精华] “社会工程学”主导非传统信息安全
原文链接:http://bbs.chinaunix.net/viewthread.php?tid=720692 转载请注明作者名及原文出处
|
http://www.chinaunix.net 作者:Jambo发表于:2006-06-03 11:12:08 |
【发表评论】【查看原文】【网络安全讨论区】【关闭】 |
<!-- 正文begin -->
作者:国防大学卢凡 来源:中国计算机报 发布时间:2006.03.21
信息安全也需要做到“以人为本”,充分认识到社会工程学威胁非传统信息安全的危害和方式,做到先入为主的教育和培训,技术和管理手段相结合,达成一定程度上的非传统信息安全。
“非传统安全”(NontraditionalSecurity),这一词见于冷战后西方国际安全与国际关系研究界。冷战后,特别是“9.11事件”发生以后,包括中国在内的世界各国纷纷把由于恐怖主义、能源、经济、文化、信息安全等问题引起的非传统威胁提升到战略高度,纳入国家安全战略范畴。近些年来,信息安全问题已经成为非传统安全领域中最突出、最核心的问题之一。
在信息安全这一非传统安全领域,也出现了类似的情况。传统的信息安全观主张“三分技术,七分管理”,但无论是技术还是管理的核心都是围绕那些不断发展的物质技术因素和外在行为因素,而忽视了处于核心地位的人的内在心理因素。因此,当先进的技术和严密的管理也不能保证信息安全时,信息安全专家们意识到还要研究传统信息安全之外的东西。
这就是所谓的“非传统信息安全”,它是传统信息安全的延伸,主张信息安全防护采取“先发制人”的战略,突破传统信息安全在观念上的指导性被动,主动地分析人的心理弱点,提高人们对欺骗的警觉,同时改进技术体系和管理体制存在的不足,从而改变信息安全“头痛医头,脚痛医脚”的现状。实现传统和非传统的信息安全,要做到“三分技术、七分管理和十分警觉”。
随着不断开发出更好的安全技术,利用技术弱点进行攻击变得越来越困难,攻击者更多地转向利用人的弱点。传统的信息安全集中于防火墙、入侵检测系统和杀毒软件的“老三样”产品方案上,还有行为审计、授权认证、数据加密等先进的技术管理手段,使得信息安全在一定程度上产生了对技术手段的依赖。这本身并没有问题,但运用“社会工程学”的方式产生的信息安全事件,越来越强力地挑战了传统的信息安全观念。突破“人”这道防火墙常常是容易的,甚至不需要很多投资和成本,冒的风险也很小。
“社会工程学”(SocialEngineering)是一种通过对受害者本能反应、好奇心、信任、贪婪等心理陷阱进行诸如欺骗、伤害等危害手段,取得自身利益的手法,近年来已经呈现迅速上升甚至滥用的趋势。它并不能等同于一般的欺骗手法,社会工程学尤其复杂,即使自认为最警惕、最小心的人,一样会受到高明的社会工程学手段的损害。因为“社会工程学”主导着非传统信息安全,所以通过对它的研究可以提高应对非传统信息安全事件的能力。
凯文米特(KevinMitnick)2002年出版的书——《欺骗的艺术》(TheArtofDeception)堪称社会工程学的经典。书中详细地描述了许多运用社会工程学入侵网络的方法,这些方法并不需要太多的技术基础,但可怕的是,一旦懂得如何利用人的弱点(轻信、健忘、胆小、贪婪等),就可以轻易地潜入防护最严密的网络系统。他曾经在很小的时候就能够把这一天赋发挥到极致。像变魔术一样,不知不觉地进入了包括美国国防部、IBM等几乎不可能潜入的网络系统,并获取了管理员特权。
“网络钓鱼”是近来社会工程学的代表应用——利用欺骗性的电子邮件和伪造的网络站点来进行,专门骗取电子邮件接收者的个人资料,例如身份证号、银行密码、信用卡卡号等信息。
非传统信息安全的风险来源于攻击者能够运用社会工程学的方法,利用人们工作时的本能反应和弱点得到所需要的信息,因此,决定了这种风险是不可能百分之百被防范的,事实上,人们对此只能是希望减少攻击的数量而不是完全消灭。
|
KevinMitnick-TheArtofDeception 欺骗的艺术凯文米特尼克 http://www.hackemate.com.ar/textos/taod/Kevin%20Mitnick%20-%20The%20Art%20of%20Deception.pdf |
相关推荐
在当前的IT环境中,数据安全和信息安全是至关重要的议题,特别是在一个Windows主导的市场中,Linux和macOS的安全性不容忽视。"Lost Boys: How Linux and Mac Intersect in a Windows-Centric Security World" 这一...
社会治理不仅要应对短期与长期的矛盾,还要处理结构性与周期性因素的交织,同时还要面对传统与非传统的安全威胁。基层社会治理体系的薄弱成为目前社会治理面临的一大挑战,智能化改造刻不容缓。 在“互联网+”时代...
在当今这个信息化、数据化飞速发展的...《战争工程论——走向信息时代的战争方法学》通过深入的分析与丰富的案例,为我们提供了一种理解和应对信息时代战争的新视角,对于维护国家安全和提升军事能力具有深远的意义。
当前高频实验仍以传统的功率放大器如丙类放大器为主,而现代设计中D类和E类放大器更为常见,因其具有更高的效率和更小的非线性失真。此外,模拟调制在实验中占主导地位,但随着数字技术的发展,数字解调和调制的...
学生需具备供热系统设计、初调节、运行调节的基本技能,能选择和使用工程工具,同时在设计中考虑到社会、健康、安全、法律、文化和环境因素,体现创新意识。 3. 解决复杂问题的能力 通过运用数学、自然科学、工程...
综上所述,信息化在教学中的运用是一项系统工程,涉及教师素养的提升、信息技术的合理应用以及安全保障等多个层面。只有全面考虑这些因素,才能真正实现信息化教学的优势,推动教育的现代化进程,培养出具备终身学习...
传统教学模式中,理论讲授占据主导地位,学生往往沦为被动接收者,缺乏积极思考和动手实践的机会。这种现象不仅降低学生的课堂参与度,也影响了他们将理论知识应用于实际问题的能力。 2. 课程内容更新滞后,与快速...
随着信息技术的迅猛发展,物联网(Internet of Things, IoT)作为一项新兴技术领域,正在逐步改变着我们的生活方式和社会结构。物联网工程专业作为一个跨学科的专业,不仅涵盖了计算机科学的基本知识,还融合了通信...
在第一天的实习中,学生们接受了关于ICT行业动态的讲座,了解到ICT是信息、通信和技术的整合,是推动信息社会发展的重要力量。随着行业融合和信息需求的增长,ICT已经从传统的通信概念转变为包含高速、宽带数据通信...
大学生获取电子商务知识的渠道主要包括计算机杂志(43%)和报纸(30%),而非传统的专业书籍和电视广播。这表明,非正式的、以媒体为主的自我学习在大学生中占据主导地位,而系统性的、通过专业教材和学术资源的学习...
公司实施多重信息安全保护措施以确保数据安全。 4. **工程师驱动的文化**:Facebook的企业文化强调工程师的决策影响力。产品经理的角色相对次要,工程师有权在项目开发中调整技术参数,甚至在现有项目中引入新想法...
随着信息化教学模式在教育领域的广泛应用,传统的教学模式正在经历深刻的变革。然而,现有的网络教学模式仍然存在一定的局限性,主要体现在以教师为中心,忽视了学生的主动性和个性化需求。计算机网络教学平台作为一...
传统计算机网络课程过于侧重理论知识的传授,对于非研究型的本科院校学生而言,大量的理论学习往往难以转化为实际操作技能。因此,改革教学模式、更新教学内容以及创新实验考核方式成为提升教学质量的关键。 在教学...
精益布局的核心理念是从客户需求出发,以作业员工作为中心,而非传统的以设备和设施为主导的布局方式。这种方法能够降低物料搬运时间,减少非增值活动,提升整体生产流程的可视化和沟通效率。 在实施精益布局的过程...
随着工业4.0和中国制造2025的提出,中国制造业的发展面临着新的历史机遇。在这一背景下,工业控制...此外,文档中也提到了基金项目和作者信息,表明这项研究得到了相应的资金支持,并由哈尔滨华德学院的林森讲师主导。
根据提供的文件信息,我们可以推断出这份文档主要讨论了互联网安全相关的加密原理、算法与协议。下面将基于这些信息深入探讨几个重要的知识点。 ### 一、互联网安全的重要性 随着信息技术的发展,互联网已经成为...
在"中小学连续训练工程"中,重视职业道德训练和信息技术训练,以提升教师的专业素养和适应信息化时代的能力。 【教案设计要求】 教案设计要求明确教学目标,合理安排教学内容,选择恰当的教学方法,设计有效的教学...
4. **量子通信**:基于量子纠缠和量子密钥分发的光通信技术,为信息安全提供了前所未有的保障,是未来通信领域的研究热点。 5. **光纤接入网**:FTTH(光纤到户)和FTTO(光纤到办公室)等宽带接入技术的普及,使...
防空信息战、系统动态学、模型、仿真实验、制信息权、信息对抗、多维、非线性、高阶、时变系统、信息流、物流、参数量化、实战数据、结构化模型、作战模拟、反馈机制、复杂系统、定性分析、定量分析、系统综合推理、...