人为因素才是安全软肋

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:anan52ok
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  编者按:在第一章《安全软肋》中,米特尼克一开始便强调了安全产品和技术并不代表安全,
  安全更是人和管理的问题。
  
  正如一个屋主安装防盗锁的例子中指出的“无论防盗锁昂贵还是便宜,屋主的安全仍然难以保障。为何?因为人为因素才是安全的软肋。”
  “与这位屋主一样,有许多信息技术(IT)从业者都有着类似的错误观念。他们认为自己的公司固若金汤,因为他们配置了精良的安全设备——防火墙、入侵检测,或是更为保险的身份认证系统……”
  “正如著名的安全顾问布鲁斯·施尼尔(Bruce Schneier)所说:‘安全不是一件产品,它是一个过程。’也就是说,安全不是技术问题,它是人和管理的问题。由于开发商不断的创造出更好的安全科技产品,攻击者利用技术上的漏洞变得越发困难。于是,越来越多的人转向利用人为因素进行攻击。穿越人这道防火墙十分容易,只需拨打一个电话的成本、承担最小的风险。”
  点出了安全因素中最薄弱的环节(即人的因素)之后,米特尼克举出了一个社会工程学史上的经典案例。
  20世纪70年代末期,一个叫做斯坦利·马克·瑞夫金(Stanley Mark Rifkin)的年輕人成功地实施了史上最大的银行劫案。他没有雇用帮手、没有使用武器、没有天衣无缝的行动计划,“甚至无需计算机的协助”,仅仅依靠一个进入电汇室的机会并打了三个电话,便成功地将一千零二十万美元转入自己在国外的个人账户。“奇怪的是,这一事件却以‘最大的计算机诈骗案’为名,收录在吉尼斯世界纪录中。斯坦利·瑞夫金利用的就是欺骗的艺术,这种技巧我们现在把它称为—社会工程学。”
  这个案例证明安全的威胁不可避免,“类似的事件每天都在发生,你的资金可能正在流失,新产品方案正在被窃取,而你却一无所知。”
  日益增长的安全事件给企业的资产带来威胁并导致越来越大的财务损失,米特尼克表示“大多数公司配置的安全产品只是应付业余入侵者,如被称为’脚本小子’的年轻人……”。实际上,“真正的损失和威胁,来自于经验丰富、目标清晰,受商业利益驱使的攻击者。业余黑客看重数量,而职业黑客在乎的是信息的质量和价值。”
  “正如同罪恶的心无法抵制诱惑,黑客们一心要找出功能强大的安全系统的弱点。于是,在很多时候,他们把这种心思放在了人的身上……”
  而人的弱点又在哪里?《欺骗的艺术》告诉你:那就是信任。
  “攻击者正是利用人们的心理弱点,编出不会让人怀疑的且听上去十分合理的理由,充分利用了受骗者的信任。”
  在上期,我们陈述了《欺骗的艺术》与其他相关信息安全书籍的区别和本书的主旨。
  “而这本书的主要内容—第二和第三部分,则讲述了社会工程师如何实施欺骗的故事。在这两部分中,大家将会看到:
  ·电话盗打者早就发现的,一个从电话公司获得未刊登电话号码的方法;
  ·几个不同的社会工程学方法,甚至可以让有所警觉和怀疑的职员吐露出自己的用户名和口令;
  ·信息中心的管理人员如何被控制以配合攻击者窃取企业最机密的产品信息;
  ·隐私调查者是如何获得企业、个人的隐密信息的,也许真相会让你脊背发凉。”
其他文献
在技术成熟的驱动下,NGN市场经过长期试验状态后,迎来了大规模商用阶段。未来,融合是大势所趋,当这种融合激活产业链中的各个重要环节,碰撞出创新的欲望与冲动时,新的业务也必将层出不穷,为其发展注入勃勃生机。   随着NGN技术的成熟,NGN在全球的商用化已经呈现出风起云涌之势。2004年年初,美国最大的固网运营商Verizon公司宣布引入NGN整体解决方案,全面启动固网演进计划。英国电信(BT)在2
一圆一方,代表着能源行业信息化路途上,企业的柔和刚,激情和冷静,灵活和规矩。能源行业作为国民经济的基础和国家的支柱性行业,电荒、煤荒、油荒等能源短缺现象使能源行业备受关注。  生产管理控制系统、办公自动化、ERP和综合管理信息系统仍然是2006年能源各行业信息化建设的重点。而各专业应用系统的建设也是能源行业信息化建设的亮点。弱势的物流及供应链管理作为很多能源行业企业的软肋,如何找到适合自己的一双水
企业信息化实施的成功与否与企业的管理体制、管理流程、资金投入、技术选型、人员素质等很多因素有关,其中,人恐怕是最关键的,尤其是企业领导人的决定性作用,就是所谓的“一把手工程”。  由于管理理念、管理思想以及自身的文化素质等的不同,领导重视有多种表现形式,从而也就会产生截然不同的结果。按照领导重视的具体体现形式和所产生的效果,可以将信息化推进中“领导重视”归纳为三个层次,即:“口是心非”、“力不从心
经过长时间的部署,已遍布世界每个角落的互联网协议(IP)不仅被视为数据传输工具,还是帮助简化大量商业应用的工具。电话是最典型的例子,无论是大企业还是个人用户,IP语音(VoIP)和IP电话越来越普及。了解IP通信的相关术语是发掘这项技术潜能的第一步。  IP语音(VoIP)指通过IP数据网络传输电话呼叫的一种方式,可以是互联网,也可是企业自己的内部网络。VoIP的主要魅力之一在于它允许通过数据网络
3月22日下午,北京风大。在国际俱乐部饭店,微软亚洲工程研究院高层悉数到场向业界吹风。微软全球副总裁张亚勤表示,微软移动平台支持TD-SCDMA,微软移动技术中心今后要招更多的人才。微软要在移动领域做更大的事情。    要发挥更大作用    一年前,张亚勤与同事一起去黄山旅行。他们从当地村民那租来马匹上山,行至半山腰,想再租一匹马。张亚勤认为这件事不太好办,没想到村民从衣袋中掏出一部手机,拨通号码
随着近期SAP注资东软后的急功近利,用友ERP普及风暴和标准行业个性化成功模式的大规模铺开,金蝶由于业绩压力而疯狂抢占市场客户,微软注资浪潮开拓中国软件中小企业市场,甲骨文以“前所未有的力度”拓展中国低端市场,加之众多为生存而拼搏的软件厂商掺和,如今包括高端应用在内的ERP市场已变为一潭混水,不仅让慎之又慎的企业选择时无从下手,诸多ERP厂商也被这股市场漩流冲晕了头脑,开始变得不理智起来。    
Mio C510是一款基于Win CE系统的专业级导航仪,造型轻巧精致,支持车载和手持两用。它内置SiRF第三代高灵敏度GPS模组和卫星天线, 拥有横向超高画质显示屏幕,道路、地标景点清晰呈现,全新大图显示、独特的操作设计,加上清楚实用的快速按键,菜单一目了然,只要手指轻轻触控屏幕上选单,就可以进行各项操作。  Mio C510采用了快速又準确定位的StarⅢ芯片组,拥有20条并行通道,启动时间低
IT服务需要对系统生命周期的理解和对客户管理问题及核心业务的理解,要具备系统及管理诊断、方案组织实施等方面的知识和经验。宝信软件总经理陈在根认为,IT服务概念很大,说法也不统一。“宝信的IT服务是指为用户提供规划咨询、软硬件集成、运维服务这三块,把为行业提供解决方案和产品放在IT服务之外。”  宝信软件是个具有行业特征的软件企业,其工程、产品、服务三大环节相辅相成。“做服务要有内涵,为用户提供偏重
专利信息服务对建设创新型国家有什么作用?如何推进专利信息平台建设?我国在推进专利信息服务方面有什么样的政策措施?  21世纪的世界经济发展中,国家间的竞争首先要确立的就是信息优势。信息资源争夺异常激烈,因为没有对信息资源的争夺就无法实现对物质资源、能量资源的争夺。不论是资源节约型社会、信息知识型社会还是学习创新型社会,都离不开对信息资源的开发利用。随着知识经济的迅猛发展,在信息资源的开发利用中,知
传统的营销模式显然已经无法满足消费者的需求,手机厂商何不尝试体验营销?  1999年我买了第一部手机。  2001年我买了第二部手机。  2004年我买了第三部手机。  2006年,当我打算购买第四部手机的时候,发现还是难以实现买前三部手机时的梦想:先体验,再购买。  在手机卖场里,如果我对某款手机表现出兴趣,销售人员就会从柜台里拿出一个手机模型让我看。我能看出什么呢?屏幕清晰到什么程度?色彩丰富