NASA监察长办公室公布的这个故事,应当让每一个持有敏感知识、代码、软件、工程设计或有价值商业信息的组织感到不安。
根据该公布的信息,一名叫Song Wu的中国公民多年来冒充美国的工程师、研究人员和教授,并接触NASA的员工、学术界的研究人员、军方人员和私营企业。他的目的并不是获取某个账户的密码。他索要的是更简单也更危险的东西:可用于航空设计和武器系统开发的软件副本、源代码和敏感的工程工具。
而这正是问题的关键所在。
在许多组织里,人们一听到“网络钓鱼”这个词,立刻就会想到带有可疑链接的电子邮件、伪造的网站,或是要求输入密码的请求。
但在更为精巧的案例中,网络钓鱼看上去并不像一次网络攻击。它看上去像是来自熟人的一次正当的专业请求。“请把代码发给我。”“我需要软件的最新版本。”“把文件传给我,我正在和团队一起处理它。”
受害者并不觉得自己正落入一场攻击。他觉得自己是在帮助同事。
而这恰恰就是危险所在。
我一再看到的职业性错误是,组织把这种威胁仅仅当作技术问题来对待。但在这个案例中,核心的薄弱环节并不仅仅在于系统。它在于人与人之间的信任、工作文化,以及缺乏一个明确的机制,来要求在敏感信息流出之前停下来核查。
在我看来,这里有几条重要的教训。
并非每一个来自“熟人”的请求,都真的来自他本人。
并非同事之间的每一次信息共享都是无害之举,尤其当涉及代码、软件、计划、数据、模型或基础设施时。
员工需要懂得识别的不仅是可疑的链接,还有异常的请求:对同一软件反复提出的请求、对为何需要该信息缺乏解释、付款或转移方式的突然变更、使用不寻常的渠道,或是在没有规范流程的情况下施压要求交出资料。
而最重要的是:在一个严肃的组织里,员工不应独自决定是否可以把敏感资料转交给另一方,哪怕对方看上去是熟人、是高层或是专业人士。
需要有规程。需要身份验证。需要权限核查。需要理解监管、出口、保密和知识产权方面的限制。还需要一种文化,在其中停下来核查不被视为官僚主义,而被视为职业责任的一部分。
NASA的故事是一个尖锐的提醒:内部威胁未必总是始于心怀恶意的员工。有时它始于一个善良、专业、愿意帮忙的员工,但他没有意识到自己正在被人操纵。
而这或许是最危险的威胁之一:一个并不知道自己是特洛伊木马的人形特洛伊木马。