩精品在线| 好吊日精品视频| av成人天堂| 国产一区二区精品久久91| 亚洲精品一区二区三| 国产精品久久久久久一区二区三区| 久久精品一区二区三区四区| 欧美精品性视频| 香蕉精品999视频一区二区| 欧美激情网友自拍| 午夜精品久久久久久久蜜桃app | 亚洲激情综合| 国产精品狼人久久影院观看方式| 久久本道综合色狠狠五月| 欧美日韩精品一区二区三区| 欧美一区深夜视频| 欧美日韩不卡在线| 久久狠狠久久综合桃花| 欧美肉体xxxx裸体137大胆| 久久精品国产精品 | 一区二区三区**美女毛片| 国产亚洲一区二区在线观看| 亚洲最新色图| 国内自拍一区| 亚洲欧美制服中文字幕| 亚洲观看高清完整版在线观看| 午夜在线精品偷拍| 亚洲精选久久| 免费久久99精品国产自| 亚洲免费影视| 欧美日韩卡一卡二| 亚洲国产日韩精品| 国产欧美1区2区3区| 99精品国产在热久久| 黄色成人av网| 欧美一区二区免费观在线| 日韩一级黄色av|