欺骗的艺术分章阅读 37
寻同事或
级的帮助是
件很普通的事
,社会工程师知
怎样利用
们的天
获得帮助并使其成为团队的成员。
者利用
们的这种特点引导员工的行为以达到
的目标,了解这
简单的概念非常重
,这样在另
个
试图
纵
的时候
就更有可能发现。
海量小说,在【
伊书屋】
欺骗知
的
之
强调的是需
对员工
行充分的培训,使
们
会被陌生
说
去
某些事
, 所有员工同样需
了解按照请
在另
个
的计算机
执行任何
作都是很危险的,公司的政策应当
止这些行为,除非得到
名指定的管理
员的批准。允许的
况包括:
当发请
的是
个
非常熟悉的
,两个
面对面或者
通
电话确认了呼
者的声音时。
当通
严格的程序核实了请
者的
份时。
当行得到
名主管或其
熟悉请
者的权威
士的批准时。
必须培训员工去帮助
是
自认识的
,即使那个
声称自己是经理主管
员。
旦安全政策方面的审核开始实施,管理层就必须让员工们遵守这些规定,即使这意味着员工可以质疑
们绕
安全规定的主管
员。
每家公司还需有自己的政策和程序引导员工响应针对电脑或电脑相关设备的任何行
。在这个关于
版社的故事中,社会工程师有针对
的选择了
个没有接受
信息安全策略与程序培训的新员工。为防止这类
,所有员工都必须遵守这样
个简单的规则:
在任何计算机系统
执行陌生
请
的
作,就这
点。
记住,任何能直接或间接接触到台计算机(或
部与计算机相关的设备)的员工都很容易被
者
控成为实施
些恶意行为的代理。
员工们(其是IT员工)需
知
让外部
员
入
们的计算机网络就像是把
的银行帐户
给
个电话销售员或把
的电话卡号码
给
个监狱中的陌生
。员工们必须谨慎考虑那些能导致
信息泄
或危及公司计算机系统安全的请
。
IT员工也必须提防伪装成供应商的未知呼者。通常,公司应当考虑为每
个技术供应商指定
的联系
员,如果实施了这
策略,其
员工就
会响应供应商索取资料或更改任何电话或电脑设备的请
。这样,指定的员工就会很熟悉打电话或
拜访的供应商, 减小了被骗的可能
。如果
个和公司没有
同的供应商打
电话,也应当引起注意。
公司中的的每个都必须了解信息安全威胁与
。注意,安全警卫等需
的
仅仅是安全培训,还应当包括信息安全培训,因为安全警卫经常
接触公司的设施,所以
们必须
能够识别各类针对
们的社会工程学
。
当心间谍程序
商业间谍程序曾经被许多家用
监控
们孩子的网络行为,而对于公司的老板而言,
们需
找
那些
认真工作,只知
网冲
的员工,更重
的是找
那些潜在的信息窃贼或商业间谍。开发商推
间谍
件似乎旨在保护
童,但事实
,
们真正的市场是那些想
暗中监视别
的
。如今,间谍
件之所以存在在很
程度
是因为
们想
知
们的
偶或其
重
是否在骗
们。
久
开始写这本书中的间谍故事的时候,帮
收电子邮件的
(因为
被
止
网)发现了
封宣传
系列间谍程序的广告邮件,其中
段是这样说的:
热门!必须拥有:
这强
的监控程序秘密捕获所有的按键、时间与所有活
窗
的标题到
个文本文档,同时隐藏在
台运行。
志文件可加密并自
发
到指定邮箱地址,或仅存储在
盘
。程序受密码保护并可在CTRL+ALT+DEL菜单中隐藏。可用它
监控输入的网址、聊天记录、电子邮件和许多其它东西(甚至是密码)。
在任何PC台安装并把
志发给自己!
杀毒件的缺陷?
杀毒件
能查
商业间谍程序,从而将其判定为非恶意
件,即使它的用途是监控
。如此
电脑就相当于
部被忽视的窃听器,在任何时候
们每个
都有被非法监控的危险。当然,杀毒
件厂商可能认为,间谍程序可以用于
法目的,因此
应当视为恶意
件。但是由黑客团
免费发布(或当成安全相关程序
售)的某些工
却会被视为恶意代码,
至今都
明
为什么会有这种
重标准。
同封邮件中的另
段则声称它可以捕捉用户的电脑屏幕图像,就像是
台放在
肩膀
的摄像机。其中部分
件产品甚至
需
自接触受害
的电脑,只
远程安装并
置好应用程序,
就马
拥有了
部电脑窃听器!FBI(联邦调查局)肯定很喜欢这种技术。
由于间谍程序的广泛使用,的企业需
建立
层防护。
应当在所有工作站
安装间谍程序检测
件,如SpyCop (网址: NENYISW.COM),
还应当
员工
行定期扫描。此外,
还必须培训员工提防
载程序或打开电子邮件附件之类的可以安装恶意程序的骗局。
除了防范间谍程序的安装(当员工因为茶会、午餐或会议离开办公桌时)以外,还应当规定所有员工在离开时必须使用屏幕保护密码或类似的方法锁定们的计算机系统,这能
降低员工的计算机被非法访问的可能
。即使混入某个
的
间或办公室也
能访问
们的任何文件,阅读
们的电子邮件或安装间谍程序(或其
恶意
件)。使用屏幕保护密码需
的资源几乎为零,却能很好地保护员工的工作站,在这种
况
行成本效益分析应该是很容易的事
。
第十三章 聪明的骗局
现在已经知
了,当接到陌生
请
信息(或其它对
者有用的东西)的
电时,接电话的
必须被培训询问呼
者的电话号码,然
打
去核实这个
的
份是否和
声称的
样——例如,
名公司员工,
名商业伙伴员工,或者
名供应商技术支持代表。
甚至当家公司明确规定员工必须小心核实呼
者的
份时,经验
富的
者仍然可以利用许多骗局使受害
相信
们是
们声称的
,即使是安全意识较
的员工也会被
面所述的方法所骗。
骗的
电显示
任何用手机接电话的
都曾看到
电显示——显示屏
呼
者的电话号码。在商业环境
,员工只
看
眼
能知
打
的电话是公司同事还是外部
员。
很多年,
些雄心壮志的电话盗打者就已经用
了
电显示功能,那时电话公司甚至还没有向公众开放这
务,有
段时间
们吓
了
少
,接电话的时候总是在对方还没
得及说话之
就喊
们的名字。
当养成了看
电显示的习惯时,
认为它是安全的并以此判断呼
者的
份——这正是
者想
的。
琳达的电话
期/时间:7月23
,星期二,
午3:12
地点:星级漫游航公司财政部办公室
当琳达?希尔(Linda Hill)的电话响起的时候正在为
的老板书写备忘录,
看了
眼
电显示,发现是
个
维克托?马丁(Victor Martin)的
从公司在纽约的办公室打
的——
认识这
。
本
想把电话转到语音信箱,这样
就
会中断写备忘录的思路,但好奇心还是占了
风,
拿起了电话,然
对方自
介绍说
是产品推广部的员工,正在为CEO整理
些材料,“
正在赶往波士顿和
们的
些银行家开会,
需
本季度的财务报表,”
说,“另外,
还需
Apache项目的财政预算。”维克多提到了公司
季主打产品代号。
问
电子邮件地址,但是
说
现在无法接收电子邮件,技术
员正在想办法解决,能否传真
?
说也可以,然
把
的
部传真号给了
。
几分钟发
了传真。
但维克多并在产品推广部工作,事实
,
甚至
是这家公司的员工。
杰克的故事
杰克?金斯很年
的时候就开始了
的职业生涯——在纽约
育场、拥挤的地铁月台和夜间聚集着游
的泰唔士广场行窃。
可以从
个
的手腕
取
手表而
被发现,可见
作之
捷手法之
超。但在
充
烦恼的少年时期,
却因失手而被抓了。在少管所里,杰克学到了
个新职业,被抓住的可能
非常之低。
当
的任务是获得
家公司的季度损益表与现金流量信息,
在这些数据被提
到美国证券
易委员会( SEC ) 并公布之
。
的客户是
个
愿意解释为什么需
这些信息的牙医,这个
的小心翼翼在杰克看
十分有趣,
之
的推测是——这家伙可能赌博赢了钱,
么就是有
个
直没被
的
子发现的有钱的女朋友,或者也有可能是向
的
子吹嘘了自己在股票市场的英明神武,总之现在
已经失去了所有的管束,只想
行
笔投资,在这家公司公布
们的季度财务报表之
,预测
们的股票价格将如何
化。
们惊讶地发现,
心的社会工程师可以迅速地应对从未遇到
的
况。当杰克从牙医那里回到家的时候,
已经想好了
个计划。
的
个朋友查尔斯?贝茨(Charles Bates)在Panda
公司工作,这家公司有自己的电话
换机或PBX(译者注:专用分组
换机)。
在了解电话系统的熟悉的术语中,PBX连接着数字电话
务T1,并被设置为初始速率接
ISDN(综
务数字网络)或PRI ISDN,这意味着从Panda打
的每
个电话都会通
个数据频
发
呼
理信息到电话公司的
换机:这些信息包括将转到(除非被锁定了)对方
电显示
的主
号码。
杰克的这个朋友知怎样修改
换机让接到电话的
在
电显示
看到伪造的号码,而事实
电话是从Panda办公室打
的。这种骗局之所以有效,是因为当地电话公司懒得去验证客户的呼
号码是
是实际
付钱的那个号码。
杰克?金斯需
的只是使用这种电话
务,幸运的是
的朋友与
作伙伴查尔斯?贝茨总是乐于
援助之手,而只收取象征
的费用。在这里,杰克和查尔斯临时修改了电话
换机的设置,让Panda公司的
条指定电话线路使用维克托?马丁的
部电话号码,这样电话看
去就是从星际漫游航
公司打
的了。
的
电显示
会
错,很多
都这样想,在这里,琳达愉
地把资料传真给了
认为是产品推广部员工的
。
当杰克挂电话时,查尔斯又把
换机的设置给改了回
。
程分析
些公司
想让客户或供应商知
们员工的电话号码。比如,福特公司规定,从
们的客户支持中心打
的电话应当显示800号码和“福特支持”字样,而
是每
个客户支持代表真实的电话号码。微
公司则让员工自己选择是否把电话号码告诉别
,并
是每
个接到
们电话的
都能看到
电显示并找
们的位置。通
这种方法公司
能保持
部号码的隐匿
。
但是修改换机设置对于
些
而言是在是太简单了,比如,恶作剧
好者、收账单的
、电话销售员,当然,还有社会工程师。
1.小城故事多(繁) (古代中短篇)
1075人在看2.(海贼同人)海贼之银狐大将 (现代长篇)
9672人在看3.兄昌在上 (古代中篇)
2912人在看4.黄金召唤师 (现代中长篇)
1395人在看5.破尘者 (古代短篇)
1538人在看6.洪荒:怼人就鞭强! (现代长篇)
4209人在看7.异世封龙 (现代中短篇)
6446人在看8.洪荒历 (现代长篇)
5595人在看9.东荒之路 (现代中短篇)
8927人在看10.男神投喂指南 (现代长篇)
8844人在看11.穿越从部落开始 (现代短篇)
5197人在看12.基本演绎法则 (现代中篇)
3467人在看13.修真小仙农 (现代短篇)
9353人在看14.崇祯窃听系统 (中篇)
8531人在看15.我的老子是崇祯 (古代中篇)
9626人在看16.抢救大明朝 (古代长篇)
9000人在看17.玄幻:我有一百个丹田 (古代中长篇)
6308人在看18.(综漫同人)国王世界 (现代长篇)
6919人在看