电子邮件漏洞及 S/MIME 的防护作用
本文是系列博客的首篇内容,将初步介绍企业和各类组织可能面临的电子邮件威胁、部署 S/MIME 技术可发挥的防护作用,以及遵守 GDPR、HIPAA 等信息安全法规的必要性。随着越来越多的组织采用 S/MIME 技术,了解其多场景应用,有助于更全面地认识其价值,以及它如何帮助企业抵御电子邮件安全威胁。
电子邮件威胁类型
开展业务离不开电子邮件,这是显而易见的事实。各行业的企业都将电子邮件作为不可或缺的通信方式,用于员工与客户、合作伙伴、供应商沟通,当然也用于员工内部联络。
但电子邮件通信存在短板。邮件正文和附件面临的常见威胁包括被窃听、篡改、伪造,使企业和组织易遭受各类网络攻击。与此相关的最常见攻击手段之一是钓鱼攻击。钓鱼邮件伪装成来自合法来源的邮件,实则包含恶意链接或有害附件。
这类攻击有多种形式。最常见的一种是鱼叉式钓鱼攻击,攻击者冒充组织内部人员——通常是 CEO、CFO 或其他高管——针对特定个人和账号实施攻击。财务、HR 等部门的员工可能会收到紧急邮件,要求其处理付款、传递机密信息等,发件人会声称自己无法通过其他渠道确认请求真实性。
这听起来似乎很容易识别,但网络犯罪分子的手段十分隐蔽。大家可能听说过域名仿冒(typosquatting)这类手段:黑客注册与合法域名仅相差一两个字母的域名,再用这些域名注册乍看之下十分真实的邮箱地址。事实上,很多情况下攻击者连这一步都不需要。邮件欺骗操作简单且成功率极高,这种方法会伪造邮件的“发件人”地址——钓鱼者只需在邮件头的对应字段填入想要伪装的发件邮箱,收件人看到的就会是这个伪造的地址。即使是对域名仿冒等简单钓鱼手段保持警惕、观察力敏锐的员工,若邮件看起来来自合法来源,也可能无法识别出欺诈邮件。
潜在损害
这类攻击可能导致行业机密、保密信息、敏感数据泄露,甚至造成公司账户资金损失。更严重的是,这类安全事件还可能导致企业无法满足强制性监管要求,处于不合规状态。
这类攻击造成损害的可能性真实存在。一份近期 FBI 报告显示,自2020年4月以来,商业邮件诈骗(BEC)攻击已造成20亿美元的欺诈损失——BEC 是鱼叉式钓鱼攻击的一种特定形式,最终目的是诱骗受害者向攻击者转账。而上述数据仅包含已上报的事件,说明实际损失规模很可能远高于此。事实上,BEC 攻击造成的损失高于其他任何形式的网络犯罪,这清楚表明,电子邮件安全防护必须成为所有企业首要关注的网络安全事项之一。
损害还不止于直接的欺诈损失。发生数据泄露事件会削弱公众和客户的信任,对企业声誉造成可能无法挽回的损害,进而影响企业营收。
S/MIME 的防护作用
不必担心,我们有可行的防护方案。在接下来几周内,Sectigo 团队将详细介绍各类组织如何使用数字证书防御此类攻击(以及其他同类诈骗手段)。
安全/多用途互联网邮件扩展(S/MIME) 邮件证书技术可解决电子邮件固有的安全问题与漏洞,既可以提升组织对窃听行为的防护能力,也能保护员工免受依赖电子邮件渠道实施的社会工程学攻击。与防病毒程序等常规电子邮件防护手段不同,S/MIME 的核心逻辑是验证发件人身份,而非仅在收到邮件后检测其中的威胁;同时它还能在邮件传输过程中保护邮件内容安全。
S/MIME 是如何解决电子邮件漏洞问题的?它从三个不同维度提升电子邮件通信的安全水平。
- 验证发件人身份真实性,确认发件人与其声称的身份一致。
- 对邮件内的所有正文内容和附件进行加密,防止恶意软件在邮件传输过程中拦截通信、读取内容。
- 该协议还可提供完整性保障,确保传输的邮件未被篡改,让收件人可以确认自己收到的邮件正文和附件与发件人发送的内容完全一致
在本系列博客的后续内容中,我们将探讨企业和各类组织部署S/MIME技术的具体场景,包括将其作为防御鱼叉式钓鱼攻击的手段,以及借助其满足GDPR、HIPAA等信息安全法规合规要求的方式。随着越来越多的组织计划部署这类技术,了解它可用于保护企业的各类应用场景,将有助于更全面地认识S/MIME的价值。
阅读本系列博客其他内容: