بایننس هر ماه حملات فیشینگ آزمایشی علیه کارکنانش اجرا میکند
صرافی رمزارزی بایننس اعلام کرده است که تیم امنیتی داخلی این شرکت هر ماه حملات فیشینگ شبیهسازیشدهای را علیه کارکنان اجرا میکند تا میزان آمادگی آنها در برابر تهدیدهای سایبری و حملات مهندسی اجتماعی سنجیده شود.
این آزمایشها توسط «تیم قرمز» بایننس یا Red Team انجام میشوند؛ گروهی از هکرهای اخلاقی که وظیفه دارند با شبیهسازی روشهای مهاجمان واقعی، نقاط ضعف سامانهها و رفتارهای امنیتی کارکنان را شناسایی کنند.
شبیهسازی حملات واقعی علیه کارکنان
سناریوهای مورد استفاده در این برنامه بهگونهای طراحی شدهاند که تا حد امکان به روشهای واقعی مجرمان سایبری شباهت داشته باشند.
اعضای تیم قرمز ممکن است خود را بهعنوان مسئول استخدام معرفی کنند و پیشنهاد شغلی جعلی برای کارکنان ارسال کنند. در موارد دیگر، پیامهایی شامل دعوتنامهی رایگان برای حضور در یک کنفرانس، پیشنهاد همکاری یا درخواست ارائهی اطلاعات شخصی فرستاده میشود.
هدف از این پیامها بررسی این موضوع است که چه تعداد از کارکنان روی لینکهای مشکوک کلیک میکنند، اطلاعات حساس خود را ارائه میدهند یا نشانههای یک حملهی فیشینگ را نادیده میگیرند.
فیشینگ یکی از روشهای مهندسی اجتماعی است که در آن مهاجم با جعل هویت یک فرد یا سازمان معتبر، قربانی را متقاعد میکند اطلاعات محرمانهی خود را افشا کند یا یک فایل و لینک آلوده را باز کند.
آموزش تکمیلی برای کارکنان فریبخورده
کارمندانی که در حملات آزمایشی فریب بخورند، موظف میشوند دورههای آموزشی تکمیلی امنیتی را بگذرانند. این آموزشها برای اصلاح رفتارهای پرخطر و افزایش توانایی کارکنان در شناسایی پیامها و درخواستهای مشکوک طراحی شدهاند.
نتیجهی این آزمونها در ارزیابی عملکرد کارکنان نیز در نظر گرفته میشود. شکست مکرر در آزمایشهای فیشینگ میتواند امتیاز عملکرد فرد را کاهش دهد و در موارد شدید و تکرارشونده، حتی احتمال اخراج او را افزایش دهد.
بایننس با این رویکرد تلاش میکند امنیت سایبری را از یک دورهی آموزشی سالانه به بخشی مستمر از فرهنگ کاری شرکت تبدیل کند.
اجرای برنامه برای حدود 4 سال
جیمی سو، مدیر ارشد امنیت بایننس، اعلام کرده است که این صرافی حدود 3 تا 4 سال است حملات فیشینگ آزمایشی را علیه کارکنان خود اجرا میکند.
به گفتهی او، رعایت اصول امنیتی در مراحل ابتدایی اجرای برنامه در سطح مطلوبی قرار نداشت، اما پس از چند سال اجرای مداوم آزمونها و آموزش کارکنان، وضعیت امنیتی شرکت بهطور قابلتوجهی بهبود یافته است.
بایننس پیشتر نیز اعلام کرده بود که برای آموزش کارکنان، ایمیلهای فیشینگ جعلی ارسال میکند و از شبیهسازی حملات برای شناسایی ضعفهای انسانی و فنی استفاده میکند.
چرا کارکنان هدف اصلی مهاجمان هستند؟
حتی پیشرفتهترین سامانههای امنیتی نیز نمیتوانند بهطور کامل مانع اشتباهات انسانی شوند. مهاجمان سایبری معمولاً بهجای حملهی مستقیم به زیرساختهای فنی، کارکنان را هدف قرار میدهند تا از طریق آنها به حسابها، دادههای داخلی یا سامانههای حساس دسترسی پیدا کنند.
پیشنهادهای شغلی جعلی، دعوت به جلسههای آنلاین، فایلهای آلوده و پیامهای ظاهراً فوری از جمله روشهایی هستند که مهاجمان برای جلب اعتماد قربانیان استفاده میکنند.
این تهدید در صنعت رمزارز اهمیت بیشتری دارد؛ زیرا دسترسی غیرمجاز به یک حساب داخلی یا اطلاعات حساس میتواند به سرقت داراییها، افشای دادههای کاربران یا ایجاد اختلال در فعالیت یک پلتفرم منجر شود.
امنیت بهعنوان فرایندی مستمر
برنامهی بایننس نشان میدهد آموزش امنیت سایبری تنها با ارائهی دستورالعملهای نظری کامل نمیشود. کارکنان باید بهطور مداوم در شرایطی مشابه حملات واقعی قرار بگیرند تا توانایی آنها برای شناسایی تهدیدها حفظ شود.
اجرای ماهانهی این آزمایشها همچنین به تیم امنیتی اجازه میدهد الگوهای رفتاری پرخطر را شناسایی کند، اثربخشی آموزشها را بسنجد و سناریوهای خود را همزمان با تغییر روشهای مهاجمان بهروزرسانی کند.
سلب مسئولیت:
مطالب منتشرشده صرفاً با هدف اطلاعرسانی تهیه شده و فاقد هرگونه وابستگی، جانبداری یا جهتگیری سیاسی و حزبی است و بههیچوجه توصیهای برای خرید، فروش یا نگهداری داراییهای مالی، سهام، ارزهای دیجیتال یا سایر ابزارهای سرمایهگذاری محسوب نمیشود. تصمیمگیری برای سرمایهگذاری بر عهدهی مخاطب است و توصیه میشود پیش از هر اقدامی، تحقیقات کافی انجام داده و در صورت نیاز با مشاور مالی متخصص مشورت کنید.
۰ دیدگاه
در حال آمادهسازی فرم دیدگاه…