Sectigo 博客
社会工程学:是敌是友?
在社会工程学攻击中,恶意行为者利用人际互动(社交技巧)获取企业及/或其计算机系统的相关信息。攻击者通常看起来毫无恶意、举止得体,常自称是新员工、服务技术人员或服务提供方的工作人员,甚至可能出示凭证来佐证自己伪造的身份。
了解社会工程学攻击生命周期的各个环节,有助于用户防范此类攻击。
如果攻击者无法从单一来源收集到足够信息,可能会联系同一组织内的其他人员,利用从第一个来源获取的信息建立可信度,继续收集信息以筹备攻击。
防范社会工程学攻击的方法:
- 对陌生人员保持警惕,盘问其出现在办公场所的缘由。
- 警惕来自陌生个人的主动来电、到访或电子邮件消息,尤其是询问员工信息或其他内部信息的内容。如果陌生个人声称来自合法机构,请尝试独立核实其身份。
- 除非确认对方有权获取相关信息,否则不要提供个人信息或所在组织的相关信息,包括组织架构、系统或网络相关信息。
今年早些时候,Infosec Institute 发布了多篇关于最常见的社会工程学攻击类型的内容,涵盖Web服务器攻击、网络钓鱼(含捕鲸攻击)、借口攻击等多种类型。该资源清晰介绍了攻击者诱骗用户泄露敏感信息所使用的各类手段。
如果您认为自己可能已经向“敌方”泄露了个人敏感信息,请务必联系当地执法部门报案。更换可能已泄露的密码,并监控账户是否存在身份盗用迹象。如果您认为可能泄露了所在组织的敏感信息,请向主管报告,并告知负责IT安全与数据保护的相关工作人员。
