goback
月期刊咨询网
当前位置:首页>>计算机网络论文>>正文

中小企业网络安全管理中的社会工程学漏洞


所属栏目:计算机网络论文
发布时间:2021-07-19 10:17:31  更新时间:2021-07-19 10:17:31

已签订领域:化学工程/制药,医学题目:**作为抗癌剂***催化剂**取代苯丙***SCI四区 直击了解更多选题

已签订领域:环境科学-公共卫生题目:用**电***生物传感器**癌症**SCI二区 直击了解更多选题

已签订领域:环境科学-公共卫生题目:**氧化石墨烯纳米***材料的生物传感器***结肠癌生物**癌胚****SCI二区 直击了解更多选题

已签订领域:环境科学-公共卫生题目:聚合物纳米***a-硫辛酸***在神经炎症***应用***临床分析SCI二区 直击了解更多选题

已签订领域:计算机视觉/遥感/智能驾驶/汽车题目:**深度学习***高分辨率遥感***车辆检***SCI三区 直击了解更多选题

已签订领域:企业管理题目:社会交流***领导***倾向***方向SSCI,SCI三区,二区 直击了解更多选题

已签订领域:企业管理题目:**中小企业社交媒体****可持续绩效***因素探析SSCI,SCI三区,二区 直击了解更多选题

已签订领域:环境科学,公共卫生题目:利用硫氨酸***石墨烯纳米***电化学***传感器实现癌胚抗原***SCI二区 直击了解更多选题

已签订领域:环境科学,公共卫生题目:基于抗***纳米复合***高性能***早起癌症诊断***SCI二区 直击了解更多选题

已签订领域:经济,能源题目:***政治冲突****绿色金融、金融**、气***化***SCI四区 直击了解更多选题

已签订领域:经济,能源题目:冲***中能源不安全对***和环境***SCI四区 直击了解更多选题

已签订领域:教育题目:大学生***社交媒体***成绩影响***SSCI三区 直击了解更多选题

已签订领域:教育题目:巴基斯坦***学习实施的***的**SSCI二区 直击了解更多选题

已签订领域:教育题目:大学生对****下网络教学**思***SSCI二区 直击了解更多选题

已签订领域:教育题目:**教师和学生对影响***医疗**效果的****看法SSCI三区 直击了解更多选题

已签订领域:计量经济学题目:**货币、黄金、**和美国***的波动***相互依赖性:**数据的分析SSCI一区 直击了解更多选题

已签订领域:计量经济学题目:东南亚***内**趋同***中等收入**:新**的***SSCI二区 直击了解更多选题

已签订领域:建筑,历史题目:历史景点在***旅游发***中的***影响**(**研究:**历史***)SSCI,SCI一区 直击了解更多选题

已签订领域:领导力,管理题目:量化**领导对角色绩效***响:**冲突与工作自主性***作用SCI二区 直击了解更多选题

已签订领域:信息技术,教育题目:数字***环境对学生学习成绩***:游戏**和***现实在教育***作用SSCI四区 直击了解更多选题

已签订领域:信息技术,教育题目:信息技术***续决策之间的***:创新***识的**作用SSCI二区 直击了解更多选题

已签订领域:信息技术,教育题目:课程**对大学生***发展的影响:学习习惯和***的***作用SSCI一区 直击了解更多选题

已签订领域:信息技术,教育题目:信息技术***与可持续决策**:高等***学生认知***作用SSCI二区 直击了解更多选题

已签订领域:计算机,英语教学题目:英语****学**与人工智能****学习SCI三区 直击了解更多选题

已签订领域:计算机,音乐题目:评价**和音乐**对学生成绩***的影响SCI三区 直击了解更多选题

已签订领域:人体工程,心理学题目:基于预先处理模型***模式人体工程学***女生肌肉骨骼***预防行为*** 直击了解更多选题

已签订领域:人体工程,心理学题目:制定一个***人体工程学**,以识别、优先考虑***职业压力源的*** 直击了解更多选题

已签订领域:人体工程,心理学题目:多重工作**压力和工作***:***工效学方法的混合方法*** 直击了解更多选题

已签订领域:数学,经济题目:数学模型***结构调整和经济转型****研究 直击了解更多选题

已签订领域:数学,经济题目:***时间**数学模型在***媒体营销**中的应用*** 直击了解更多选题

已签订领域:数学,经济题目:***时间**模型在***物流运**能力***研究 直击了解更多选题

已签订领域:数学,经济题目:碳****经济的数学模型****研究 直击了解更多选题

已签订领域:农村经济题目:农****社区**发展***分**SCI四区 直击了解更多选题

已签订领域:农村经济题目:创业***对乡村****发展的****SCI四区 直击了解更多选题

已签订领域:农村经济题目:农村创业****的空间*****究SCI四区 直击了解更多选题

已签订领域:医学,电化学题目:纳米颗粒*****及其在癌症****和重金属*****检测中的应用SCI三区 直击了解更多选题

已签订领域:医学,电化学题目:基于*****前列腺癌药物氟****检测方法的*****腺癌治疗SCI二区 直击了解更多选题

已签订领域:医学,电化学题目:气海***********金纳米颗粒的新型****************粘土及其对胃癌********************抗癌SCI二区 直击了解更多选题

已签订领域:医学,电化学题目:基于抗***********GCE纳米***********材料的高性能*******************早期癌症SCI二区 直击了解更多选题

已签订领域:医学,电化学题目:用******电化学生物传感器*****癌症***************SCI二区 直击了解更多选题

已签订领域:医学,电化学题目:基于*****石墨烯纳米****材料的生物传感******用于测定结肠*****生物*****SCI二区 直击了解更多选题

已签订领域:医学,电化学题目:聚合***纳米复合电极*****疏辛酸电化学检测*********SCI二区 直击了解更多选题

已签订领域:医学,电化学题目:利用****酸/**糖**石墨烯纳米复合修饰的电化学*****SCI二区 直击了解更多选题

已签订领域:环境能源,绿色投资题目:环境能源、绿色投资、城市化和环境类方向SCI三区 直击了解更多选题

已签订领域:计算机,英语教学题目:英语教学**人工智能***习SCI 直击了解更多选题

已签订领域:计算机,音乐题目:评价**和音乐形式*学生***影响SCI三区 直击了解更多选题

已签订领域:经济,绿色投资题目:***能源效率***化之间的***SCI三区 直击了解更多选题

已签订领域:经济政策题目:***阐明**印度经济***的关系SCI三区 直击了解更多选题

已签订领域:经济,金融题目:***国家的能源***重***SCI 直击了解更多选题

已签订领域:经济,金融投资题目:***融新之间***直接投资***SCI三区 直击了解更多选题

已签订领域:经济,数学,统计学,管理学题目:非***想重限制下***袭评价***SSCI四区 直击了解更多选题

已签订领域:经济,数字,管理学题目:基干***生产系统***SSCI四区 直击了解更多选题

已签订领域:农业,土壤科学题目:不同***有机覆盖***养分循环SSCI 直击了解更多选题

已签订领域:电力与能源系统,管理题目:pv***氢定价的***随***型稀SSCI,SCI二区 直击了解更多选题

已签订领域:建筑规划,计算机题目:使用***因子分析法***可持续***SCI三区 直击了解更多选题

已签订领域:工程技术,纺织工程,材料科学题目:甘***淀粉酶的提取***退浆中的应用SCI四区 直击了解更多选题

已签订领域:渔业,鱼类生理学题目:饲料***镉毒性的交互***生长***病理学***SCI二区 直击了解更多选题

已签订领域:渔业,鱼类生理学题目:****鱼水源***起的生******SCI三区 直击了解更多选题

已签订领域:金融,环境经济题目:*****预算在能效、绿色***的作用SCI 直击了解更多选题

已签订领域:应用数学/计算物理题目:***非线性库***自相位调制***SCI三区 直击了解更多选题

已签订领域:计算机,医学检测题目:***COVID-19***力***算法***决策SCI三区 直击了解更多选题

已签订领域:计算机,物联网,智慧城市题目:基于***物联网****算法SCI三区 直击了解更多选题

  为保障信息系统及网络的安全,企业往往投入大力气和大成本进行信息安全建设,由于企业管理的特点,公司信息安全投入都集中在信息安全设备及信息安全防护系统的搭建上,通过网络架构设计、入口管理、防火墙、备份设备、安全、审计、行为管理等设备通过技术手段来防范攻击。通过技术手段进行安全防护基本可以防范绝大部分随机攻击者的正面入侵行为,但对企业来说,这种防护手段很难防范来自竞争者或其他恶意组织或个人以获取商业秘密或数据为目的APT(AdvancedPersistentThreat)攻击。利用社会工程学进行APT攻击,往往是难度最低、效果最好的攻击手段。对企业安全管理者说,狭义的或常见的社会工程学攻击方式,如通过QQ、电话等方式伪装来骗取公司基础数据的社会工程学手段早已熟知,且较易于防范,但利用移动设备、大数据、社交网络进行社会工程学攻击却较难防范。社会工程学最早由KevinDavidMitnick在《欺骗的艺术》一书中提出,该种攻击的核心是一种针对“人”的非传统信息安全领域的入侵手段。但是,随着技术的进步与发展社会工程学攻击的外延也在逐步扩展,至今也并没有一个统一的、完备的定义。由于互联网技术的快速发展,社会工程学攻击手段所涵盖的方面更加广泛,通过与大数据技术、社交网络、人的因素相结合,毫不夸张地说,只要进行充分的准备,通过社会工程学可以“黑”掉大部分的企业网站和系统。

中小企业网络安全管理中的社会工程学漏洞

  1企业常见管理漏洞分析

  1.1绩效管理驱动,造成企业安全管理重心偏离

  一般企业管理均采用绩效考核、目标管理等方法进行管理。由于目标管理法的特点,企业在年初制订绩效目标时应有具体目标和内容,当涉及信息安全事项时往往只强调结果、不强调路径,如“本年度不发生失、泄密事件”、“本年度因XX原因导致的服务器终止服务时间小于X小时”等指标类目标。而往往对采购、技改类则较为明确,如“本年度完成XX设备采购、完成XX系统升级”等节点类目标。需过程管控的、路径不太明确的工作目标在分解工作时易造成漏项、考虑不周,在工作中难以明确工作结果,并且很难进行日常管控。管理者在对待此类工作时会存在只要不发生事故多做、少做都一样,不影响年终考核的侥幸心理。实施、建设类工作由于其任务十分明确,完成辨识度高,一般是企业优先开展的工作。信息泄露防范工作由于管理难度大、泄露因素众多且攻击隐蔽性强等特点,经常不被企业管理者重视。而且很多企业在信息泄漏后并不知道信息已经被泄露,很长一段时间不会采取相关措施。

  1.2信息安全管理能力不足,导致一般企业易受攻击

  由于企业性质和规模,除总部公司、大型公司、网络相关公司外,中小型企业不会招聘专业的从事网络安全攻击测试的技术人员进行网络安全管理。即使是掌握企业安全防护理论知识的信息安全执业人员,对新的攻击手段、非常规的攻击手段的防护能力也较弱。一般来说,很多公司通过采购设备或外包服务等方式,通过安全设备、网络出入口、终端设备、制度进行管理,重点防范服务器、核心网络不被正面攻破、系统不被瘫痪、数据不会丢失。但由于企业管理人员管理水平有限,一些黑客在获取网站Webshell或系统权限后长期窃取企业信息,企业管理人员根本无法发现,造成大量数据泄漏。

  1.3全员防范意识薄弱,导致信息安全工作失效

  相对企业信息安全管理部门及人员来说,企业的普通员工往往对信息安全认识程度不够、对信息安全的认识、防范手段不了解。一些员工对企业已进行信息安全防护手段不认同、不配合,甚至进行抵制,通过公司网络进行网络社交、使用公司邮箱随意发送私人邮件、申请注册网络服务、用内网计算机进行违规操作,甚至一些员工通过在百度文库网上共享文档平台企业内部资料来获取积分,这些行为都给网络攻击带来机会;此外,企业在制订员工账号时会配置默认密码,许多员工从来不进行修改,即使修改也是易被破解的弱口令。

  1.4个人移动设备隐患,风险从企业外部带入内部

  个人移动设备是指携带自己的移动设备,如笔记本电脑、移动硬盘、智能手机等设备,这些设备由于员工个人使用等原因经常接入不同的网络环境,相对公司固定计算机而言更容易被黑客攻击,一旦接入公司内网,会造成很大的风险。现在智能手机几乎是人手必备的设备,但对手机防护的企业级应用较少,成为安全隐患和风险。

  1.5为了使用便捷,牺牲安全管理

  企业信息安全管理、规定和规范使用流程经常与使用方便、便捷相矛盾,在部署信息安全系统、防护措施及其制度时信息安全管理人员经常会平衡、变通地考虑这些问题,这些变通手段往往会降低公司安全防护等级。一般情况下,企业领导的账号经常是黑客的突破口,因为企业领导账号权限较高,且由于领导工作较为繁忙,密码通常比较简单。

  1.6企业防护测试忽视社会工程学测试

  很多企业会邀请安全厂商或技术团队对企业网站、系统进行攻击测试,这些测试基本以正面攻击、DDOS攻击为主,较容易测得系统的压力数据,也比较容易暴露一些系统漏洞,效果较好。但由于社会工程学攻击可攻击点较多,单次攻击所反馈的问题并不一定能反馈出企业管理的核心漏洞,整改难度较大。比如攻击者通过弱口令进入企业管理系统,但背后的原因往往很多且具随机性。

  2一些利用企业管理漏洞的新型社会工程学攻击

  2.1传统的社会工程学攻击

  传统的社会工程学攻击是指利用欺骗的手段获取企业员工信任,从而套取信息。这类手段较易防范,一般企业经常会遇到类似攻击。通过做好培训宣传,提高员工信息安全意识,均可有效防范。但传统社会工程学攻击也有很多变种,如一些员工将系统账号密码张贴在员工工位显眼的位置上,被攻击者伪装成快递人员偷拍记录或一些攻击者故意在办公场所附近丢弃含木马U盘等,这都需企业加强防范。

  2.2基于企业失、泄密信息的攻击

  一些企业不重视企业资料的保管、保存,导致企业资料,尤其是系统用户使用文档在网上泄露,给攻击者带来可乘之机,一些攻击者仅通过百度文库等网站就可获取大量企业信息系统建设蓝图、网络架构图、甚至包含管理员、用户账号的内部文件,进而顺藤摸瓜登录企业内网、乃至登录管理员账户。

  2.3利用大数据进行攻击

  大数据攻击是利用各大网站泄露的用户名、密码数据库来破解企业管理员账号密码从而获取内网进入许可或获取系统管理权限的社会工程学攻击手段。基本的入侵手法是寻找网络边界入口,再通过社交网络渠道了解企业管理员邮箱公开账号等信息,通过庞大的社工库来获取入侵网络的账号密码。在国内各大互联网企业数据库中,凤凰网新闻黑客社区曝出一个87GB的庞大数据库,其中包括大约7.73亿个电子邮件地址、以及2100万组密码,单就邮件地址来说就占据当时全球邮件总数的1/5;另外,一些企业的用户账号均以名字来命名,一些黑客可使用中国常用名数据库+弱口令对数据库进行爆破,只要其中有一个账号存在弱口令,系统就会被攻破。

  2.4泄露WiFi登录信息导致内网暴露

  一些员工为了可在公共场所蹭网,会安装WiFi万能密码、WiFi钥匙等手机APP,这种类型的程序在为用户分享公共场所WiFi密码时也在获取该用户登录过的私人或办公场所WiFi。很多攻击者会在该公司附近通过WiFi万能密码这类软件登录公司内网系统、获取公司网关地址,从而推断出公司内网系统地址、服务器地址等,使公司千方百计打造的网络隔离失效。这种攻击方式比较新颖且很多企业安全管理员没有意识到这种漏洞,较难防范。

  3企业防范手段

  综上,企业信息安全管理中设备、技术层面的管理较易实现和操作,而与人相关的管理则较难于操作,这就导致“欺骗的艺术”———社会工程学攻击往往成为攻击企业的最好办法,企业可通过以下几种手段防范社会工程学攻击。

  3.1企业账号公私分明

  不通过企业邮箱处理任何个人业务,不用企业邮箱注册社交、游戏、购物等网站,不用企业邮箱作为密码找回的邮箱。个人私有账号与企业业务账号实现密码隔离,不使用一样的密码。

  3.2加强培训

  定期对企业员工进行培训,普及常见的社会工程学防范知识,让员工了解哪些行为容易被攻击、哪些迹象表明企业已遭受攻击。通过员工日常自发检查个人账号、密码、行为、环境中的薄弱点。从使用者的角度发现问题,要比企业信息安全人员检查高效得多。

  3.3文档不记录账号密码

  社会工程学攻击很依赖于信息的连贯性和连接性,通过在企业最外层的低风险弱点层层深入。很多时候,攻击者会从单个破解的企业邮箱内找到企业系统管理文档,依靠此信息登录企业更深层系统。不在企业常规文档、网页注释、系统使用手册中写明具体登录账号密码,可在很大程度上防范社会工程学攻击。

  3.4绑定额外验证措施

  很多公司互联网边界、VPN登录入口、内部系统登录入口不设额外验证措施,攻击者通过暴力破解手段很容易获取登录密码。如在各个系统登录界面中加入验证码、证书、短信等额外验证手段,基本就可防范这种类型的入侵。

  3.5防范弱口令

  很多企业管理者把弱口令简单地理解为123456、888888这种类型的密码。但实际上任何有规律的密码如账号本身、账号名字+后缀、单词都可称为弱口令,更深一层来说只要是通过大数据社工库里总结出的常用密码都可称为弱口令,企业核心系统管理密码都应避开这些密码。

  3.6安装文件加密系统

  在企业内部加装文件加密系统、在企业内备案计算机中安装加解密终端并做好分级防护,严控文件解密流程,即使由于各种原因流出企业,也能一定程度确保文件无法被浏览。

  《中小企业网络安全管理中的社会工程学漏洞》来源:《办公自动化》,作者:吴非



  • EI期刊论文查重的要求是什么

    2024-11-28
    能够在EI期刊论文发表论文,除了要有高质量的研究成果外,还要通过严格的查重审核。那么, EI期刊论文查重的要求是什么 ?详情如下: EI期刊作为国际学术期刊,对论文的原创性要求较高。查重作为确保论文原创性的手段,可有效避免学术不端行为发生,维护学术界的公平和
  • 评职称,国内高校认可scopus期刊吗?scopus期刊列表

    2024-11-28
    评职称,国内高校认可scopus期刊吗 ? 不同国内高校对scopus期刊评职称认可度可能存在一定的差异性。一些高校和科研机构确实认可scopus收录的期刊,尤其是研究生、博士生和教师晋升职称等方面,但也有一些高校是不认可的,因此在选择发表scopus期刊之前,一定要了解清
  • 解答SCI论文被语言拒稿的技巧

    2024-11-28
    对于国内作者来说,其中一大原因是语言表达,如sci论文出现大量的语法错误、中式英语表达,造成编辑或审稿人对文章内容的理解偏差,导致sci论文被拒稿。以下是 解答SCI论文被语言拒绝的技巧 ,希望能够帮助到你快速发表sci论文。 1、对sci论文专业润色和翻译 为了确保S
  • 如何轻松查询英文期刊的影响因子?最新2024期刊影响因子目录一览表

    2024-11-27
    对于研究者和学术爱好者来说,了解英文期刊的影响因子,不仅有助于选择高质量的投稿平台,还能在学术交流和评估中占据有利位置。那么, 如何轻松查询英文期刊的影响因子 ?今天在这里为大家介绍几种自己查询英文期刊影响因子方法,供大家参考: 1、Web of Science平台
  • 如何看英文期刊是否被SCI收录

    2024-11-27
    想要判断一本英文期刊是否被sci收录,可直接访问sci期刊官方网站、利用学术搜索引擎、查阅中科院期刊目录和国内知网数据库查询。 你可根据自身需求选择一种合适的方法查询英文期刊是否被SCI收录。 1、访问期刊官网 访问英文期刊的官方网站,打开其详情页面,可以直接查
  • 中科院院士:94%中国科研SCI论文发表国外期刊,仅5.88%在国内期刊发表

    2024-11-18
    在2024上海科技与期刊高质量发展大会上,中国科学院院士、上海市科协主席张杰指出:2023年,我国科研人员共发表SCI(科学引文索引)论文73.96万篇,其中只有4.35万篇发表在国内期刊,占比5.88%,其余94.12%的论文都发表在国外期刊上。。 开幕式上,上海市科技期刊学会
  • 励志!安徽“扭扭车少年”在《Applied Intelligence》期刊上发表论文

    2024-11-15
    2024年11月, 张亮在国际人工智能领域高水平期刊《Applied Intelligence》(应用智能)上发表题为《Robot Motion Planning Algorithm Based on Deep Learning Optimization》(基于深度学习优化机器人运动规划的算法研究)的论文。 11月19日,张亮创办的公司首款外骨骼
  • 恭喜!《中国财政》入选长安街读书会学习核心来源期刊

    2024-11-14
    《中国财政》确实被正式选为长安街读书会干部学习的核心来源期刊之一。在2024年10月8日发布的《长安街读书会干部学习核心期刊目录》中,《中国财政》被列为核心期刊之一,其关注点在于中华民族现代文明。因此,可以确认《中国财政》正式入选长安街读书会干部学习核心来
  • 恭喜!上海科技期刊三本齐发,影响因子登顶学科王座

    2024-11-13
    据SCI数据库,2023年世界科技论文总数达248万篇,其中收录中国科技论文74万篇,数量居全球之首,占比30%;排名第二的美国,收录论文53万篇,占比21%。 目前,上海共有科技期刊358本,其中英文期刊82本,占比约20%,是全国平均的两倍;SCI期刊54本,其中Q1区期刊35本。
  • 西安交大:主办期刊《药物分析学报(英文)》入选百强榜单,总排名第七

    2024-11-12
    《2024中国英文科技期刊海外媒体传播影响力报告》的发布,彰显了中国科技期刊在国际舞台上的影响力。西安交通大学主办的《药物分析学报(英文)》(Journal of Pharmaceutical Analysis, JPA)在该报告中取得了显著成就,不仅成功进入百强榜单,而且取得了总排名第七的
回到顶部