现在每一个厂商都在说自己的产品或系统有多好,至少不会比别人差。可是早在多年以前,就有统计数据显示,至少有40%的比例是从人这边入手的,这里面就牵扯到一门学说《社会工程学》,有人定义为人肉搜索,有人定义为信息窃取,冠冕堂皇点说,社会工程学是通过对社会人的心里弱点、习惯弱点的分析,通过手段达到目的的过程。

很多网络安全事件的爆发就是利用了人性弱点切入的,我们从两个实例中就可以看到社会工程学的可怕:

臭名昭著的XCODE Ghost事件

2015年9月14日,CNCERT发布了一个安全公告,警告非官方的若干版本的Xcode程序包(苹果系统的软件开发包)被做了恶意的修改被并故意大范围散发诱导使用,经由这个Xcode开发包编译的苹果系统程序会被植入恶意代码。已知有数百个应用程序受影响,包括微信 (6.2.5),滴滴出行(4.0.0),滴滴打车(3.9.7),联通手机营业厅(3.2),高德地图(7.3.8.2037),铁路12306(2.1),同花顺(9.26.03 - 9.26.01)等知名App。这些被特洛伊化的应用会连接外部的控制服务器,导致信息泄露甚至被远程控制。

这么多著名公司都中招了!这是为什么???

就是XCODE Ghost制造者洞悉了社会工程学,了解了人性的两大弱点:

  1. 习惯性思维
  2. 人之初,性本懒。

所有人都有这样的弱点,我们在这里不评价人性。

还记得我们用了那么多年的第三方破解的windows安装包和Office安装包吗?到底有多少人用,我们不得而知,占便宜占久了之后,觉得这种下载包没啥问题,形成了习惯性的思维

中国大陆访问Mac App Store有连接困难,而且正版免费的XCODE包非常大,部分开发者选择了国内第三方渠道下载(如某云盘),把今天的开发,编译,打包,测试一条龙的活干完了可能都到晚上9点了,照这么慢的下载速度,今天12点都完不了!所以…中招了。

如此的自然,随风潜入夜,润物细无声!

CTB-Locker 勒索病毒

想必大家对这个屏幕还会有一点印象:

这个就是当时著名的CTB-Locker 勒索病毒,当时的这波黑客通过精准分析锁定了一大批500强公司的高管,这些高管的共性特征是有钱,不懂网络安全概念(不懂网安技术很正常,但是很多高管不具有网络安全概念,认为有IT部门伺候着就安全了),然后他们分析了这些公司的客户或活跃的供应商与这家公司的往来信息,伪造成客户或供应商的口吻,很正式的发送Email邀请函,附加诸如PDF附件,然后高管们一点,就中招了。

由于这些高管电脑中的文件非常重要,在规定时间里面不付钱的话,文件就会被破坏掉,而且这事情让外界知道了,不知道股价要下跌多少。不得已,只能把这个钱交了。据说这是个诚信组织,交了钱就解锁,赚够钱之后,一不做二不休,源代码直接开源,包括加解密。

这同样也是利用了习惯性思维导致警惕性降低的弱点。因为人不可能时时刻刻对自己熟悉的,信任的对象保持警惕。

总结

网络安全防护的提升是人与系统的有效结合,单纯的说安全产品功能如何强大是片面的,如同我们上面的两个例子,中招的公司实力不可谓不强,规模不可谓不大,流程不可谓不完善,为啥还出这些事?就是缺少了对人的安全意识的普及,训练和强化。

网络安全防护中的重大缺失!缺少了对人的防护相关推荐

  1. 从工控网络安全攻击中学习的经验

    从工控网络安全攻击中学习的经验 一.摘要 ​ 自1980年代以来,我们观察到一系列针对工业控制系统 (ICS) 的网络攻击,其中一些已经影响到关键国家基础设施 (CNI) .虽然围绕以 ICS 为重点 ...

  2. 【茗创科技】如何看待心理学实验中的数据缺失?

    大家好,这里是 "茗创科技" .茗创科技专注于脑科学数据处理,涵盖(EEG/ERP, fMRI,结构像,DTI,ASL, ,FNIRS)等,欢迎留言讨论及转发推荐,也欢迎了解茗创科 ...

  3. 因为计算机中丢失d3dx96,电脑中玩剑灵提示缺少d3dx9_43.dll错误如何解决

    最近有玩家在电脑中玩剑灵这款3D奇幻大型多人在线动作类游戏的时候,反映说遇到了错误,显示无法启动此程序,因为计算机中丢失d3dx9_43.dll,这是怎么回事呢,经过分析这样的问题是因为DirectX ...

  4. 计算机在生活中应用视频,计算机在腐蚀防护中的应用教学视频

    今天给大家分享这套课程为 计算机在腐蚀防护中的应用教学视频,本套课程内容在实际过程中应用很广. 在腐蚀与防护领域,计算机技术主要用于现场监测.数据的采集.贮存.处理.阴极保护系统的监测.控制,腐蚀与防 ...

  5. 360在网站安全防护中的实践

    2019独角兽企业重金招聘Python工程师标准>>> 360在网站安全防护中的实践 作为国内首个集网站漏洞检测.网站挂马监控.网站篡改监控于一体的免费检测平台,360网站安全检测平 ...

  6. 2022-2023年度江苏省职业院校技能大赛“网络安全”赛项中职组圆满成功

    2022-2023年度江苏省职业院校技能大赛"网络安全"赛项中职组圆满成功!

  7. EMC防护中的滤波电容-为什么放0.1uF和0.01uF电容

    为什么总是在电路里摆两个0.1uF和0.01uF的电容? 旁路和去耦 旁路电容(Bypass Capacitor)和去耦电容(Decoupling Capacitor)这两个概念在电路中是常见的,但是 ...

  8. idea中新建maven项目缺少src目录的根本解决方法(适合萌新 少走弯路)

    idea中新建maven项目缺少src目录的根本解决方法(适合萌新 少走弯路) 参考了很多博客,基本都是让在setting下的runner 添加-DarchetypeCatalog=internal参 ...

  9. 2022年技能大赛“网络安全”(中职组)D模块电子答题卡

    2022年技能大赛"网络安全"(中职组) D模块电子答题卡 一.说明: 赛事讨论:421865857 1.所有截图要求截图界面.字体清晰: 2.文件名命名及保存:网络安全模块D-X ...

  10. linux中使用matplotlib缺失中文字体的解决方案

    linux中使用matplotlib缺失中文字体的解决方案 在linux中调用matplotlib画图时,如果label中有中文,需要通过以下语句指定字体: import matplotlib.pyp ...

最新文章

  1. MySQL笔记13:查询结果集
  2. 权威认可!PolarDB-X高分通过中国信通院《分布式事务数据库稳定性专项评测》
  3. mysql 终止 存储过程
  4. 30个HTML标签,10.30 html标签
  5. FPGA内部资源总结
  6. 图像检索(一)--综述
  7. McAfee ePO4.5 admin账号密码忘记的解决办法
  8. 第一章数据结构和算法简介
  9. 2016年第七届(C/C++)B组蓝桥国赛题
  10. docker镜像命令
  11. html网页如何将文字排版,【html】文字排版
  12. 简述java工厂模式详解_JAVA 设计模式之 工厂模式详解
  13. 智遥工作流是如何模拟并优化办公单据审批的
  14. H5移动端页面设计的基础规范
  15. matlab转化成c语言,matlab转化成c语言的有关问题不会了
  16. 新浪微博上市好故事难讲
  17. 乐视手机恢复出厂设置后卡账户登录页面,刷入miui系统后妥妥的开发手机
  18. 数据挖掘工具初探之SPSS Clementine篇
  19. 利用威胁建模防范金融和互联网风险
  20. android二维码制作

热门文章

  1. 一个最不可思议的 MySQL 死锁分析
  2. 永辉超市第三季营收201亿:同比降9.5% 扣非后净亏4.7亿
  3. 【ubuntu】MX250显卡安装驱动+CUDA9.0
  4. 储能市场规模将达1000亿元 化工人才招聘需求上涨
  5. “敏捷落地”方面的企业内训举行,感悟颇多!
  6. Java面向对象的评语_java面向对象综合实验..doc
  7. aspen串联反应怎么输入_第5讲_aspen_plus_反应器的模拟与优化.ppt
  8. leetcode 2055.蜡烛之间的盘子(js)
  9. 2017滴滴校园招聘笔试编程题2--餐饮利润最大
  10. 安装rabbitmq遇到的坑