社會工程
廣義上的社會工程(Social Engineering)是一門學科,而我們平常提到“社會工程”時多指網絡安全方面的技術。社會工程通過欺騙或誘導受害者犯錯,獲取重要的私人信息、系統訪問權、重要數據和虛擬財產等。攻擊者可以利用獲取到的社會工程信息進行二次攻擊,或者直接出售給他人以獲利。
為什么社會工程如此危險
由于社會工程主要針對人們的心理和行為進行欺騙,所以他的成功率非常高。盡管受害者通常會懷疑郵件或電話的真實性,但是由于攻擊者精心設計了攻擊流程,所以往往人們會作出錯誤的判斷和處置。
事實上,很多安全事件都不是因為網絡防護被攻破,攻擊者通常會優先選擇對人實施社會工程攻擊,這比攻擊專業的網絡安全系統容易得多。這也是為什么我們必須專注于以人為中心的網絡安全意識培訓,讓他們保持對社會工程手段的充分了解,避免堡壘從內部被攻破。
社會工程是如何實施的
為了取得受害者的信任,攻擊者通常會按照一定的流程來設計社會工程步驟。
準備階段:通過收集受害者的背景信息為社會工程做準備,此階段主要是識別受害者,并確定最佳的社會工程攻擊方法
滲透階段:攻擊者開始與受害者接觸,并通過一定形式的信息交互來建立信任,實現滲透的目的
攻擊階段:攻擊者開始利用工具收集受害者的目標數據,并可能應用獲取到的信息發動新的攻擊
撤退階段:當攻擊者達到自己的目的后,他們將盡量抹去所有犯罪痕跡,有時受害者甚至都沒有察覺已經被侵害
社會工程的常見類型
網絡釣魚(Phishing):最常見的社會工程攻擊類型。攻擊者通過電子郵件、語音通話、即時聊天、網絡廣告或虛假網站等形式,竊取機密的個人信息或公司信息
魚叉式網絡釣魚(SpearPhishing):實際上是一種更有針對性的網絡釣魚
誘餌(Baiting):顧名思義,這種社會工程方式是利用人們對某種獎勵的渴望,引誘人們落入陷阱。誘餌與網絡釣魚在很多方面有相似性,但是區別在于誘餌更強調對受害者的“獎勵”,所以受害者往往會因為利益的原因而落入攻擊者的陷阱。誘餌既可以是物理的,也可以是虛擬的
水坑(WateringHole):水坑的名稱來源于自然界的捕食方式,攻擊者會通過前期的調查,確定受害者經常訪問的一些網站,并在網站上部署惡意程序,當受害者訪問網站時即會被感染
語音網絡釣魚(Vishing)和短信網絡釣魚(Smishing):可以算是網絡釣魚的兩種方式,前者通過電話實施社會工程,后者通過短信
偽裝(Pretexting):主要是利用虛假的身份來欺騙受害者。攻擊者通常會假裝成處于強大地位的人,迫使受害者按照他的指示來提供重要信息
交換條件(QuidPro Quo):指攻擊者依靠信息或服務的交易,促使受害者配合自己的要求,進而獲得重要的個人信息
惡意軟件(Malware):令受害者相信其計算機中已被安裝惡意軟件,只有按照攻擊者的要求去做,才能刪除這些惡意軟件
尾隨(Tailgating)和背靠背(Piggybackingattacks):指沒有授權的人借助其他人的授權,進入受限的區域或系統
如何防范社會工程
要防范社會工程,首先要引導人們改變一些固有行為和意識。當大家都明白社會工程是如何開展的,基于此產生的攻擊后果有多么嚴重,那么人們就會在查閱電子郵件、語音信箱、短信或中小網站時保持一定的警惕和懷疑。
華為如何幫助您免遭社會工程的危害
一般來講,個人能遇到的社會工程類型主要是釣魚郵件、魚叉式網絡釣魚、水坑和誘餌。通過使用華為提供的安全設備和解決方案,包括HiSec安全解決方案、HiSec Insight安全態勢感知系統、FireHunter6000沙箱和USG6000E系列防火墻,您可以規避其中大部分社會工程攻擊,降低可能產生的損失和風險。
編輯:jq
-
軟件
+關注
關注
69文章
4957瀏覽量
87598 -
網絡釣魚
+關注
關注
0文章
9瀏覽量
7028 -
工程
+關注
關注
0文章
166瀏覽量
27873
原文標題:什么是社會工程?
文章出處:【微信號:huaweidoc,微信公眾號:華為產品資料】歡迎添加關注!文章轉載請注明出處。
發布評論請先 登錄
相關推薦
評論