的事情。我们来看一个社会工程学的例子:
许多人都已记不起一个叫斯坦利?马克?瑞夫金(Stanley Mark Rifkin)的年轻人,和他在洛杉矶的美国保险太平洋银行(Security Pacific National Bank)的冒险小故事了。他的劣迹很多,瑞夫金(同我一样)从未把自己的事情告诉过别人,因此下面的叙述基于公开的报道。
获得密码
1978的一天,瑞夫金无意中来到了美国保险太平洋银行的授权职员准入的电汇交易室,这里每天的转款额达到几十亿美元。瑞夫金当时工作的那家公司恰巧负责开发电汇交易室的数据备份系统,这给了他了解转账程序的机会,包括银行职员拔出账款的步骤。他了解到被授权进行电汇的交易员每天早晨都会收到一个严密保护的密码,用来进行电话转帐交易。
电汇室里的交易员为了记住每天的密码,图省事把密码记到一张纸片上,并把它贴到很容易看得见的地方。11月的一天,瑞夫金有了一个特殊的理由出入电汇室。到达电汇室后,他做了一些操作过程的记录,装做在确定备份系统的正常工作。借此机会偷看纸片上的密码,并用脑子记了下来,几分钟后走出电汇室。瑞夫金后来回忆道:“感觉就像中了大奖”。
转款入户
瑞夫金约在下午3点离开电汇室,径直走到大厦前厅的付费电话旁,塞入一枚硬币,打给电汇室。此时,他改变身份,装扮成一名银行职员――工作于国际部的麦克?汉森(Mike Hansen)。那次对话大概是这样的:
“喂,我是国际部的麦克?汉森。”他对接听电话的小姐说,小姐按正常工作程序让他报上办公电话。“286。”他已有所准备。小姐接着说:“好的,密码是多少?”瑞夫金曾回忆到他那时的“兴奋异常”。“4789”他尽量平静地说出密码。接着他让对方从纽约欧文信托公司(Irving Trust pany)贷一千零二十万美元到瑞士苏黎士某银行(Wozchod Handels Bank),他已经建立好的账户上。对方说:“好的,我知道了,现在请告诉我转账号。”
瑞夫金吓出一身冷汗,这个问题事先没有考虑到,他的骗钱方案出现了纰漏。但他尽量保持自己的角色,十分沉稳,并立刻回答对方:“我看一下,马上给你打过来。”这次,他装扮成电汇室的工作人员,打给银行的另一个部门,拿到帐号后打回电话。对方收到后说:“谢谢。”(在这种情况下说“谢谢”,真是莫大的讽刺。)
成功结束
几天后,瑞夫金乘飞机来到瑞士提取了现金,他拿出八百万通过俄罗斯一家代理处购置了一些钻石,然后把钻石封在腰带里通过了海关,飞回美国。瑞夫金成功的实施了历史上最大的银行劫案,他没有使用武器,甚至勿需计算机的协助。奇怪的是,这一事件以“最大的计算机诈骗案”为名,收录在吉尼斯世界纪录中。斯坦利? 瑞夫金用的就是欺骗的艺术,这种技巧和能力我们现在把它称为――社会工程学。
威胁的天然性
瑞夫金的故事确切的证明了我们的安全感是多么不可靠。这样的事件(也许到不了一千万美元,但终归有所损失)每天都在发生,你的资金可能正在流失,新产品方案正在被窃取,而你却一无所知。即使你的公司还没有这样的事情出现,那也会终将出现。但它何时出现呢?
日益增长的安全事件
美国计算机安全协会在2001年计算机犯罪调查报告中声称,在接受调查的组织机构中,有85%的组织在过去的12个月中发现了计算机安全事件。这是一个惊人的数字,只有15%的机构在过去的一年中没有发现安全事件。另一个数字同样惊人,有64%的机构由于计算机的问题而导致财务损失,超过一年中遭受财务损失企业的二分之一强。
我的经验告诉我这个数字有些夸大,并对这项调查的研究结果表示怀疑。但这并不是说安全事件的危害面不大,相反,它很大。那些未把安全事件考虑在内的人,迟早会出问题。大多数公司配置的安全产品主是应付业余入侵者的,比如被称为“脚本小子”的年轻人。实际上,这些利用别人的软件,并憧憬着成为真正黑客的人,大多数情况下只能引起一些麻烦。真正的损失和威胁,来自于经验丰富、目标清晰,受商业利益驱动的攻击者。这些人一次只盯准一个目标,而不像业余入侵者试图进入尽可能多的系统。业余黑客看重数量,而职业黑客在乎的是信息的质量和价值。
认证设备(身份认证)、访问控制(对文件和系统资源的控制管理)和入侵检测系统(计算机化的防盗器)等技术,对公司的安全防护是十分必要的。然而,现在的公司在布置保护企业免受攻击的安全对策方面的投入比其花在咖啡上的钱还要少。
正如同罪恶的心无法抵制诱惑,黑客们一心要找出功能强大的安全系统的弱点。在许多时候,他们把这种心思放在了人的身上。
欺骗的使用
许多人都说,关掉了的计算机才是安全的计算机,但这是错误的,找个借口让人去办公室打开它就是了。你的对手不仅仅有一种方法可以从你那里得到他想要的信息,这只是时间的问题。耐心、个性和坚持,这正是欺骗的艺术的切入点。
要击败安全措施,一个攻击者、入侵者,或是社会工程师,必须找到一个方法,从可信用户那里骗取信息,或是不露痕迹的获得访问权。当可信用户被欺骗、影响,并被操纵而吐露出敏感信息时,或是做出了不当的举动,从而让攻击者有漏洞可钻时,什么样的安全技术也无法保护住你的业务了。正如同密码专家有时通过寻找漏洞来绕过加密技术解出密文一样,社会工程师通过欺骗你的雇员来绕过安全技术。
信任的弊端
大多数情况下,成功的社会工程师都有着很强的人际交往能力。他们有魅力、讲礼貌、讨人喜欢,并具有快速建立起可亲、可信感的特点。一个经验丰富的社会工程师,使用他自已的战略、战术,几乎能够接近任何他感兴趣的信息。精干的技术专家辛辛苦苦地设计出安全解决方案来最小化使用计算机的风险,然而却没有解决最大的漏洞――人为因素。尽管我们很聪明,
但对我们人类――你、我、他的安全最严重的威胁,来自于我们彼此之间。
我们的国民性格
我们对危险漠不关心,尤其在西方,美国则更甚。我们没有受到要对别人保有怀疑态度的训练,我们接受的是“爱汝之邻”(译者注:此句引自《圣经》)的教育,人与人之间要相互信任和忠实,试像一下小区的保安机构让人们锁上家门和车门是多么的困难。这种情形是很明显的,却似乎被许多宁愿活在理想世界里的人忽略,直至受到伤害。
我们知道,并不是所有的人都诚实善良、友爱可亲,可我们在生活中却经常把他人想像成这样。这种可爱的无知一直都是美国人的生活方式,放弃这种习惯十分不易。做为美国人,自由和最适宜居住的地方就是锁和钥匙最没必要的地方,这种理念已经深入人心。大多数人持有不会被欺骗的想法是觉得被骗的可能性很低,而攻击者利用这种心理,编出不会引起怀疑的听上去十分合理的理由,充分的利用了受骗者的信任。
机构的无知
无知是我们国民性格的一部分,这可以在回溯计算机首次远程联接时轻易的看出。APPA(美国国防部高级研究项目署网络),互联网的前身,用来在政府、科研和教育机构之间共享信息,其目标是信息共享和科技进步,许多教育机构因此建立了几乎没有任何安全措施的早期计算机系统。一个著名的软件开发自由主义者,理查德?斯托曼,甚至拒绝为他的账号设置口令。但随着互联网电子商务的兴起,由于互联网脆弱的安全措施导致的危害性发生了极大的变化。
使用再多的安全技术也不能解决人为的安全因素,拿今天的机场为例,安全已经成为首要措施,然而我们仍然被媒体的报道所警告,还是有人可以避开安全措施、携带潜在性武器通过检测。在一个机场时刻处于警戒状态下的时期,这种事情又是怎么发生的呢?是那些金属仪器失效了么?不,问题不在机器,问题在于人,机器是由人操纵的。机场的官员虽然可以布署国民警卫队并安装检测器和面部识别系统,但如何培训一线保卫人员正确地检查旅客则更为重要。全世界的政府、商业、教育机构都有同样的问题,虽然各个地方的职?
小说推荐
- 艺术的起源
- 作者[德]格罗塞译者:蔡慕晖 1汉译世界学术名著丛书艺 术 的 起 源〔德〕格罗塞 著蔡慕晖译 2目 录1目 录著者序…1…第一章 艺术科学的目的…1…艺术史艺术哲学和艺术科学—艺术科学的问题—它的限界—它的价值第二章 艺术科学的方法…8…艺术科学问题的两种形式—个人的形式和它的困难—社会的形式—它
- 最新章:第59章
- 生活的艺术
- 作品:生活的艺术 作者:林语堂 内容简介《生活的艺术》是林语堂旅美专事创作后的第一部书,也是继《吾国与吾民》之后再获成功的又一英文作品。该书于1937年在美国出版,次年便居美国畅销书排行榜榜首达52周,且接连再版四十余次,并为十余种文字所翻译 林语堂在书中谈了庄子的淡泊,赞了陶渊明的闲适,诵了《归去
- 最新章:第80章
- 艺术家的偏执狂
- 手机访问 m╮欢迎光临︱田︱田田╬版 权 归 原 作 者整理附】内容版权归作者所有!艺术家的偏执狂作者:李嘟嘟文案伶官,亦泠官,乐官也。在伶官的后裔子孙中,有去“亻”偏旁改姓氏字者,称令氏,世代相传至今。bb上最神秘的女主播。带着面具主播的伶人嘉一直是主播界的传奇—不靠身材博眼球,甚至不靠脸蛋吸粉丝
- 最新章:第70章
- [网游]掌门的艺术
- 文案:大概是一个大苦逼引领门派潮流的故事。强烈建议养肥杀。入了坑不接受催更=皿—来自一根幸灾乐祸的菜内容标签 江湖恩怨 欢喜冤家 天作之合 游戏网游搜索关键字:主角:宋闻深 配角:顾昭词 其它:第1章 一 宋闻深睁开眼,悦耳的系统提示音在耳边响起[玩家选择随机角色模式,人物创建成功 模拟江湖是大菜江
- 最新章:第107章
- 徐富贵的艺术人生
- 《徐富贵的艺术人生》作者:宅星月内容简介 我是一个穷逼艺术生,在学校被人看不起还被抢了女朋友,放学后还要苦逼地去做兼职,生活在不断折磨着我…但是从那一天,那个校花脱光衣服要我帮她人体彩绘开始,我的人生从此改变。第001章 为了艺术,我义不容辞 我叫徐富贵,因为家里穷,所以叫富贵 我是一名在校艺术生,
- 最新章:第305章
- 生活的艺术 作者:林语堂
- 附:本作品来自互联网,本人不做任何负责,内容版权归作者所有·自序】本书是一种私人的供状,供认我自己的思想和生活所得的经验。我不想发表客观意见,也不想创立不朽真理。我实在瞧不起自许的客观哲学;我只想表现我个人的观点。我本想题这书的名字为“抒情哲学,用抒情一词说明这里面所讲的是一些私人的观念。但是这个书
- 最新章:第79章
- 国家阴谋1:以色列的暗杀艺术
- ╮欢迎光临︱田︱田田╬版 权 归 原 作 者【白鹰魅影】整理附【本作品来自互联网,本人不做任何负责】内容版权归作者所有=书名:国家阴谋:以色列的暗杀艺术作者(美)丹尼尔?席尔瓦 著,王臻 译出版社:北京日报出版社(原同心出版社)出版时间:2013-6-1ISBN:9787547707807编辑推荐《
- 最新章:第35章
- 6097-名车的历史:汽车是人类行走的艺术
- 经典书简介如果说建筑是凝固的音乐,那么,汽车无疑就是流动的音符,因为它代表着人类行走的艺术。我们应该把生命浪费世界上最美好的事物上《百年经典?名车的历史》汽车是人类近一百多年来最伟大的发明。汽车是圆梦者,它圆了人类超越自身体能局限,在更为辽远的区域自由行动的千年梦想;汽车是推进器,它为世界工业化进程
- 最新章:名车的历史:汽车是人类行走的艺术-第24章
- 第五项修炼--学习型组织的艺术与实务
- 作品:第五项修炼—学习型组织的艺术与实务 作者[美 彼得·圣吉 内容简介 作者简介 彼得·圣吉(PeterM.Senge)1947年出生于芝加哥,1970年于史丹福大学完成航空及太空工程学士学位后,进入麻省理工史隆管理学院读研究所,旋即被佛睿思特(JayForrester)教授的系统动力学整体动态
- 最新章:-学习型组织的艺术与实务-第81章