مهندسی اجتماعی؛ ضعیف‌ترین حلقهٔ امنیت سازمان انسان است

مقررات و امنیتنویسنده: پارسا آقابراری۲ دقیقه مطالعهمنبع: Civilica
مهندسی اجتماعی؛ ضعیف‌ترین حلقهٔ امنیت سازمان انسان است

۱مقدمه

مهندسی اجتماعی یعنی فریب انسان برای افشای اطلاعات یا انجام کاری که به مهاجم دسترسی می‌دهد؛ از ایمیل جعلی (فیشینگ) و پیامک‌های «برنده شدید» تا تماس تلفنی با ادعای پشتیبانی بانک.

۲بررسی موضوع

در حوزهٔ مالی این حمله‌ها هدفمندترند: مهاجم با جست‌وجو در شبکه‌های اجتماعی، نام مدیران و ساختار سازمان را پیدا می‌کند و درخواست پرداخت فوری را از زبان مدیرعامل می‌فرستد.

دفاع مؤثر سه لایه دارد: آموزش منظم و تمرین فیشینگ شبیه‌سازی‌شده، فرایند تأیید دومرحله‌ای برای هر پرداخت یا تغییر حساب، و احراز هویت چندعاملی برای همهٔ دسترسی‌های حساس. فناوری کمک می‌کند، اما فرهنگ امنیتی است که تفاوت را می‌سازد.

انواع رایج مهندسی اجتماعی را می‌توان چنین دسته‌بندی کرد: فیشینگ عمومی که با ایمیل‌های انبوه انجام می‌شود؛ فیشینگ هدفمند (Spear Phishing) که برای یک فرد یا واحد خاص طراحی می‌شود؛ ویشینگ یا فریب تلفنی؛ اسمیشینگ یا فریب پیامکی؛ و «بهانه‌سازی» (Pretexting) که در آن مهاجم با ساختن داستانی باورپذیر، مانند ادعای کارمند فناوری بودن، اعتماد قربانی را جلب می‌کند.

یکی از پرخسارت‌ترین گونه‌ها برای سازمان‌ها، «جعل ایمیل مدیران» (Business Email Compromise) است. در این حمله، مهاجم با ایمیلی که از نشانی مدیرعامل یا تأمین‌کنندهٔ معتبر به نظر می‌رسد، از واحد مالی می‌خواهد مبلغی را فوری به حسابی تازه واریز کند. فوریت، محرمانگی و فشار سلسله‌مراتبی، سه ابزار روانی اصلی مهاجم در این سناریو هستند.

آموزش اثربخش، برخلاف ارائه‌های سالانهٔ طولانی، کوتاه، مکرر و مبتنی بر تجربه است. تمرین‌های فیشینگ شبیه‌سازی‌شده که کارکنان پس از کلیک بر لینک آزمایشی، بلافاصله یک آموزش دو دقیقه‌ای دریافت می‌کنند، به‌مرور نرخ کلیک را به‌طور محسوسی کاهش می‌دهند. مهم‌تر از آن، باید گزارش ایمیل مشکوک برای کارکنان ساده باشد و گزارش‌دهنده تشویق شود، نه سرزنش.

۳جمع‌بندی

در سطح فنی نیز کنترل‌هایی مانند پیکربندی صحیح SPF، DKIM و DMARC برای جلوگیری از جعل دامنهٔ سازمان، برچسب‌گذاری خودکار ایمیل‌های دریافتی از خارج سازمان، و الزام تماس تلفنی با شمارهٔ ازپیش‌ثبت‌شده برای تأیید هر تغییر در اطلاعات حساب بانکی تأمین‌کنندگان، لایه‌های دفاعی مکمل آموزش به شمار می‌روند.

اشتراک‌گذاری:تلگرامواتس‌اپلینکدین

منابع

  1. سیویلیکا ↗
  2. SID ↗
همفکران فناوری شریفاین مقاله خلاصه‌ای از منابع رسمی ذکرشده است که تیم همفکران فناوری شریف برای مدیران و تیم‌های مالی تهیه کرده است.
می‌خواهید این راهکارها را در سازمانتان ببینید؟درخواست دموی رایگان

مقالات مرتبط

مقررات و امنیتمعماری رویدادمحور و صف پیام در سامانه‌های پرداخت؛ پایداری در حجم بالاوقتی هزاران تراکنش در ثانیه جریان دارد، ارتباط مستقیم و هم‌زمان میان سرویس‌ها شکننده می‌شود. معماری رویدادمحور، اجزا را از هم جدا و سامانه را مقاوم می‌کند.مقررات و امنیتاستاندارد PCI DSS نسخهٔ ۴؛ امنیت دادهٔ کارت در عصر پرداخت دیجیتالهر سازمانی که دادهٔ کارت پرداخت را ذخیره، پردازش یا منتقل می‌کند، با الزامات PCI DSS روبه‌روست. نسخهٔ ۴ این استاندارد، رویکردی انعطاف‌پذیرتر و مبتنی بر ریسک ارائه می‌دهد.مقررات و امنیترمزنگاری در سامانه‌های مالی؛ از TLS تا مدیریت کلید و HSMرمزنگاری قوی تنها زمانی امنیت می‌آورد که کلیدها درست مدیریت شوند. بیشتر شکست‌های رمزنگاری، از الگوریتم نیست؛ از نگه‌داری نادرست کلید است.مقررات و امنیتمدیریت هویت و دسترسی (IAM)؛ اصل حداقل دسترسی در سازمان‌های مالیبیشتر رخدادهای امنیتی جدی از یک دسترسی بیش از اندازه آغاز می‌شوند. مدیریت هویت و دسترسی، تعیین می‌کند چه کسی، به چه چیزی، تا چه زمانی و با چه سطحی دسترسی داشته باشد.