پرش به محتوا
2f0ba499 5b0e 4377 9f48 62ec2c5490ec

بایننس هر ماه کارکنانش را فیشینگ می‌کند!

بایننس هر ماه حملات فیشینگ آزمایشی علیه کارکنانش اجرا می‌کند

صرافی رمزارزی بایننس اعلام کرده است که تیم امنیتی داخلی این شرکت هر ماه حملات فیشینگ شبیه‌سازی‌شده‌ای را علیه کارکنان اجرا می‌کند تا میزان آمادگی آن‌ها در برابر تهدیدهای سایبری و حملات مهندسی اجتماعی سنجیده شود.

این آزمایش‌ها توسط «تیم قرمز» بایننس یا Red Team انجام می‌شوند؛ گروهی از هکرهای اخلاقی که وظیفه دارند با شبیه‌سازی روش‌های مهاجمان واقعی، نقاط ضعف سامانه‌ها و رفتارهای امنیتی کارکنان را شناسایی کنند.

شبیه‌سازی حملات واقعی علیه کارکنان

سناریوهای مورد استفاده در این برنامه به‌گونه‌ای طراحی شده‌اند که تا حد امکان به روش‌های واقعی مجرمان سایبری شباهت داشته باشند.

اعضای تیم قرمز ممکن است خود را به‌عنوان مسئول استخدام معرفی کنند و پیشنهاد شغلی جعلی برای کارکنان ارسال کنند. در موارد دیگر، پیام‌هایی شامل دعوت‌نامه‌ی رایگان برای حضور در یک کنفرانس، پیشنهاد همکاری یا درخواست ارائه‌ی اطلاعات شخصی فرستاده می‌شود.

هدف از این پیام‌ها بررسی این موضوع است که چه تعداد از کارکنان روی لینک‌های مشکوک کلیک می‌کنند، اطلاعات حساس خود را ارائه می‌دهند یا نشانه‌های یک حمله‌ی فیشینگ را نادیده می‌گیرند.

فیشینگ یکی از روش‌های مهندسی اجتماعی است که در آن مهاجم با جعل هویت یک فرد یا سازمان معتبر، قربانی را متقاعد می‌کند اطلاعات محرمانه‌ی خود را افشا کند یا یک فایل و لینک آلوده را باز کند.

آموزش تکمیلی برای کارکنان فریب‌خورده

کارمندانی که در حملات آزمایشی فریب بخورند، موظف می‌شوند دوره‌های آموزشی تکمیلی امنیتی را بگذرانند. این آموزش‌ها برای اصلاح رفتارهای پرخطر و افزایش توانایی کارکنان در شناسایی پیام‌ها و درخواست‌های مشکوک طراحی شده‌اند.

نتیجه‌ی این آزمون‌ها در ارزیابی عملکرد کارکنان نیز در نظر گرفته می‌شود. شکست مکرر در آزمایش‌های فیشینگ می‌تواند امتیاز عملکرد فرد را کاهش دهد و در موارد شدید و تکرارشونده، حتی احتمال اخراج او را افزایش دهد.

بایننس با این رویکرد تلاش می‌کند امنیت سایبری را از یک دوره‌ی آموزشی سالانه به بخشی مستمر از فرهنگ کاری شرکت تبدیل کند.

اجرای برنامه برای حدود 4 سال

جیمی سو، مدیر ارشد امنیت بایننس، اعلام کرده است که این صرافی حدود 3 تا 4 سال است حملات فیشینگ آزمایشی را علیه کارکنان خود اجرا می‌کند.

به گفته‌ی او، رعایت اصول امنیتی در مراحل ابتدایی اجرای برنامه در سطح مطلوبی قرار نداشت، اما پس از چند سال اجرای مداوم آزمون‌ها و آموزش کارکنان، وضعیت امنیتی شرکت به‌طور قابل‌توجهی بهبود یافته است.

بایننس پیش‌تر نیز اعلام کرده بود که برای آموزش کارکنان، ایمیل‌های فیشینگ جعلی ارسال می‌کند و از شبیه‌سازی حملات برای شناسایی ضعف‌های انسانی و فنی استفاده می‌کند.

چرا کارکنان هدف اصلی مهاجمان هستند؟

حتی پیشرفته‌ترین سامانه‌های امنیتی نیز نمی‌توانند به‌طور کامل مانع اشتباهات انسانی شوند. مهاجمان سایبری معمولاً به‌جای حمله‌ی مستقیم به زیرساخت‌های فنی، کارکنان را هدف قرار می‌دهند تا از طریق آن‌ها به حساب‌ها، داده‌های داخلی یا سامانه‌های حساس دسترسی پیدا کنند.

پیشنهادهای شغلی جعلی، دعوت به جلسه‌های آنلاین، فایل‌های آلوده و پیام‌های ظاهراً فوری از جمله روش‌هایی هستند که مهاجمان برای جلب اعتماد قربانیان استفاده می‌کنند.

این تهدید در صنعت رمزارز اهمیت بیشتری دارد؛ زیرا دسترسی غیرمجاز به یک حساب داخلی یا اطلاعات حساس می‌تواند به سرقت دارایی‌ها، افشای داده‌های کاربران یا ایجاد اختلال در فعالیت یک پلتفرم منجر شود.

امنیت به‌عنوان فرایندی مستمر

برنامه‌ی بایننس نشان می‌دهد آموزش امنیت سایبری تنها با ارائه‌ی دستورالعمل‌های نظری کامل نمی‌شود. کارکنان باید به‌طور مداوم در شرایطی مشابه حملات واقعی قرار بگیرند تا توانایی آن‌ها برای شناسایی تهدیدها حفظ شود.

اجرای ماهانه‌ی این آزمایش‌ها همچنین به تیم امنیتی اجازه می‌دهد الگوهای رفتاری پرخطر را شناسایی کند، اثربخشی آموزش‌ها را بسنجد و سناریوهای خود را هم‌زمان با تغییر روش‌های مهاجمان به‌روزرسانی کند.

سلب مسئولیت:

مطالب منتشرشده صرفاً با هدف اطلاع‌رسانی تهیه شده و فاقد هرگونه وابستگی، جانبداری یا جهت‌گیری سیاسی و حزبی است و به‌هیچ‌وجه توصیه‌ای برای خرید، فروش یا نگهداری دارایی‌های مالی، سهام، ارزهای دیجیتال یا سایر ابزارهای سرمایه‌گذاری محسوب نمی‌شود. تصمیم‌گیری برای سرمایه‌گذاری بر عهده‌ی مخاطب است و توصیه می‌شود پیش از هر اقدامی، تحقیقات کافی انجام داده و در صورت نیاز با مشاور مالی متخصص مشورت کنید.

۰ دیدگاه