掃二維碼與項(xiàng)目經(jīng)理溝通
我們?cè)谖⑿派?4小時(shí)期待你的聲音
解答本文疑問/技術(shù)咨詢/運(yùn)營(yíng)咨詢/技術(shù)建議/互聯(lián)網(wǎng)交流
為什么要開展網(wǎng)絡(luò)釣魚演練

成都創(chuàng)新互聯(lián)專業(yè)為企業(yè)提供乳山網(wǎng)站建設(shè)、乳山做網(wǎng)站、乳山網(wǎng)站設(shè)計(jì)、乳山網(wǎng)站制作等企業(yè)網(wǎng)站建設(shè)、網(wǎng)頁設(shè)計(jì)與制作、乳山企業(yè)網(wǎng)站模板建站服務(wù),10年乳山做網(wǎng)站經(jīng)驗(yàn),不只是建網(wǎng)站,更提供有價(jià)值的思路和整體網(wǎng)絡(luò)服務(wù)。
相信在甲方工作的信息安全工程師都知道,定期對(duì)公司員工進(jìn)行安全意識(shí)培訓(xùn)是我們的工作內(nèi)容之一,目的也很明確,通過安全意識(shí)培訓(xùn)來改變員工的不安全行為,降低人的風(fēng)險(xiǎn)。根據(jù)網(wǎng)絡(luò)安全問題起源數(shù)據(jù)分析,75%的安全事件是由人引起的,很大一部分原因是意識(shí)薄弱,弱口令、釣魚中招等;只有25%是跟技術(shù)相關(guān),其中包括系統(tǒng)漏洞、配置缺陷以及業(yè)務(wù)邏輯缺陷等。
??
為了更好地認(rèn)識(shí)企業(yè)的安全意識(shí)成熟程度,釣魚郵件測(cè)試是最好的評(píng)估手段,是驗(yàn)證安全意識(shí)培訓(xùn)效果最有效的方法之一,尤其是對(duì)于剛擔(dān)任公司的信息安全工程師,開展一次網(wǎng)絡(luò)釣魚能更快地認(rèn)識(shí)公司人員的安全意識(shí)處于什么階段,從而有針對(duì)性的開展安全意識(shí)培訓(xùn)。不試不知道,一試嚇一跳。
網(wǎng)絡(luò)釣魚那些事
1. 網(wǎng)絡(luò)釣魚現(xiàn)狀
在如今的互聯(lián)網(wǎng)環(huán)境中,網(wǎng)絡(luò)釣魚是個(gè)人、組織所面臨較大的安全威脅,員工被“釣魚”是不同規(guī)模組織的一大風(fēng)險(xiǎn),因?yàn)閷?duì)手會(huì)用惡意郵件和網(wǎng)站對(duì)用戶實(shí)施攻擊。
2. 常見網(wǎng)絡(luò)釣魚攻擊類型
3. 常見網(wǎng)絡(luò)釣魚攻擊主題
4. 網(wǎng)絡(luò)釣魚危害
針對(duì)個(gè)人的網(wǎng)絡(luò)釣魚(Phishing)攻擊者利用欺騙性的電子郵件和偽造的web站點(diǎn)來進(jìn)行網(wǎng)絡(luò)詐騙活動(dòng),受騙者往往會(huì)泄露自己的私人材料。欺詐者通常會(huì)將自己偽裝成網(wǎng)絡(luò)銀行、在線商城、快遞等可信品牌,騙取用戶的私人信息。
針對(duì)企業(yè)網(wǎng)絡(luò)釣魚(phshng)是在網(wǎng)絡(luò)上盜竊身份的一種形式,它使用誘騙性的電子郵件和欺騙性質(zhì)的網(wǎng)站來引誘人們泄露公司內(nèi)部系統(tǒng)的賬號(hào)和密碼,公司的賬戶和密碼,影響公司估值的CEO/CFO的個(gè)人信息,郵箱賬號(hào)、密碼等。盜取用戶資金、勒索公司,使公司蒙受經(jīng)濟(jì)損失,上市公司還是影響股價(jià)。
網(wǎng)絡(luò)釣魚演練目的
合規(guī)驅(qū)動(dòng):
提升信息安全意識(shí):
開展網(wǎng)絡(luò)釣魚步驟
1. 網(wǎng)絡(luò)釣魚系統(tǒng)技術(shù)實(shí)現(xiàn)
釣魚郵件演練技術(shù)支持包括企業(yè)內(nèi)部人員和外部供應(yīng)商,以下對(duì)兩者的優(yōu)劣性做對(duì)比
公司內(nèi)部人員:
外部供應(yīng)商:
綜上所述,可以基于過往演練效果、需求匹配度、交付與管理等方面綜合考慮,外部供應(yīng)商選擇比較多,這里不展開闡述。若公司內(nèi)部人員來實(shí)現(xiàn),推薦一款釣魚郵件平臺(tái)采用開源系統(tǒng)gophish,前端頁面使用HTML+CSS+JavaScript等,效果非常不錯(cuò),易上手,0元玩轉(zhuǎn)釣魚郵件,這是老板最想要的,免費(fèi)且好用。附上GitHub地址:
??https://github.com/gophish/gophish??
??
2. 設(shè)定郵件主題
無論選擇哪個(gè)作為測(cè)試對(duì)象,都需要得到高層的同意。
3. 設(shè)定難度
在企業(yè)開展演練時(shí),需要注意以下幾點(diǎn):
4. 話術(shù)
發(fā)起釣魚郵件測(cè)試后,會(huì)收到員工的上報(bào),我們需要統(tǒng)一話術(shù),避免提前露餡,如:
|
“感謝您的反饋,我們先確認(rèn)下該郵件是否為釣魚郵件,確認(rèn)前請(qǐng)不要做任何操作,確認(rèn)后會(huì)第一時(shí)間通知您,謝謝。” |
5. 追蹤與統(tǒng)計(jì)
以上數(shù)據(jù)可以在gophish上獲取,重點(diǎn)關(guān)注點(diǎn)擊率和上報(bào)率
6. 開展培訓(xùn)
對(duì)本次釣魚郵件演練做復(fù)盤,展示上一步中的數(shù)據(jù),對(duì)員工進(jìn)行信息安全意識(shí)培訓(xùn)
介紹常見的釣魚郵件類型以及該如何防范,收到釣魚郵件后上報(bào)的途徑
7. 重復(fù)
定期開展釣魚郵件測(cè)試,避免長(zhǎng)時(shí)間后員工放低警惕性,對(duì)于入職的新員工,可能缺乏相關(guān)的信息安全意識(shí)培訓(xùn),通過真實(shí)的演練來提高信息安全意識(shí)
緊跟流行的釣魚郵件攻擊方式
在每次完成測(cè)試后與上一次測(cè)試做對(duì)比,檢驗(yàn)員工的不安全行為是否得到改善??偨Y(jié)每次存在的不足以及需要改進(jìn)的地方,避免在下一次測(cè)試出現(xiàn)同樣的問題。
網(wǎng)絡(luò)釣魚常見問題以及改進(jìn)
1. 常見問題
2. 對(duì)應(yīng)措施
總結(jié)
我們需要像攻擊者一樣進(jìn)行釣魚攻擊測(cè)試,并根據(jù)當(dāng)前流行的攻擊方式對(duì)員工進(jìn)行測(cè)試,讓員工在測(cè)試中學(xué)會(huì)識(shí)別釣魚攻擊,避免遇到真正的網(wǎng)絡(luò)釣魚時(shí)上當(dāng)受騙,并將釣魚攻擊和社會(huì)工程學(xué)納入安全意識(shí)培訓(xùn)中。在開展釣魚攻擊演練前需要為組織單位設(shè)定合理的目標(biāo),該如何衡量這個(gè)目標(biāo)。
以上是我對(duì)企業(yè)釣魚郵件演練的一些看法,希望能幫助到正在看這篇文章的你。若你有更好的觀點(diǎn),可以給我留言,不吝賜教。愿我們能幫助公司最大程度地減少人為帶來的安全風(fēng)險(xiǎn),守衛(wèi)網(wǎng)絡(luò)安全這片凈土。

我們?cè)谖⑿派?4小時(shí)期待你的聲音
解答本文疑問/技術(shù)咨詢/運(yùn)營(yíng)咨詢/技術(shù)建議/互聯(lián)網(wǎng)交流