重新思考钓鱼攻击意识培训:网络安全的关键反思

news/2025/10/21 0:22:37/文章来源:https://www.cnblogs.com/qife122/p/19148642

在MGM事件发生后,我认为这是讨论钓鱼攻击意识的好时机。

据传闻,攻击者能够冒充MGM内部员工,通过社会工程学手段让客服部门重置了他们的密码。这个故事虽然可信,但真假未知。不过,它让所有人都开始讨论钓鱼攻击以及这类攻击如何融入我们的威胁模型。

钓鱼攻击,无论是通过短信、电话、电子邮件甚至面对面进行,通常都有一个共同点:它们针对的是那些不太可能拥有任何网络安全经验的员工,因此无法识别社会工程学攻击。

一个合乎逻辑但经常被误导的做法是钓鱼培训,许多组织试图将普通员工转变为业余威胁分析师。别误会,我并不是说所有的钓鱼意识培训都是坏的,但效果会因方法不同而有很大差异。钓鱼意识可能会提升你的安全态势,也可能会完全破坏它。

误导性钓鱼意识与测试的陷阱

具体来说,钓鱼测试有点像一把双刃剑。如果模拟攻击不够真实,可能会训练员工只检测和避开特定示例,或者更糟的是,只避开一般的钓鱼测试。另一方面,如果攻击过于真实,可能会侵蚀员工信任并在组织内部制造摩擦。

攻击者自由地利用人们的情绪,但安全测试人员不应该这样做。我见过假装生病亲属的钓鱼模拟,在财务困难时期向员工宣布虚假奖金,甚至公开羞辱测试失败的员工。虽然钓鱼诱饵本身可能非常有效,但最终结果可能适得其反。

想象一下,你在工作中度过了漫长而艰难的一年。你正在为账单发愁,也许你的车需要大修。但别担心,你会得到圣诞奖金!或者,你是这么想的。点击链接后,你面对的残酷现实是,你不仅得不到奖金,还必须在繁忙的工作日程中抽出时间参加钓鱼培训。

开玩笑 aside,利用员工情绪或因为他们在非本职工作上的失败而惩罚他们,可能会产生极大的反效果。成为真正钓鱼攻击受害者的员工出于恐惧、羞耻或怨恨,将更不可能通知安全团队。员工也可能试图通过破坏其他安全控制来避免钓鱼测试失败,例如使用不运行EDR或绕过企业网关的个人设备。

我经常开玩笑说,世界上最好的黑客不是为勒索软件组织工作的人,也不是NSA,而是当安全控制妨碍他们工作时的你的员工。

有效钓鱼意识的考量

钓鱼意识是众包威胁情报的有效方式。组织应该积极激励员工报告可疑活动,尽可能给予积极反馈。许多钓鱼诱饵制造了虚假的紧迫感,导致目标只在事后才意识到自己已成为受害者。由于成功的钓鱼尝试可能在几小时内升级为全面入侵,员工自我报告可能轻易成为重新发放访问令牌与应对勒索软件事件之间的区别。

即使是不成功的钓鱼尝试报告也通常能提供关于攻击者工具、技术和程序的宝贵见解,这些可用于加强其他防御。已知的钓鱼网址和有效载荷也可以被监控或阻止,以防止未来员工受害。

关于钓鱼测试,我尚未确定它们是否值得。我看不出为什么员工不能简单地熟悉常见的钓鱼诱饵,而不必成为预定目标。钓鱼模拟运行着在员工和安全团队之间制造不信任和摩擦的极高风险。

钓鱼测试的考量

如果要进行钓鱼测试,我认为谨慎行事很重要。组织应完全避免情感操纵性诱饵,如涉及加薪、假期或生病亲属的诱饵。我也认为惩罚钓鱼测试失败的员工是不明智的。是的,我把钓鱼意识培训也算在内。

不得不放下繁忙的工作量来专注于琐碎的任务是令人疲惫的。除此之外,被单独挑出来,或者更糟的是,成为整个团队被纳入培训的原因,是完全羞辱性的。你从钓鱼测试中最不想要的就是阻止员工报告真实威胁。

就个人而言,如果测试是必须的,我会倾向于无声钓鱼测试。员工不会得到任何表明这是测试、曾是测试或他们失败了的指示。收集的数据可以在幕后用于告知未来的安全决策,而不会破坏员工信任。即便如此,我仍然会不惜一切代价避免情感操纵性诱饵。

总的来说,我认为钓鱼意识可能非常有效,但太多组织将其视为胡萝卜加大棒的练习。负面激励在生活的任何方面都很少起作用,组织安全也不例外。
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/939079.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

任务分解与小模型如何降低AI成本

本文探讨如何通过任务分解和使用小型专用语言模型替代单一大型模型来降低AI应用成本,分析系统复杂度与性能间的平衡,并展示个性化网站生成的具体案例。任务分解与小型语言模型如何让AI更经济 生成式AI应用的广泛使用…

spring事件监听的核心机制

spring事件监听的核心机制Spring 事件监听机制的核心是基于观察者模式(Observer Pattern) 实现的组件间解耦通信机制,通过事件(Event)、监听器(Listener)、事件发布者(Publisher) 三者的协作,实现 “发布 - …

直播软件开发搭建公司

作为专ye的直播软件开发公司,山东(泰安)布谷鸟网络科技有限公司深耕直播软件开发和搭建业务,致力于为客户提供稳定、高效的直播解决方案,推出布谷直播源码,满足不同业务场景的定制需求。本文将从多个角度解析直播软…

freeswitch的proxy_media模式下video流的问题与修正

概述 freeswitch是一款简单好用的VOIP开源软交换平台。 测试过程中发现fs的proxy_media模式的一个bug,就是video媒体流的转发处理有问题。 环境 CentOS 7.9 freeswitch 1.6.20 问题 fs配置为proxy_media模式,A路发起…

DNS 相关

dig 使用 背景 example.com 是一个公网注册的域名,在阿里云配置权威DNS解析,本地内网服务器也搭建了一个bind server同样配置了example.com的zone解析该域名,本地所有ECS的/etc/resolv.conf 配置的 nameserver为 10…

2025 年无锡专线物流公司最新推荐排行榜:聚焦个性化运输解决方案,精选优质服务商往返无锡/冷链无锡/公路无锡/大件无锡专线物流公司推荐

当前工业生产节奏持续加快,无锡地区企业对专线物流定制服务的需求愈发多样化、精细化,涵盖往返运输、冷链配送、大件机械运输等多个细分场景。然而,物流市场中企业资质、服务能力参差不齐,部分服务商存在定制方案不…

Dubbo入门-通过spring-boot来动手实践

第一种--快速创建应用 可以直接下载示例项目,链接:https://github.com/apache/dubbo-samples/tree/master/11-quickstart 第二种--新建项目 新建 Java 空白 Maven 项目jdk17之后我们还需要创建 dubbo-spring-boot-de…

使用ceph rdb做k8s后端存储(ceph-csi storageclass

环境:Os:Centos 7k8s:v1.28 ceph:14.2.22###############################################ceph端分配存储##############################1.分配osd pool和创建用户[root@master tmp]#ceph osd pool create dynamics-…

2025 最新火烧板源头厂家推荐排行榜:自有矿山加持 + 品质卓越,芝麻灰 / 五莲花等石材采购优选指南

当前火烧板市场面临多重采购困境:部分厂家缩减生产流程导致产品色泽不均、质地松软,难以适配建筑与装修行业的高品质需求;多数中小型商家缺乏自有矿山,原材料依赖外购,常因供应中断或品质波动延误工程进度;加工精…

【IEEE出版、吉首大学主办】第二届智能机器人与自动控制国际学术会议 (IRAC 2025)

第二届智能机器人与自动控制国际学术会议 (IRAC 2025) 2025 2nd International Conference on Intelligent Robotics and Automatic Control 在这里看会议官网详情 中国-吉首 | 2025年11月28日-30日 收录类型:IEEE …

第三次课动手动脑合集

链接:https://files.cnblogs.com/files/blogs/847696/动手动脑3.zip?t=1760694634&download=true编译错误的原因是:在Test类的main方法中,尝试创建Foo类的对象obj1时,没有传递任何参数。但Foo类定义了一个带参…

2025 年火山石厂家最新推荐排行榜:聚焦自有矿藏与全自动生产,涵盖滤料填料等多品类企业权威指南人工湿地填料/人工湿地滤料/黑色/红色火山石厂家推荐

当前火山石应用已广泛覆盖污水处理、人工湿地、园林造景等多个领域,市场需求持续攀升,但采购端却面临诸多困境。不少采购方因缺乏专业判断,难以辨别厂家资质,常遭遇原料不稳定导致的产品性能波动、生产设备落后引发…

mysql5.7.44升级到8.0.34 mysql跨版本升级实战操作 windows环境

mysql5.7.44升级到8.0.34 mysql跨版本升级实战操作 windows环境背景 服务器当前数据库版本为mysql5.7.22 通过小版本直接升级到mysql5.7.44 (5.7.44是当前大版本最新状态);然后我们通过mysql5.7.44 可直接升级到my…

【SPIE出版、往届已检索】第十届能源系统、电气与电力国际学术会议 (ESEP 2025)

ESEP 2025已通过SPIE - The International Society for Optical Engineering (ISSN: 0277-786X)出版审核,EI 见刊检索稳定! 第十届能源系统、电气与电力国际学术会议 (ESEP 2025) 2025 10th International Conferenc…

2025 防火隔断厂家最新推荐排行榜:甲级防火玻璃隔断厂家深度测评,精选优质品牌助力采购决策

引言随着建筑行业对防火安全的要求日趋严苛,防火隔断作为关键防护设施,市场需求持续攀升,但行业乱象却让采购者陷入困境。部分品牌缺乏核心技术,产品耐火性能不达标,无法在火灾中有效阻隔火势与有毒烟气;新兴品牌…

2025-10-17

2025-10-17今天测试新写的npc,发现参考的那个微架构图有问题(或者说还不够完善),修改之后dummy测试程序通过了,但是add测试程序有问题,发现一直在死循环。这一刻我才意识到cpu出了问题调试起来会有多难受,这还是…

2025 年最新推荐!国内优质球墨铸铁管厂家排行榜,涵盖市政 / 给水 / 水利工程用管,助力采购高效选材

当前基础设施建设对球墨铸铁管需求持续增长,但市场品牌繁杂、质量参差不齐,部分产品存在抗压性不足、防腐性能差等问题,给工程质量埋下隐患。采购方在选择时,常因缺乏专业鉴别能力,难以精准挑选适配市政、给水、水…

Nexpose 8.24.0 for Linux Windows - 漏洞扫描

Nexpose 8.24.0 for Linux & Windows - 漏洞扫描Nexpose 8.24.0 for Linux & Windows - 漏洞扫描 Rapid7 on-prem Vulnerability Management, released Oct 15, 2025 请访问原文链接:https://sysin.org/blog/…

有趣评测小程序系统:开启视频与答题变现新创业风口

在当下小程序创业热潮中,一款兼具实用性与盈利性的工具成为众多创业者的迫切需求。有趣评测小程序系统作为 “天天变现” 的配套小程序,凭借答题与视频变现的核心功能,依托微擎系统实现便捷交付,为微信小程序创业者…