【项目背景】
东河区一家贸易公司,上周前台接到一个自称IT服务商的电话:系统在升级,需要她远程配合输入一下工位电脑的管理员密码。前台刚要念,想起我们培训时说过的一句玩笑话——IT永远不问你密码——把电话挂了,顺手报给了老板。老板后怕:真给出去,装着财务软件和客户资料的那台电脑就门户大开了。公司随即决定把社会工程学演练立项:技术防线再厚,人这道门是漏的,就等于整体裸奔。很多老板觉得员工不会上当,实际上行业内社工演练的失守率常年高得吓人,不信可以测,我们就是靠测说话的。
【咨询设计】
演练方案经老板书面授权后设计,分四类场景,全部匿名盲测:一,电话社工——演练员冒充IT服务商、冒充领导助理,编造系统升级、账号解锁等理由索要密码或诱导远程操作;二,钓鱼邮件——仿冒同事口吻发带链接的邮件,链接指向演练收集页,页面只记录点击行为不收集任何输入;三,伪二维码——茶水间贴出扫码领补贴的告示,记录扫码人数;四,USB投诱——大堂停车场投放几枚做了标记的U盘,记录插入行为,不落任何程序。评估维度四个:失守率、上报率、平均识别时间、处置动作是否规范。对照组设计:行政、销售、财务分部门统计,看哪个口子漏得最凶。整个方案守两条红线:不采集真实敏感信息、不惩罚失守员工——演练目的是摸底与训练,不是抓内鬼,吓破胆的员工只会学会隐瞒。
【施工规划】
演练跑完是整改落地,这才是价值所在:一,把IT服务规范写成三条铁律在公司全员公示——正规IT永远不索取个人密码、任何远程协助走工单系统、涉及资金的指令必须电话回拨确认,三条都印在前台工位牌背面;二,钓鱼邮件上报机制,一键转发到安全邮箱,每月通报上报之星,正向激励拉上报率;三,针对失守率最高的销售线加做一场线下工作坊,用他们自己踩过的案例现场复盘——别人的案例是故事,自己的案例是烙印;四,管理动作跟进:财务付款流程加双人复核加回拨确认,前台话术卡更新,外来维修人员登记加员工陪同制度。
【安全补丁】
社工防线之外,技术面同步收口,让人防和技防互相兜底:全员终端关闭远程桌面对外暴露;管理员密码与日常密码分离,管理员操作走堡垒机留痕;财务终端加白名单,陌生程序安装需审批;邮件网关开启仿冒域名检测,跟公司域名长得像的发件人直接进隔离区——电话社工挂了,邮件社工还有一道闸。
【验收交付】
演练与整改的数据很直观:首轮四类场景综合失守率百分之三十一,钓鱼邮件点击率百分之二十四,三枚投诱U盘两枚被插入;整改后一个月复测,失守率降到百分之六,上报率从首测的零做到百分之八十五,财务线在复测中主动回拨核实了一次冒充供应商的付款请求,当场识破。交付含演练报告、整改清单与全员守则卡,管理层专项汇报一小时。老板的评价:花小钱买了个明白——防线在哪、漏点在哪,从此心里有数。
【售后承诺】
社工演练与员工防线建设按人员规模报价,2小时上门,大年三十打17704868686随叫随到,终身咨询。防火墙挡得住扫描器,挡不住一句您好我是IT部的,人心的补丁得常打。
【不舍昼夜技术 · 包头IT全生命周期服务】
业务全闭环:咨询规划、方案设计、工程实施、竣工验收、维保售后。
咱能干的:包头修电脑/装监控/拉网线/做系统/救数据/办软件/卖耗材。
技术范畴:5G通信、大数据服务、信息系统集成、网络安全、商用密码、平面设计。
服务区域:昆区、青山区、九原区、东河区、高新区等包头全境,随叫随到。
技术热线:17704868686(本地专业团队,不舍昼夜为您守候!)