RSS订阅
RSS订阅TT安全

防止成为“网络钓鱼”攻击目标的三项措施

2008-1-22  选择字号:  | |
打印本文章

导读:网络钓鱼攻击可以针对任何类型和规模的公司实施。然而,由于新闻报道和故事披露的详细信息可以用来编造令人信服的电子邮件。因为,经常上重要新闻报道的公司遭到这种攻击的风险最大。

关键词:网络钓鱼

正在加载数据... 【TechTarget中国原创】

【TechTarget中国原创】看看这个情况:在查看早上的电子邮件的时候,你们机构的每一位官员在他们的信箱中都发现一条简要介绍业务建议的电子邮件,并且附带一个进一步详细说明这个项目将使每一个人都受益的ZIP格式的文件附件。这些官员肯定应该要打开这个附件,更多地了解这个诱人的建议,对吗?不要这样快。如果他们打开这个附件,这个附件就会释放一个特洛伊木马程序感染这些官员的计算机并且侦察他们硬盘中的文件、表单、电子邮件和那个发件人感兴趣的其它个人文件。更糟糕的是,这些官员的计算机将被安装敲击键盘记录器和“screen scrapers”,把他们每天输入和阅读的一切东西都发送给那封邮件的发送者。现在,应该很清楚了。那个发送邮件的人可能是一个要窃取商业机密的竞争对手。

  虽然这个攻击是虚构的,但是,这种攻击已经发生了。在2005年5月,新闻报道披露了以色列的一个丑闻。在这起丑闻事件中,一家知名的大公司利用特洛伊木马程序对竞争对手从事间谍活动。遗憾的是,这个事件为安全专业人员提供了一个观察一种新的、更危险“有针对性的攻击”的窗口。使用网络钓鱼攻击者用来窃取个人用户名和口令等价值比较低的信息的技术,这种新的、更高级的攻击者要窃取更高价值的信息,如秘密文件和内部系统的用户名和口令等。业内权威人士把这种攻击称做“网络钓鱼”攻击。

  网络钓鱼攻击可以针对任何类型和规模的公司实施。然而,由于新闻报道和故事披露的详细信息可以用来编造令人信服的电子邮件。因为,经常上重要新闻报道的公司遭到这种攻击的风险最大。另一方面,重要的是不要忘了现在是Google时代,网络钓鱼攻击很容易找到足够的信息编造令人信服的电子邮件。

  一些不太高级的网络钓鱼攻击者经常使用现成的特洛伊木马程序实施攻击。拥有功能强大的多级别的杀毒和反间谍软件防御系统的机构能够挫败这些有针对性的 “钓具”。认真的网络钓鱼攻击者是很难被阻止的。他们一般使用间谍软件实施有针对性的攻击并且采用不能引起周边设备和台式设备报警的定制的钓具。遗憾的是,我们将看到这种攻击的增多,因为跟工具包使制作这种定制的特洛伊木马程序更容易和更便宜。

  那么,信息安全人员应该做什么呢?这里有三个步骤可以减少钓具攻击的危险:

  1.制定一个意识计划,教育企业官员和雇员了解有针对性的攻击已经产生的和可能产生的后果。这些攻击最初依赖于人类的因素进入网络和系统,因此,教育也许是信息安全部门为了保护企业安全所能采取的最重要的最有效的步骤。

  2.制定一个反应计划。你的用户应该明确地知道当他们收到可疑的电子邮件或者其它计算机媒体时应该采取什么措施。他们应该知道永远不要向计算机中下载任何可疑的东西,并且向公司服务台报告发现的材料。一旦接到可疑材料的报告,应迅速查看其他人是否收到了同样的东西,他们是否打开过这些东西。如果答案是肯定的,现在就是启动公司事件反应计划的时候了,因为敏感的信息可能已经被攻破了。

  3.保留记录。如果你通过邮局的邮件收到一种似乎是“网络钓鱼”攻击的企图,要把邮件的包装保持原样。把所有的材料都放到塑料袋里,密封好,并且对于你知道的每一个接触过这个邮件的人都要做记录。保持监管链不变有助于执法部门官员以后开展调查工作。在电子邮件的情况下,要把完整的头文件复制到纸上,并且把电子文件复制到永久性的媒介上,如CD光盘。

  在上个世纪30年代,一家报纸问John Dillinger为什么要不断地抢劫银行。这位犯罪分子说,因为那里有钱。现在,犯罪分子认识到企业官员的计算机里面有钱。网络钓鱼攻击是这些犯罪分子的武器,信息安全人员应该准备好应付这种有针对性的攻击。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
相关的专家答疑
在今年的休假季节,除了当前各种迫使公司削减成本的经济因素和不断增加的内部安全威胁外,人们还可能面临新一波安全威胁。网络罪犯将趁着各种混乱和在线购物者数量增加……
Twitter泄露事件发生在用户报告了快速传播的钓鱼攻击之后,社交网络所支持的工具对至少33个高级帐户的成功攻击,之后Twitter官方想要关闭系统。
据国外媒体报道,日前微博客Twitter在其首页上提醒用户,最近有黑客利用钓鱼手法来骗取用户登录信息,请勿上当受骗。
中国反钓鱼网站联盟秘书处共接到联盟成员的反钓鱼网站投诉三千一百例,经与第三方技术认定机构协同判定,认定并停止了二千七百二十个钓鱼网站相关域名的解析……
截止十月三十日,基于CN域名管理体系建立的反钓鱼快速解决机制,已经停止了超过三百家钓鱼网站的域名解析……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。