黑客大赛验证大多数企业数据保护不堪一击

上周五的Defcon黑客大会组织了一场比赛,各个黑客利用社会工程学进行犯罪。其方法是通过美国最大的10个石油或者高新技术公司的员工,获取公司的敏感信息,之后通过目标计算机入侵企业。

Offensive Security是一家进行培训和渗透攻击测试的公司,它的运营总监Christopher Hadnagy周六在接受记者采访时表示,“每一个独立公司,如果现在开始做安全审计,他们就会发现很多漏洞。”包括壳牌、谷歌、宝洁、微软、苹果、思科、福特、可口可乐、百事可乐公司都是如此。“尽管这些公司依然健在,他们的内部员工也已经接受了良好的安全培训,但是,只要我们打电话过去,仍然有一些员工乐意提供公司敏感数据给我们。”

会议组织者表示,他们不会针对某个公司发表一些具体的评论,或者是透露哪个公司的经验情况要比其他公司好或者差。但是他们表示最近几周内会发布一个汇总的报告材料。

Offensive Security的首席培训师Mati Aharoni今天表示,“我们的目的并不是要羞辱某家公司或者某个人,我们是想让人们认识到这种攻击的存在并且关注其危害性。这也许是入侵一家公司最简单也是最有效的办法。我们不希望任何人受到伤害或者遭受到损失。”

社会工程学是一种黑客技术,它通过简单的办法入侵到电脑系统中,成功的获取一些敏感信息,这并不是以计算机技术为手段的获取数据行为。这次比赛的组织者表示,公司都以购买安全软件和设备以及建设自己的防数据泄漏系统为重点,但是他们忽视了一个致命的弱点,这就是:企业总是由人来为它们工作的。

Aharoni表示,“人力资源是整个组织中最薄弱也是最易于突破的一个环节。黑客最常用的载体,同时也是目前最简单的途径,这通常就是人的因素。”

十个参赛者,每人分配了一个目标公司,他们有一个星期左右的时间,允许去做一些“被动”网络研究,收集目标公司的情报,同时制定攻击计划。他们不能通过社会工程学、网络钓鱼或者其他网上方法来获取这些信息。

Defcon黑客大会的参赛者有25分钟时间拨打电话,试图通过他们预先确定的名单中获取目标的大量信息。大部分选手都通过了考验。

比赛组织者表示,参赛者被要求获得关于目标公司的一些无关痛痒的消息,比如“企业中的垃圾服务是购买的哪家公司的方案”,又比如“公司里面有没有餐厅”或者是“员工们都使用什么浏览器”,诸如此类。

根据比赛组织者,在比赛中,没有一家目标企业的雇员被要求提供财务信息、信用卡信息或者其他个人资料等敏感信息,比赛的目的是为了让人们认识到社会工程学的危害。

Hadnagy表示,在超过50名接电话的雇员中只有3名表示了怀疑、拒绝提供资料或者直接挂断电话。这3位警惕性很高的雇员都是女性。

Hadnagy说,“一位妇女表示,这个问题听起来非常可疑,并且在20秒之后就挂断了电话。之后我们都为她鼓掌。”

在另一个比赛中,根据Hadnagy表示,黑客几乎得到了一份30到40个问题的列表中的全部答案。

Aharoni表示,“人们会毫不在意的公布它们电子邮件的客户端、Adobe Reader以及MS Office的版本号,甚至还有很多人会点击‘帮助—关于’按钮确认确切的版本号。如果攻击者有了用户使用软件的一个确切版本号,那么,黑客发起的攻击就具有更大的成功可能,原因很简单,因为黑客可以很方便的利用这个版本的已知漏洞。”

本次比赛以及掀起了一些波澜。本次比赛后,FS-ISAC(财务服务—信息服务分析中心)已经公开发布警报。本次比赛的组织者也表示,它们愿意与该机构合作,对企业进行社会工程学防御的培训。

【编辑推荐】

  1. 保护内部数据安全–禁用USB端口
  2. 商务楼宽带用户网络数据安全防范方案

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/141415.html<

(0)
运维的头像运维
上一篇2025-03-04 09:43
下一篇 2025-03-04 09:44

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注