marker is a build seam - edit the markup around them, never the marker text itself. --> 网络钓鱼窃取的不仅是密码。有时它窃取的是敏感技术。 | ProfCheck
内部威胁与组织风险

网络钓鱼窃取的不仅是密码。有时它窃取的是敏感技术。

网络钓鱼窃取的不仅是密码。有时它窃取的是敏感技术。

NASA监察长办公室公布的这个故事,应当让每一个持有敏感知识、代码、软件、工程设计或有价值商业信息的组织感到不安。

根据该公布的信息,一名叫Song Wu的中国公民多年来冒充美国的工程师、研究人员和教授,并接触NASA的员工、学术界的研究人员、军方人员和私营企业。他的目的并不是获取某个账户的密码。他索要的是更简单也更危险的东西:可用于航空设计和武器系统开发的软件副本、源代码和敏感的工程工具。

而这正是问题的关键所在。

在许多组织里,人们一听到“网络钓鱼”这个词,立刻就会想到带有可疑链接的电子邮件、伪造的网站,或是要求输入密码的请求。

但在更为精巧的案例中,网络钓鱼看上去并不像一次网络攻击。它看上去像是来自熟人的一次正当的专业请求。“请把代码发给我。”“我需要软件的最新版本。”“把文件传给我,我正在和团队一起处理它。”

受害者并不觉得自己正落入一场攻击。他觉得自己是在帮助同事。

而这恰恰就是危险所在。

我一再看到的职业性错误是,组织把这种威胁仅仅当作技术问题来对待。但在这个案例中,核心的薄弱环节并不仅仅在于系统。它在于人与人之间的信任、工作文化,以及缺乏一个明确的机制,来要求在敏感信息流出之前停下来核查。

在我看来,这里有几条重要的教训。

并非每一个来自“熟人”的请求,都真的来自他本人。

并非同事之间的每一次信息共享都是无害之举,尤其当涉及代码、软件、计划、数据、模型或基础设施时。

员工需要懂得识别的不仅是可疑的链接,还有异常的请求:对同一软件反复提出的请求、对为何需要该信息缺乏解释、付款或转移方式的突然变更、使用不寻常的渠道,或是在没有规范流程的情况下施压要求交出资料。

而最重要的是:在一个严肃的组织里,员工不应独自决定是否可以把敏感资料转交给另一方,哪怕对方看上去是熟人、是高层或是专业人士。

需要有规程。需要身份验证。需要权限核查。需要理解监管、出口、保密和知识产权方面的限制。还需要一种文化,在其中停下来核查不被视为官僚主义,而被视为职业责任的一部分。

NASA的故事是一个尖锐的提醒:内部威胁未必总是始于心怀恶意的员工。有时它始于一个善良、专业、愿意帮忙的员工,但他没有意识到自己正在被人操纵。

而这或许是最危险的威胁之一:一个并不知道自己是特洛伊木马的人形特洛伊木马。

阅读文章

将这些分析发送到您的邮箱,并附上一页纸的离职窗口风险六步指南。获取文档

保持敏锐

把我们的洞察发送到您的邮箱。

新案例、危险信号与可靠性经验——只有值得一读时才发一封简短邮件。无垃圾邮件,随时退订。