应对电子邮件安全威胁的4种方法

是时候以更积极的态度重新构想员工培训了,毕竟电子邮件安全问题基本就是人的问题。

[[247736]]

SANS研究所的调查显示,近3/4的网络钓鱼、恶意软件和勒索软件攻击都是通过电子邮件登堂入室的。很多网络钓鱼都是利用看起来合法的邮件诱骗受害者点击恶意链接或打开附附件,从而往受害者系统中植入恶意软件,为攻击者盗取机密信息或彻底搞瘫受害者的网络。另外还有攻击者会黑掉电子邮件账户并冒充该账户拥有者向处在关键位置的员工发出指令,指示其共享敏感数据或往指定银行账户转账汇款。

威瑞森《2018数据泄露调查报告》揭示,公司企业因社会工程攻击而发生数据泄露的可能性是因存在网络漏洞的3倍。

美国中期选举日渐临近,整个美国的竞选工作人员及选举官员都得警惕防范此类攻击。但电子邮件黑客攻击威胁不是一过性的东西,每个政府机构每天都要面对这一威胁。

在一月份的武装部队通信和电子协会会议上,美国国防信息系统局执行主任 David Bennett 称,国防部电子邮件收件箱中每年都会涌入130亿封有问题的邮件,而且是未经任何自动化扫描和检测就躺到了邮箱里。

其他政府机构也大多注意到了电子邮件威胁,部署了电子邮件安全产品以保护自身。但即便技术防护有所增强,一个巨大的弱点依然存在:人类本身。

威瑞森的调查显示,在网络安全意识逐年上升的帮助下,如今78%的人不会去点击网络钓鱼链接了。不过,还有4%可能毫无戒心地点击网络钓鱼链接或打开恶意附件。由于罪犯仅需骗到一个受害者就能渗透整个网络,4%这个数字还是太高了,令员工行为成为了电子邮件安全的首要风险。

Barracuda 与 Dimensional Research 对全球630位电子邮件安全专业人员做了调查,结果显示不良员工行为比企业是否设置了正确的防御工具更令人担忧。在调查中,84%的受访者将不良员工行为列为首要问题,工具不足仅占16%。

虽然电子邮件依然是恶意软件被投送到公司企业内部的主要途径,但Slack这样的协作平台或 Google Drive 这种文件共享服务似乎正逐渐成为攻击者利用的对象,引起越来越多的关注。

而且,尽管大家都认为员工安全意识培训很重要,却只有77%的受访者称自家公司设置有培训项目。

这种现象很不正常,是时候以更积极的方法重新构想员工培训了,必须将电子邮件安全主要作为人的问题而不是技术问题来对待。以下4种方法可供参考。

1. 高度个性化

当前很多公司企业里的电子邮件安全培训项目往往内容宽泛且流于形式,通常都是由人力资源部门安排的非常教条的通用在线课程。但实际上,安全培训项目应该是根据每个员工的角色来定制的,其内容必须符合该员工负责的业务领域。举个例子,负责财务的人员往往就是网络钓鱼诈骗的目标对象,黑客可能会伪装成合法人员要求他们进行转账汇款。对这种位置上的员工进行培训,就应该特别注重解决此类威胁。

安全培训项目中多一点个性化,对教育每一位员工都有很大好处。

2. 有大棒,也要有胡萝卜

电子邮件安全项目太容易搞成对沦为电子邮件欺诈受害者的的惩罚或羞辱,对良好行为表现却没有任何奖励。但实际上,主动向IT部门报告了可疑邮件的员工,是应该受到某种形式的承认的,比如说,向全体员工推送表扬备忘,或者直接给予礼品卡之类的物质奖励。

电子邮件安全项目应设法承认这些没有点击恶意链接的人。正向反馈是非常有效的。

3. 超越课堂式培训

更好的战术应超越常规的课堂式教学(无论是教室上课还是网络上课)。利用现实世界场景的实质性培训才是更有力的工具。

红队测试就是个好方法,公司企业可以安排白帽子专家黑进网络,模拟一场攻击,来个攻防演习。还可以利用大家都熟悉的高管账号模拟账号被黑攻击,评估员工会如何响应被黑账号发来的请求。

这种切身体验式的方法可帮助公司企业及其员工更加了解自身抵御电子邮件攻击的能力,效果比坐在教室里听老师讲课要好得多。

4. 更多责任

电子邮件安全培训项目的结果不应该只是人力资源和安全团队的职责范围,部门领导或办公室主管都应负有责任。这么做可以在公司范围内慢慢浇铸一种“电子邮件安全人人有责”的氛围,也可有力支撑安全培训项目应针对各个业务领域个性化定制的概念。

遵循了以上4步,政府机构和公司企业便能更好地迎战电子邮件安全威胁。

  • SANS白皮书:https://www.sans.org/reading-room/whitepapers/threats/2017-threat-landscape-survey-users-front-line-37910
  • 威瑞森《2018数据泄露调查报告》:https://www.verizonenterprise.com/verizon-insights-lab/dbir/
  • Barracuda 2018调查:https://www.barracuda.com/campaign/emailsecurityreport

【本文是专栏作者“”李少鹏“”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】

戳这里,看该作者更多好文

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/136439.html<

(0)
管理的头像管理
上一篇2025-03-02 02:18
下一篇 2025-03-02 02:19

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注