社会工程学
本文约需 2 分钟阅读
社会工程学是指不依靠技术手段,而是利用人的心理弱点或信任关系来套取机密信息的攻击手法的统称。无论构建多么坚固的安全系统,只要操作它的人被欺骗就毫无意义。这类攻击基于一个原则:安全中最脆弱的环节始终是“人”。对攻击者而言,让本来就握有权限的人在“以为自己在按正规流程办事”的状态下动手,往往比寻找并突破技术漏洞更快。技术防线加固到什么程度都一样,只要还存在由人做最终判断的环节,这条路径就不会消失。
历史背景
让社会工程学的概念广为人知的是 1990 年代活跃的黑客凯文·米特尼克。他更多地利用电话冒充和心理操纵,而非技术性入侵,成功侵入大型企业的系统。他被捕后出版的著作《 The Art of Deception 》至今仍作为社会工程学的经典被人们传阅。随着互联网的普及,攻击手法演变为钓鱼邮件和假冒网站,但利用人类心理这一本质并未改变。
常见手法
借口攻击是指攻击者伪装成 IT 支持或上司等可信任人物,从而套取密码或机密信息的手法。尾随是指跟在正规员工身后通过安全闸门的物理入侵手法。诱饵攻击是指在 U 盘等设备中植入恶意软件,利用好奇心诱使他人连接的手法。等价交换是指提出“回报”以套取信息的手法,例如伪装成“免费安全诊断”等情形。
现场使用案例
例如开展模拟钓鱼演练时,往往是刚入职的员工更容易点开链接。在还不熟悉公司惯例、也认不出发件人是谁的阶段,听从指示本身看起来才是正确的行为。如果把演练结果当作「谁上钩了」的名单来使用,下一次点开链接的人就更倾向于隐瞒,演练反而会延误对真实事件的发现。把演练目标放在「点开后几分钟内能报告」这一状态上,在实务中更能发挥作用。频率也是同理:与一年一次的集中培训相比,定期开展短时演练、让报告路径成为身体记忆,效果更能持续。
攻击手法的分类
钓鱼、短信钓鱼、语音钓鱼
借口攻击、尾随
诱饵攻击 (USB)、肩窥
实务中的防御与陷阱
对社会工程学的防御需要技术性对策和人为对策两方面。对可疑的请求务必进行身份核实,并严格做到不通过电话或邮件告知密码。在组织内,定期的安全教育和模拟钓鱼演练行之有效。常见的陷阱是“我们的员工没问题”这种过度自信。即使是 IT 部门的员工,也可能落入足够精巧的攻击圈套。只要使用无法猜测的随机密码,即便攻击者试图套取“密码提示”也毫无意义。
这篇文章对您有帮助吗?