币安每月开展网络钓鱼测试,并设置终止处罚

Key Takeaways
  • Binance 对全网员工开展强制性的每月钓鱼模拟测试;若反复失败,将面临终止工作。
  • Binance 的红队部署了先进的诱饵,包括虚假的招聘人员、伪造的邀请函以及带有恶意的会议更新视频。
  • 多年来持续的每月模拟已在 Binance 内部带来了可衡量的组织安全卫生改进。

Binance 通过名为“红队(red team)”的内部道德黑客部门,对其全球员工开展强制性的每月钓鱼模拟攻击。首席安全官 Jimmy Su 表示,若员工在模拟诱饵中上当,必须接受有针对性的补救培训;而反复失败可能导致终止工作,因为测试表现会直接影响内部绩效考核。该举措旨在应对日益复杂的社交工程威胁,因为 Binance 认为,人员风险管理对于保护全球最大的数字资产交易所至关重要;该交易所持有的用户资产规模超过 1000亿美元。行业数据表明,社交工程活动构成了币圈平台所面临的安全事件中的大多数,使得凭证窃取防范成为首要防御优先事项。

Binance 红队部署逼真的钓鱼场景

Binance 内部的红队设计了多样且高度逼真的钓鱼场景,旨在复刻现代网络犯罪分子的战术。安全团队会投放先进诱饵,包括虚假的招聘人员咨询、仿冒的活动邀请,以及恶意的视频会议更新。模拟经常会模仿 Zoom 会议攻击:钓鱼邮件试图诱骗员工下载伪装成软件更新的恶意软件,或提供虚假的工作机会以提取凭证。其他情景还包括虚假的合作提案,或面向行业会议的邀请,用以测试员工是否会不恰当地泄露个人或公司信息。

社交工程主导加密货币安全事件

Binance 的政策反映了 Web3 和金融科技领域日益增长的一致共识,即人为错误是重大安全漏洞的主要切入点。行业数据表明,社交工程活动——从凭证获取到定向的商务邮件入侵(business email compromise)——占据了币圈平台所面临安全事件中的大多数。网络犯罪分子会持续利用社交渠道,瞄准加密货币交易所人员,以绕过传统的技术防火墙并获取对关键网络基础设施的未授权访问。Binance 的领导层指出,尽管早期内部测试发现安全卫生方面存在显著漏洞,但多年来坚持每月进行的模拟已在整个组织中带来了可衡量的改进。

常见问题

Binance 员工在钓鱼模拟中失败会有什么后果?

在 Binance 的模拟钓鱼诱饵中上当的员工,需要接受有针对性的补救培训。若再次失败,将面临严重的行政后果,因为测试表现会直接影响内部员工绩效考核;如果分数最终跌到最低水平,可能最终导致终止工作。

Binance 的红队在钓鱼模拟中使用哪些策略?

Binance 的内部红队在钓鱼模拟中部署先进诱饵,包括虚假的招聘人员咨询、仿冒的活动邀请、恶意的视频会议更新、虚假的 Zoom 会议攻击、虚假的工作机会、虚假的合作提案,以及面向行业会议的邀请,旨在测试员工是否会不恰当地泄露个人或公司信息。

为什么 Binance 要进行每月钓鱼模拟?

Binance 开展强制性的每月钓鱼模拟,以持续衡量并提升运营安全卫生,从而应对日益复杂的社交工程威胁。作为全球最大的数字资产交易所运营方,公司认为人员风险管理是其防御性安全基础设施的关键组成部分;该交易所持有的用户资产规模超过 1000亿美元。

免责声明:本页面信息可能来自第三方,仅供参考,不代表 Gate 的观点或意见,亦不构成任何财务、投资或法律建议。数字资产交易风险较高,请勿仅依赖本页面信息作出决策。具体内容详见声明
评论
0/400
暂无评论