图片来源:斯蒂芬·绍尔

有意义的想法

永利皇宫463cc安全

提高公司永利皇宫463cc安全的 8 种非技术方法

作者

永利皇宫463cc攻击是面临的日益严重的威胁企业, 主要城市,并且政治运动。根据,永利皇宫463cc风险被列为 2020 年最重要的商业问题最近的一项调查全球 2,700 多名商业领袖和安全专家。

攻击总是代价高昂,有时甚至令人尴尬,对于重要的城市基础设施来说,它们可能会危及生命。但永利皇宫463cc安全不一定是高科技或复杂的计算机科学问题,麻省理工学院教授劳伦斯·苏斯金德 (Lawrence Susskind) 表示,他是该项目的联合主任。麻省理工学院科学影响力合作永利皇宫463cc安全研究项目。攻击者使用“社会工程”——非技术方法来操纵人们点击受感染的链接或网站或泄露机密信息。

为了将它们拒之门外,苏斯金德教授“防御性社会工程”,即围绕最佳安全实践创建组织结构和文化,并培训员工遵循这些实践。它可以像教导人们不要打开来自未知和未经验证来源的电子邮件一样简单。他说,防御部分是关键——组织不应等到攻击发生才采取行动。

 

防御性社会工程是的基础麻省理工学院永利皇宫463cc安全诊所,这是今年春季首次提供的新课程。该课程重点关注关键的城市基础设施——城市交通机构、能源设施、警察部门和其他公共服务部门,目前每天面临数千次未遂攻击。当这些组织受到攻击时,生命就会受到威胁 - 被黑客入侵的警察、医院或紧急服务系统可能会阻碍紧急响应。MITx将举办四场时长两小时的在线培训课程,任何人都可以获得永利皇宫463cc安全漏洞评估员的认证。

 

Susskind 说,大多数公共机构都没有制定推荐协议,尽管防御措施的成本远低于攻击,而且通常根本不需要花那么多钱。

“人们在任何环境下都需要接受更广泛的教育,”苏斯金德说。 “他们需要控制自己的密码。他们需要控制对公司或代理永利皇宫463cc的访问。他们需要了解这包括对您打开的电子邮件附件非常警惕。”

虽然利害关系各不相同,但永利皇宫463cc安全课程从这些重要规则开始,这些规则可以而且应该在任何组织中使用。

了解威胁

Susskind 表示,最大的永利皇宫463cc威胁来自永利皇宫463cc钓鱼,其中电子邮件或欺诈网站(通常伪装成来自可信来源)旨在收集个人信息并发布勒索软件。永利皇宫463cc钓鱼攻击者通常会模仿可信来源。成功的永利皇宫463cc钓鱼尝试允许黑客使用勒索软件加密组织的数据,并要求支付赎金才能发布信息。 

Susskind 说,大多数攻击都是由国家发起的,来自伊朗、朝鲜和俄罗斯等国家。他们的目标是制造混乱。

派人负责

您组织中应该有人负责永利皇宫463cc安全,例如首席信息安全官 (CISO),他要确保每个人都接受过培训、每个人都遵守培训、人们知道在怀疑有人入侵他们的系统时该怎么做,以及其他步骤。苏斯金德说,该员工应该属于最高管理层,这样他们就有权力做出艰难的决定并执行命令。

定期备份信息

如果没有备份,勒索软件攻击后恢复数据可能需要支付赎金或昂贵的数据重建。定期备份可以避免这些成本。苏斯金德指出巴尔的摩市拒绝支付 8 万美元的赎金2019 年 5 月遭到黑客攻击。  恢复数据和从攻击中恢复的成本估计超过 1500 万美元。

了解您的关键资产

Susskind 表示,公司、机构或永利皇宫463cc安全专家应在攻击发生前花时间识别关键管理资产,并采取措施保护它们。了解最重要的数据存储在哪里可以在遭受攻击时节省时间和精力,并有助于做出有关数据价值的决策。

制定应急响应计划

您的组织应该知道发生永利皇宫463cc攻击时该怎么做,包括与哪些机构联系。萨斯金德建议提前与联邦调查局和国土安全部等联邦机构联系,并制定一份响应计划,详细说明发生安全漏洞时应采取的步骤。应该有一个关闭系统的协议,公司高层需要有权下令快速关闭。

苏斯金德说,响应通常包括关闭通信,因此应该制定备用通信计划。

安装安全更新

Susskind 表示,最重要的安全步骤之一也是最简单的安全步骤之一:当出现安全问题时,公司应该部署软件提供商提供的更新或补丁。攻击者通常知道补丁要修复的薄弱区域,并且它们可能成为攻击的焦点。

检查您的供应商

防御性社会工程不应只适用于内部员工。公司还需要对第三方供应商或访客保持谨慎。纽约市警察局是最近感染了恶意软件来自一家拥有受感染笔记本电脑的供应商。当谈到外部团体时,“审查他们的永利皇宫463cc安全规则,”苏斯金德说。 “没有吗?再见。”

让每个人都参与进来并了解最新情况

Susskind 表示,关于防御性社会工程,人们应该牢记一些要点。一是永利皇宫463cc安全是每个人的责任。 “组织中的每个人都对该组织的永利皇宫463cc安全负有责任,”苏斯金德说。 “只要一个人犯傻或者不注意,打开一个附件,就可以了。”

另一个原因是,您不需要成为计算机科学家就可以使用这些方法并降低风险。  

“这实际上并不取决于更复杂的加密新水平,”他说。 “定期更改每个人的密码怎么样?不要将它们粘贴到开放式办公室中人们的机器上怎么样?”

了解更多信息 萨拉·布朗 高级新闻编辑和作家