防火牆、防毒、郵件閘道都裝了,公司還是可能被騙。攻擊者最後下手的地方往往是人。
社交工程利用的是習慣
常見的手法有兩種:假裝供應商寄來請款單要你改匯款帳號,或者假冒老闆、同事要你立刻處理一筆款項。這類信不一定帶惡意附件,很多只是一個像雲端共享文件的連結,騙你把帳號密碼打進去。
它們能成功,靠的是催促、權威,還有看起來熟悉。人在趕時間的時候最容易中。
只上課的成效有限
一年上一次資安課程、放幾張簡報,隔天就忘了。比較有用的做法是搭配演練:由 IT 或外部廠商寄模擬釣魚信,統計有多少人點開、多少人填了資料、多少人主動回報。
演練要看的是哪個部門、哪一種話術最容易上鉤,再針對那一塊補強。抓出誰點了信不是重點。
演練怎麼做才不會傷士氣
事先跟主管講清楚,這是制度的一部分,不是找人開刀。第一次的題目不要出太難,先建立一個基準值。點開的人看到教育頁就好,不要公布姓名或排名。
把「回報可疑信件」變成被鼓勵的行為。很多公司真正的麻煩是有人點完不敢說,拖到錢付出去才爆出來。
技術面也能擋掉一部分
郵件過濾、SPF/DKIM/DMARC 驗證、對外連線限制,還有匯款帳號變更要電話二次確認,這些都能降低成功率。技術和人員訓練要一起做,只靠一邊都會有破口。
需要協助嗎
企業社交工程演練與資安教育訓練的規劃,尚筠科技可以協助設計演練情境、統計結果並提出改善建議。電話 02-2397-2716,或透過網站表單與我們聯絡。