現今在各類傳媒報道中,資訊安全事故與 IT 安全事故無處不在。然而,網絡罪犯究竟如何取得侵入 IT 系統所需的資訊?他們又是如何設法向企業大批員工發送虛假電郵的?在這篇網誌中,DQS 將探討現今網絡釣魚(phishing)攻擊的常見運作方式、為什麼安全意識如此重要,以及符合 ISO 27001 標準的資訊安全管理系統如何有助於提升員工的安全意識。
哪種攻擊最危險?
網絡釣魚攻擊最為危險,因為高度專業的網絡罪犯會專門針對作為資訊安全中最脆弱環節的人員,從而繞過技術防護措施。
有組織的網絡犯罪如今已成為一門價值數十億美元的業務,其中涉及的各個團體和行為者在嚴密組織方面堪比傳統企業:他們行事高度專業,並追求營運效率,以實現最大利潤。
惡意行為者通常會將焦點放在安全概念鏈中最脆弱的環節:人。因此,至關重要的是,員工必須明白自身作為資訊安全成功關鍵因素的重要地位。
網絡釣魚依然是最有效率的攻擊手法之一,因為它不需要攻擊者去應付企業高度複雜的技術安全架構。相反,他們只是試圖操縱員工,誘使他們在不知情的情況下讓罪犯進入企業網絡。
資訊安全事故:哪些攻擊途徑最危險?
諸如公司網站和電郵地址等公開可取得的資訊尤其關鍵,因為它們為網絡釣魚攻擊者提供了有效操縱員工所需的個人數據。
在技術攻擊中,黑客最初往往是在盲目行事,必須透過試錯法在電腦上搜尋已知漏洞,或利用暴力破解法(brute force)嘗試過萬個密碼;但在網絡釣魚中,他們從一開始就會針對性地搜尋資訊與個人數據。這包括:
- 公司電郵地址
- IT 員工的姓名
- 電郵簽署
- 關於企業形象(CI)的資訊
- 員工感興趣的議題
公司網站通常是他們的第一個造訪點,因為它已經提供了關於企業形象和感興趣議題的實用資訊。不過,最重要的是,黑客正在尋找電郵地址和 IT 聯絡人。這是因為網絡釣魚電郵隨後將發送給盡可能多的員工。然而,他們不會將電郵發送給最能迅速識破假電郵的 IT 專家。
原則上,網絡釣魚並非一項技術攻擊,而是對(幾乎)所有安全概念鏈中最脆弱環節——人類的攻擊。
為什麼電郵地址對網絡釣魚攻擊如此危險?
電郵地址之所以極其危險,是因為攻擊者僅憑藉少數公開可取得的資訊,就能系統化地建立完整的通訊錄清單、極具欺騙性的發件人身份,以及完美複製的網絡釣魚電郵(包括登入頁面),並以此誘騙員工洩露其存取憑證。
根據找到的第一批電郵地址,黑客通常能推導出底層的編碼結構——例如「[email protected]」。這讓他們能夠從每位員工的姓名中推導出對應的電郵地址。
社交媒體——特別是 XING 或 LinkedIn 等商業社交平台——隨後為他們提供了絕佳的機會,能夠彙編廣泛的員工名單,並利用已識別的規律來推導出相應的電郵地址。
同時,攻擊者還會建立一份黑名單,將所有具備相關專業經驗或 IT 興趣的員工排除在外。這些員工將不會收到任何虛假電郵。
特洛伊木馬已經備好鞍轡
一旦駭客選定了目標,剩下的就是進行一些微調,發送看起來盡可能真實的電子郵件。例如,駭客可以冒充客戶,透過官方管道直接聯繫公司並索取報價。在理想情況下,回覆郵件甚至會附帶產品組合文件,這為駭客提供了大量有價值的信息,例如:
- 電子郵件簽名是什麼樣的?
- 使用了哪些字體?
- 文件中徽標放置在哪裡?
- 標題是什麼樣的?
- 使用了哪些顏色點綴?
這些資訊可用於建立極具欺騙性的釣魚郵件。最後,只差一個合適的、可信的寄件者電子郵件地址。這可以是地址後綴不同的地址,例如用“.com”代替“.de”。一些特別有創意的駭客甚至會使用不同字母表中的字母。例如,小寫字母「l」對收件者來說幾乎與希臘字母「iota」無法區分。在這裡,創意可謂無窮無盡。
欺騙:虛擬登入頁面
一旦黑客製作出幾可亂真且發件人地址乍看之下值得信賴的電郵後,便會企圖獲取員工真正的登入憑證。為此,他們會仿照公司的企業形象(corporate design)搭建一個虛擬登入頁面,並設計一個簡單卻逼真的情景,誘使員工在該頁面進行身份驗證——即輸入其公司登入憑證。以下為兩個簡單的例子:
- 黑客偽裝成 IT 管理員向全體員工發送通告電郵,提醒他們注意一個用於遠端會議的新視訊平台。所有員工均被要求在該平台進行身份驗證,以檢查現有聯絡人是否已轉移。
- 網絡罪犯偽裝成管理層助理,解釋公司已推出全新的員工福利計劃。為了享用折扣與優惠,員工只需在附帶的鏈結平台上進行身份驗證即可。
結果,無數的用戶名稱與密碼便以明文形式落入攻擊者手中,攻擊者隨即利用這些憑證進入公司網絡及儲存於其中的數據。從提升存取權限到加密系統與數據記錄,攻擊者現在可以無所不用其極,以造成最大破壞或勒索贖金。
順帶一提,在此種攻擊手法下,密碼的複雜性形同虛設——甚至許多雙重認證(2FA)方案也能透過稍費周章的額外努力而被「釣魚」破解。
員工在有效的資訊安全中扮演什麼角色?
員工對於有效的資訊安全至關重要,因為社會工程學(social engineering)攻擊針對的是人員而非技術,唯有經過意識提升與培訓的員工,才能可靠地識別並抵禦網絡釣魚及類似的欺騙企圖。
必須明白的是,從純技術角度來看,上述攻擊並不構成對公司 IT 系統的攻擊。相反地,黑客使用的是社會工程學——他們利用公開可取得的資訊,遊說員工在不知情的情況下披露敏感數據(在此情況下即為其登入憑證)。因此,技術防護措施形同虛設。
防範此類資訊安全事故的唯一可靠保護,就是讓員工具備識別並阻止此類攻擊的能力。要達成此目標,必須先透過系統化的安全意識培訓,讓團隊對此議題有所認知。培訓概念應涵蓋盡可能廣泛的範疇——從資訊安全的基本知識、IT 系統與數據的安全處理,到有關危險的教育以及發生安全相關事故時的正確行為。
總括而言,企業必須提升員工對攻擊的警覺性。這將使他們從潛在的漏洞,轉變為抵禦社會工程學與網絡釣魚的最佳防線。
為什麼員工是 ISO 27001 附錄 A 的重要組成部分?
員工參與是國際標準 ISO 27001 的核心要素。該標準要求有系統地提升安全意識,以將人為漏洞減至最低,並有效防範社會工程學攻擊。
因此,企業應定期審視其安全態勢,並將安全意識牢固植根於其安全概念中。此方法是資訊安全管理系統(ISMS)公認標準的核心要素,特別是透過附錄 A 中的控制措施 6.3「資訊安全意識、教育與培訓」。
在該標準的現行版本中,有關「意識」主題的要求載於第 7.3 節。
根據 ISO 27001 建立的資訊安全管理系統(ISMS)訂立了各種要求、規則與方法,以確保企業內機密資訊的安全。該標準為防護水平的引入、實施、監控與持續改善提供了一個模型。其目標在於識別並分析企業面臨的潛在風險,透過適當的措施加以控制。ISO 27001 為此類管理系統制定了相關要求,並會作為外部認證審核流程的一部分接受審查。
例如,ISO 27001 要求確保員工具備安全意識,從而提升對鏈中最脆弱環節的警覺性,以妥善處理公司的資訊。而這一切,往往從一個簡單的電郵地址開始。
其他法規或法律要求(例如 GDPR)亦旨在採取預防性方法,以避免發生事故。
控制措施 6.3:資訊安全意識、教育與培訓
ISO 27002:2022 詳細闡述了資訊安全控制措施 6.3,其要求組織的員工及相關利害關係人,在其專業職責範圍內必須具備適當的資訊安全意識,並嚴格遵守相關規定。僱主必須透過適當的培訓與教育計劃等措施來確保這一點。
意識、教育與培訓應定期提供——例如,在組織的資訊安全政策變更後、主題特定指引與程序更新後,或在員工職位變動涉及安全要求顯著改變之後。
ISO 27001 - 附錄 A 的控制措施
透過 DIN EN ISO/IEC 27001:2024 以及規範性附錄 A 中全新、與時俱進的資訊安全措施(控制措施),您可以確保組織獲得最佳防護,以抵禦現代威脅。
受益於我們專家的專業知識。深入了解 11 項新增控制措施與 24 項合併控制措施的全面資訊,以及在實施過程中需要注意的事項。
為了讓員工意識到自身的責任,發展一個透過合適的實體與虛擬渠道(例如資訊活動、小冊子、電郵或電子學習模組)接觸員工的意識培訓計劃至關重要。該計劃應涵蓋各項一般層面,例如:
- 管理層對全公司資訊安全之承諾
- 熟悉並遵守適用法規與義務,同時考量個別實際情況
- 對自身行為與疏忽的個人責任
- 基本資訊安全程序(例如事故通報)與基本安全措施(例如密碼安全)
- 獲取額外資訊與資訊安全建議的聯絡點及資源
在培訓與持續進修方面,控制措施 6.3 主要針對其任務需要特殊技能與專業知識的技術團隊——並要求制定及實施合適的培訓計劃。為此,企業可考慮各種知識傳遞與更新的形式,例如課程、自學,或參加會議與活動。
根據 ISO 27001,組織意識推廣工作的核心要點在於,讓員工理解資訊安全的目標,以及其行為對組織可能產生的正面與負面影響。
鞏固鏈中最脆弱的環節
儘管控制措施 6.3 在整體資訊安全管理系統(ISMS)的眾多資訊安全措施中僅佔一小部分,但在面對日益增多且手法層出不窮的網絡釣魚攻擊時,它依然是資訊安全中不可或缺的重要基石。如開頭所述,如果黑客透過鏈中最脆弱的環節入侵網絡,那麼即使是防護最嚴密的技術措施,也往往難以發揮全面作用。
提升全體員工的安全意識,能從長遠角度降低遭受社會工程學攻擊的風險,並有助於更順暢地跟進和處理資訊安全事故——例如,當員工能夠識別潛在攻擊並負責任地通報時。因此,安全意識能夠鞏固鏈中最脆弱的環節,並成為全面資訊安全策略的基石。
結論 – 資訊安全事故
以 ISMS 作為成功的關鍵
總括而言,在我們這個日益互聯的世界中,資訊安全管理系統(ISMS)是保護敏感數據不可或缺的工具。它提供了一種結構化的方法,以確保資訊的機密性、完整性與可用性,並協助企業遵守法規要求。透過實施 ISMS,組織能夠識別、評估並管理安全風險,從而鞏固客戶、合作夥伴及其他利害關係人的信任。
通過 ISO 27001 等國際公認標準的認證,能為穩健的管理系統提供明確證明,並帶來顯著的競爭優勢。對於處理敏感資訊、規模各異且身處不同行業的企業而言,ISMS 不僅實用,更是實現業務永續發展與符合法規要求的關鍵所在。
DQS – 我們能為您做些什麼
DQS 是您在管理系統與流程審核及認證方面的專家。憑藉 40 年的豐富經驗以及全球逾 2,500 名專業審核員的專業知識,我們是您值得信賴的認證合作夥伴。
我們依據約 200 項獲認可的標準與法規,以及企業和行業協會專屬標準進行審核。早在 2000 年 12 月,我們便成為首家獲得 ISO 27001 前身——BS 7799-2 認可的德國認證機構。這項深厚的專業底蘊,至今仍體現在我們持續締造的全球成功歷程中。
信賴與專業
我們的文章與小冊子皆由具備多年經驗的標準專家或審核員親自執筆。如果您對文章內容或我們的服務有任何疑問,歡迎隨時與我們聯絡。