为什么不能只靠防网络钓鱼培训

是时候仔细审视我们为什么如此依赖最终用户来发现危害整个公司的网络钓鱼欺诈了。随着黑客持续精进其社会工程技巧,网络钓鱼攻击也变得更难以检测了:39%的情况下都会漏报。只要电子邮件还是业务运营必不可少的部分,无论你觉得自家防网络钓鱼培训计划如何先进,公司也依然面临社会工程攻击风险。

[[410286]]

因为我们每天都要跟电子邮件打交道,就算不断接受高端防网络钓鱼培训,也免不了对电子邮件有一定程度的盲目信任。很多情况下,黑客会精心引发其目标的情绪反应,例如,发送“来自”人力资源或首席执行官的紧急邮件。这种邮件更容易造成不当下载或回复,危害整个企业。

通过电子邮件共享文件是另一个必备业务功能,却会致使企业面临重大数据泄露风险。Proofpoint《2021年网络钓鱼状况报告》显示,基于附件的攻击变得更为普遍,员工往往无法区分恶意电子邮件和附需协作文件的正常邮件,尤其是在远程办公如此普遍的当下。目前,基于附件的攻击的平均识别失败率是20%,远高于基于URL的攻击。

为什么防网络钓鱼培训并不成功

别以为网络钓鱼单纯是疫情催生远程办公才出现的问题,因为这个问题早在新冠肺炎疫情之前就存在了。2019年,68%的企业致力于提高对基于链接的攻击的认识,只有10%的企业着力提升对基于附件的攻击的认识。失败率最高的网络钓鱼测试中65%是基于附件的,其中大多数电子邮件看起来貌似来自直管领导或人事部门人员等具有辨识度的内部账户。

值得注意的是,因为日常需要处理来自外部的简历和其他文件,人力资源部门更容易沦为附件攻击的受害者。例如,2020年,黑客成功通过在简历和病假单里混入恶意软件而绕过了沙箱检测。

此外,让员工感受到如果打开不可信电子邮件就会遭到严惩的培训还会引发其他问题。如果让员工觉得只要测试不合格或漏掉一封危险电子邮件就会被辞退,可能会造成网络钓鱼培训精神创伤。

最后,培训计划也可能被认为是侮辱。举个例子,全球疫情期间记者遭遇裁员和减薪的情况下,论坛出版公司向员工发送承诺巨额奖金的防网络钓鱼培训电子邮件就遭到了强烈抵制。这类事件可导致安全团队和公司其他人员之间的严重割裂,也对营造和谐互助氛围和激励员工了解安全知识毫无益处。

是时候停止责怪最终用户了

除了用户被越来越复杂的社会工程网络钓鱼攻击和其他网络漏洞利用诱骗之外,还有很多威胁是用户意识培训和大多数安全解决方案无能为力的。依赖特征码数据库的解决方案,以及无法检测零日漏洞利用或未披露威胁的解决方案,都可能留下巨大的安全空白。零日漏洞利用恶意软件不断被开发出来,能够绕过某些最顶级的检测机制。然而,还是有很多企业的安全防御措施很大程度上专注威胁检测和防网络钓鱼培训。

这些解决方案可能会赋予最终用户虚假的安全感,觉得无论发生什么情况自己都能受到保护,而实际上有太多威胁可以透过防御缝隙潜入。如果安全解决方案无法检测这些威胁,那为什么还期待员工能够发现它们呢?部署基于检测的解决方案并仰赖用户意识培训无法提供企业所需的防护。

即使受过良好教育的用户可以阻止更多的攻击和创建更安全的网络生态,过度依赖网络钓鱼培训也是不足够的,尤其是考虑到近期的事态发展给现有意识培训造成压力的情况下。一旦企业转向大规模远程办公,网络钓鱼培训的优先级就会下降。安全预算削减可能会令更先进有效的防御措施失去资金支持。

简而言之,把所有的鸡蛋都放在网络安全意识培训这一个篮子里是不明智的。企业应该将更多的资源转移到以数据和技术为基础的预防解决方案上,这类解决方案更有可能跟上快速变化的威胁形势,而且不会把责任推给善意的员工。

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/121754.html<

(0)
运维的头像运维
上一篇2025-02-22 00:56
下一篇 2025-02-22 00:58

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注