网络安全 频道

谍影重重 谁在攻破你的心理防线?

  【IT168专稿】一年前,发生过这样一件事:一个叫冯燕宾的人冒充中央电视台戏曲音乐部主任、著名导演朗昆,多次给文艺界名人打电话,并模仿朗昆的声音,以邀请参加活动赠送笔记本电脑但先交个人所得税为由实施诈骗,诈骗金额几万元。

  冯燕宾的这种做法,就是利用了社会工程学的技巧进行欺诈,我们可以称做“社会工程学犯罪”。在现实中存在的犯罪,在虚拟的网络中则更普遍、更容易实现。

      “社会工程学”到底是什么

  那么虚拟网络中的“社会工程学”到底是什么呢?

  20世纪70年代末期,一个叫做Stanley Mark Rifkin的年轻人成功地实施了史上最大的银行劫案。他没有雇用帮手、没有使用武器、没有天衣无缝的行动计划,仅仅依靠一个进入电汇室的机会并打了三个电话,便成功地将一千零二十万美元转入到自己在国外的个人账户中。

  Stanley Mark Rifkin利用的就是人们思想的麻痹大意,这种技巧我们现在把它称为“社会工程学”。

  所以,社会工程学(Social Engineering)就是一种利用人们心理弱点、本能反应、好奇心、信任、贪婪进行欺骗,获取利益的手段。

  近年来,社会工程学犯罪案例迅速上升,甚至到了无处不在、无孔不入的地步。Gartner预计:社会工程学是未来几年中最大的安全风险,许多破坏力最大的行为都是黑客利用社会工程学造成的。还有一些信息安全专家称:社会工程学就是未来入侵与反入侵间的直接对抗。

  不同于一般的欺骗手法,社会工程学尤其复杂,防不胜防,即使自认为最警惕最小心的人也有可能受其欺骗,做些比如打开带有恶意软件的附件,或点击未知URL的举动。

  社会工程学犯罪两手都很硬

  网络中的社会工程学是一种非技术手段的黑客行为。利用社会工程学攻击可以分为两个层次:精神层和物质层。精神层就是在精神上诱骗你,攻破你的心理防线;物质层就是攻击者获取的最终利益,可能是现金、重要数据、隐秘信息等。

  都说“两手抓,两手都要硬”,社会工程学犯罪也不例外,利用伪装、诱骗等手段,让人们精神上麻痹大意,然后通过植入木马程序、套取密码等手段,最终达到控制者的目的。

      美国著名黑客Kevin Mitnick曾说道:人们通常习惯于用技术来解决问题,但社会工程学绕过了所有技术,包括防火墙。技术很关键,但我们更应该看重人和方法。社会工程学是一种利用诱惑策略的攻击方式。它不单单是个技术性问题,更是关于人的问题。黑客们为什么要使用社会工程学方式?因为这比寻找技术漏洞更简单。社会工程学无需花费或者花费很低,没什么风险,可以避开所有的防护系统,在任何操作系统上都能进行,不会留下犯罪痕迹,几乎百分之百有效,而且人们还没有普遍意识到这个问题。它可以很简单,也可以很复杂;可以只花几分钟时间,也可以花上好几年。

  攻陷企业网络其实并不需要多高深的黑客技巧,有时只需要一个经过包装过的信件主题即可。比如几年前的Sobig.B病毒,就是假扮成微软技术支持人员传送邮件,让许多使用者不假思索的打开电子邮件的附件。

  还有就是十大热门病毒之一的 “Lovgate 爱情后门”病毒会从受害者信箱里搜寻最近的信件,并且一一回信,而收件者误以为自己寄出的信得到回复,其实都是病毒找上门了。

  还有你的MSN好友会突然给你发来一条信息,说这是他的近照,你一定会打开查看的,岂知已经被病毒成功入侵了。

  这种情况越来越普遍,说明了什么问题?说明“社会工程学犯罪”是非常难以防范的,而且很难用什么产品技术手段防范。

  

      主动防御抵抗社会工程学犯罪

  要想防范社会工程学犯罪,就要先看看社会工程学犯罪的危害表现在哪。恶意软件家谱中最复杂的要数零日攻击以及带有自我隐藏功能的rootkits(self-cloaking rootkits)了,但用户所遭遇的安全问题,大多数是由于他们误中社会工程学陷阱而作了错误决定。

  比如,打开了从冒充熟悉来源域而发来的恶意软件电子邮件;或点击了广告内容中的一些网页链接,这些网页往往存在病毒和其他攻击内容。那么如何防范呢?

  微软希望Vista能解决这个问题,但是遗憾的是,阻止社会工程学欺诈是不可能依靠冷冰冰的几款产品来实现的,这里面包含了太多的策略,而“人”正是这些策略的决定因素。

  微软同时也认为:“终端用户往往是系统安全中最薄弱的环节。这并不是厂商推卸责任,实际上,只要一个用户被哄骗点击了一个链接或登录了一个有风险的网站,立即就会对整个公司网络造成威胁。只有通过帮助用户养成更好的自我保护意识,安全产品的运用才显得有意义。”

  反病毒厂商趋势科技也指出:控制别人计算机的间接破坏方法,在病毒攻击中占有重要一环。通常黑客作案得逞的关键往往脱离不了“性、金钱、恐怖、赌博”等主题。而且只要有一个人抗拒不了本身的好奇心看了邮件,病毒就可以肆虐。后果就是导致重要资料的泄漏。

  趋势科技建议:在网络上输入个人相关资料时,请提高警觉,尤其是非正式机构的网站。因为你输入的资料,可能落入垃圾邮件发送者的手里。更严重的是,还有坏人打着你的幌子到处招摇撞骗。

  好吧,我们总结一下防范社会工程学犯罪的方法,不难得出一个结论:社会工程学犯罪要用社会工程学来防范。这里所指的就是目前大家都在谈论的“主动防御”。主动防御是指人们利用自己的主观意识进行安全防御的措施,而不是借助安全产品的“被动防御”。

  内部管理是关键

  很多企业都有这样的烦恼:商业机密资料、最新研究成果、市场竞争新战略等信息很容易就被某些缺乏保密意识的员工通过即时通讯软件、邮件、BBS论坛、员工个人博客等泄漏出去。

  这些泄密的员工也许并不是故意为之,而是不经意间访问一些非法网页、论坛,或通过FTP下载文件,或通过即时通讯软件接收文件而引发的信息泄漏。要想防范这样的情况出现,员工没有完善的安全意识,企业没有完善的安全管理制度是不行的。

  所以,企业防范社会工程学犯罪的第一准则就是加强内部安全管理。尽可能把系统管理工作职责时进行分离,合理分配每个系统管理员所拥有的权力,避免权限过分集中。而且为了防止外部人员混入内部,员工应佩戴胸卡标示,设置门禁和视频监控系统;严格办公垃圾和设备维修报废处理程序;杜绝为贪图方便,将密码粘贴或通过QQ等方式进行系统维护工作的日常联系。

  另外,企业需要开展安全防范训练,培养员工的安全意识。安全意识比安全措施重要的多。防范社会工程学攻击,指导和教育是关键。直接明确地给予容易受到攻击的员工一些案例教育和警示,让他们知道这些方法是如何运用和得逞的,学会辨认社会工程攻击。

  社会工程学犯罪是不会给你“亡羊补牢”的机会的,必须做到“未雨绸缪”,在威胁侵害企业系统之前主动出击,将威胁阻挡在大门之外。

  主动防御多层实现

  要想做到主动的网络安全防御,就要采取多层次整体策略,而这种多层次的整体防御策略可分为终端级别、网络级别以及整体级别:

主动性安全风险管理模型

  “终端自防御”是指基于桌面计算机及服务器主机的自我防御,通过安装在主机上的执行终端强大的主动防御能力,有效消除内部或外部的安全威胁。它强调具有“自我的”防御能力,而不需要依赖中央管理节点及其他服务节点的存在。

  强调“主动的”防御能力,能够很大程度上防御未知威胁,不需要或极少需要人工的参与。实时监控技术、主动实时升级技术、抢先启动防毒系统、主动漏洞扫描及修复、跟踪式反间谍等是基于终端防御的技术代表。

  “网络自防御”是指面向企业级网络的自我防御,通过部署在网络边界的安全防御产品和统一管理分布在各终端的安全产品的主动防御能力,达成有效防范来自企业网络内部或外部的安全威胁。

  分布式的网络安全产品、基于网络的安全产品、边界防护产品、网络设备都被包含在这一层次中,包括全网主动实时升级、全网分布式漏洞扫描及修复、与网络设备互动实现网络访问(准入)控制、网络反病毒体系快速部署技术、多途径报警技术、跨平台的病毒防护、智能的网络身份认证技术、分布式访问控制技术、分布式安全审计技术。

  “整体自防御”需要将前两个层次中具有主动防御能力的不同类型、不同厂商的安全产品整合起来,形成信息共享、整体防御。而这样的整体自我防御能力,能够形成全面的网络安全控制范围,实现侦测网络中已有的安全潜在威胁,包括主机接入、网络交换、无线接入、远程接入等网络通讯。

0
相关文章