原来这些行为也会给数据安全带来风险

2023-10-08 09:43:49

随着大家对安全的越发重视,员工安全意识的培养也成为了最为重要的关注点之一,行业中有着各类意识培训体系框架,比如从不同层次的培训对象、多形式的培训方式、高频次的沉浸式宣贯,以及培训+考核机制等等。而在安全意识的培训中,一些不常见的风险情况经常会被忽视,因此员工也就容易忘记某些行为可能会给数据安全带来风险。 接下来,针对这些不寻常、出乎意料并相对奇怪的数据暴露方式做一些简单地介绍。1、眼镜或会暴露屏幕...

随着大家对安全的越发重视,员工安全意识的培养也成为了最为重要的关注点之一,行业中有着各类意识培训体系框架,比如从不同层次的培训对象、多形式的培训方式、高频次的沉浸式宣贯,以及培训+考核机制等等。

而在安全意识的培训中,一些不常见的风险情况经常会被忽视,因此员工也就容易忘记某些行为可能会给数据安全带来风险。

 接下来,针对这些不寻常、出乎意料并相对奇怪的数据暴露方式做一些简单地介绍。

1、眼镜或会暴露屏幕数据

在国外,Zoom和Microsoft Teams等视频平台已成为远程/混合工作的主流,在国内,我们一般会使用钉钉或者腾讯会议。而新的学术研究发现,视频会议时,戴眼镜的参与者可能会因为眼镜的反射而意外暴露会议信息。

2、社交网站的信息更新或会引来钓鱼攻击

拿国外举例,在他们的专业社交网站LinkedIn上,人们常常会发布帖子更新自己的个人资料,比如分享他们最新的职业发展、人生经验或工作地点,然而,这一看似无害的行为可能会为他们带来“新员工短信”的钓鱼攻击。攻击者通常会在LinkedIn上搜索寻找新职位的发布,并在数据代理网站上查找新员工的电话号码,然后假装自己是公司内部的高级管理人员,他们会以发送钓鱼短信的方式在新工作更换之际欺骗这些新员工。

3、照片或会泄露敏感信息

当下,似乎每个人都喜欢分享自己的生活,因此他们可能不会将在个人社交媒体或消息应用程序上所发布的图片视为安全隐患,但正如黑莓最著名的威胁研究员Dmitry Bestuzhev说的那样,在Instagram、Facebook和WhatsApp等社交应用程序上,意外泄露数据的情况并非少数,甚至已成为常态。“人们喜欢拍照,但有时他们会忘记周围的环境。因此社交软件里的那些照片常会包含‘桌子上的敏感文件’、‘墙上的各种图表’、‘便签上的密码和身份验证密钥’、‘桌面上未锁定屏幕的应用程序’等等。所有这些信息都是非常机密的,一旦被攻击者利用则会造成无法预估的后果。”

4、无害小工具或成为攻击者的后门

大多数员工都喜欢购买一些个人用品,例如USB风扇或灯具,并将其和公司笔记本电脑相连充电。对此行业相关人士警告说,这些看似无害的小工具或会成为攻击者的后门,此类硬件攻击通常有三个主要攻击向量:

工具设备上预装了恶意软件,比如BadUSB,BadUSB在AliExpress上可以被轻松购买,或者攻击者也可以从任何USB设备上使用开放源代码(如USB Rubber Ducky)。

蠕虫感染,通过USB设备进行传播,如USBferry和Raspberry Robin。

作为供应链攻击的一部分,恶意软件或芯片会被安装在这些合法的小工具内,就像2018年亚马逊和苹果使用的服务器中那插入主板的恶意微芯片。

5、废弃的打印机会提供Wi-Fi密码

当企业更换打印机时,如果不首先擦除打印机上的数据(如Wi-Fi密码),则容易使企业面临数据泄露的风险。犯罪分子因此提取了密码,并利用它们登录到该公司的网络以窃取个人信息。

6、CT日志暴露了大量敏感数据

CT日志允许用户以更高的信任度浏览web,并允许管理员和安全人员快速检测证书、验证信任链。由于这些日志的性质,证书中所有的细节都是公开的,并会被永久保存。攻击者可以利用这些信息跟踪公司,或编辑有效用户名,编辑电子邮件地址列表,进行钓鱼邮件的攻击。

如何防止这些“出人意料”的数据泄露,包括该如何提高人员的安全意识等?

1、在信息安全中,人的因素是相对不可靠,难以有效管控,同时也是难以预料的。关于数据防泄漏机制,建议应该提前考虑人作为不可控因子,强化对散落数据节点面的收敛,以数据不落地+技术追溯+管理威慑等机制,缩小数据泄漏敞口和路径,对潜在事态提前开展威慑吓阻,控制发生概率,以达到数据的相对安全。

2、企业需要在信息安全工作方面进行不断地建设,通过网络的管控,安全技术的加持,比如防泄密系统的应用,将内网与业务网络进行隔离,通过人-设备-权限相结合的方式进行安全重构等,这样才会为企业带来更完整的防护。

大家还爱看

相关内容

上网行为管理是指帮助互联网用户控制和管理对互联网的使用。它涵盖了多个方面,包括网页访问过滤、上网隐私保护、网络应用控制、带宽流量管理、信息收发审计、用户行为分析等。 上网行为管理产品系列适用于需要实施内容审计与行为监控、行为管理的网络环境,特别是那些需要按照等级进行计算机信息系统安全保护的相关单位或部门。 上网行为管理...
网络行为监控审计,顾名思义,是指对网络使用者的行为进行实时监控,并对这些行为进行详细记录和审计的过程。 它涉及到对网络流量、用户操作、数据访问等多个方面的监控,旨在发现潜在的安全威胁和违规行为,从而保障网络的安全和稳定。 网络行为监控审计的实施方法 1,确定监控范围:根据企业的实际需求,确定需要监控的网络区域和用户群体...
员工工作的认真程度是很多企业老板的关心之处,没有任何一个老板会喜欢一个不做实事的员工。 面对员工的管理问题,也是很多老板头疼的问题,针对这种管理难题,最好的解决方法不外乎是使用一款软件来协助管理了。 员工行为监控系统就是一种专门设计用于跟踪、记录和分析企业员工在工作期间特定行为的软件工具。 这类系统通常集成多种功能,旨...
上网行为监控系统是一种用于监控和管理互联网使用行为的系统。 这种系统主要用于企业和学校等机构,以控制和管理员工或学生在工作时间或学习时间内对互联网的使用。 而现在的企业越来越信息化,随之而来的信息危机也丛生不断,企业管理软件也成为了企业管理重要的工具之一。 那么企业电脑监控系统是如何对员工进行管理的呢? 一、洞察眼 洞...
3 月 27 日,国新办举行“推动高质量发展”系列主题新闻发布会,浙江省省长王浩:全省市场经营主体 1040 万户,相当于平均每 6.5 个浙江人就有 1 个老板。 不由让小编想到,这么多老板,那么老板创办企业也怪不容易,在管理员工方面,一定也有难题吧! 很多企业管理员工时,会对员工的行为进行管理,避免员工进行一些非工...
很多老板都有这样一种顾虑: 员工到底有没有认真工作,工作是不是做到了全身心投入。 为什么会有担心员工工作状态的问题发生? 无疑是员工在上班时间浏览与工作无关的网站、下载私人文件、甚至是泄露公司机密等行为,让老板不放心了。 针对这类问题,推荐老板们一个有效的方法,使用洞察眼软件来对员工进行上网行为管理。 首先,它可以监控...