کد خبر: ۵۶۰

بایننس کارکنان خود را هر ماه هدف حملات فیشینگ قرار می‌دهد؛ شکست در آزمون امنیتی ممکن است به اخراج منجر شود

بایننس حملات فیشینگ

بایننس با اجرای ماهانه حملات فیشینگ شبیه‌سازی‌شده توسط تیم Red Team، آگاهی امنیتی کارکنان را ارزیابی می‌کند. تکرار خطاها می‌تواند به اخراج کارکنان منجر شود.

بایننس برای مقابله با حملات مهندسی اجتماعی، کارکنان خود را به‌طور منظم در معرض حملات فیشینگ شبیه‌سازی‌شده قرار می‌دهد؛ برنامه‌ای که در صورت تکرار خطا، حتی می‌تواند به پایان همکاری کارکنان منجر شود.

در شرایطی که بسیاری از حملات سایبری دیگر از طریق آسیب‌پذیری‌های نرم‌افزاری آغاز نمی‌شوند و عامل انسانی به یکی از مهم‌ترین اهداف مهاجمان تبدیل شده است، صرافی ارز دیجیتال Binance رویکردی متفاوت را برای افزایش امنیت داخلی خود در پیش گرفته است.

بر اساس اعلام مدیر ارشد امنیت بایننس، این صرافی طی سه تا چهار سال گذشته هر ماه حملات فیشینگ شبیه‌سازی‌شده‌ای را علیه کارکنان خود اجرا می‌کند تا میزان آمادگی آن‌ها در برابر حملات مهندسی اجتماعی را ارزیابی کند.

این برنامه توسط تیم امنیت تهاجمی یا Red Team اجرا می‌شود و بخشی از راهبرد امنیتی بایننس برای محافظت از زیرساختی است که از دارایی‌های میلیارد دلاری کاربران در سراسر جهان نگهداری می‌کند.

حملات فیشینگ شبیه‌سازی‌شده چگونه اجرا می‌شوند؟

بر اساس اطلاعات منتشرشده، تیم Red Team به‌صورت ماهانه سناریوهای مختلفی را طراحی می‌کند که از نظر ظاهری تفاوت چندانی با حملات واقعی ندارند.

این سناریوها شامل مواردی مانند:

  • ایمیل‌های جعلی استخدام
  • دعوت‌نامه‌های تقلبی برای کنفرانس‌ها
  • پیام‌های ساختگی از مدیران
  • درخواست‌های جعلی برای دریافت اطلاعات شخصی
  • صفحات ورود تقلبی

هدف این حملات، بررسی این موضوع است که آیا کارکنان روی لینک‌های مخرب کلیک می‌کنند، فایل آلوده را دانلود می‌کنند یا اطلاعات ورود خود را در اختیار مهاجمان قرار می‌دهند یا خیر.

در صورتی که یک کارمند در این آزمون‌ها موفق عمل نکند، ابتدا موظف به گذراندن دوره‌های آموزشی امنیت سایبری خواهد شد. اما در صورت تکرار خطاهای جدی، این موضوع می‌تواند بر ارزیابی عملکرد فرد اثر گذاشته و حتی به پایان همکاری او منجر شود.

چرا بایننس تا این اندازه روی عامل انسانی تمرکز کرده است؟

در سال‌های اخیر، بخش بزرگی از نفوذهای موفق سایبری نه از طریق آسیب‌پذیری‌های فنی، بلکه با سوءاستفاده از خطاهای انسانی انجام شده‌اند.

مهاجمان سایبری معمولاً به‌جای حمله مستقیم به زیرساخت‌ها، تلاش می‌کنند کارکنان سازمان را فریب دهند تا خودشان راه ورود را در اختیار مهاجم قرار دهند.

رایج‌ترین این روش‌ها عبارت‌اند از:

  • فیشینگ (Phishing)
  • فیشینگ هدفمند (Spear Phishing)
  • تعویض سیم‌کارت (SIM Swap)
  • سرقت اطلاعات ورود کاربران (Credential Harvesting)
  • جعل هویت مدیران سازمان (Business Email Compromise)

برای سازمانی مانند بایننس که میلیاردها دلار دارایی دیجیتال کاربران را مدیریت می‌کند، نفوذ به تنها یک حساب کاربری داخلی می‌تواند پیامدهای گسترده‌ای برای امنیت کیف پول‌ها، سامانه‌های معاملاتی و اطلاعات مشتریان داشته باشد.

به همین دلیل، آموزش مستمر و ارزیابی منظم کارکنان اکنون به یکی از مهم‌ترین لایه‌های دفاعی در برابر حملات سایبری تبدیل شده است.

Red Team چیست و چه تفاوتی با Blue Team دارد؟

در حوزه امنیت سایبری، Red Team به گروهی از متخصصان گفته می‌شود که با شبیه‌سازی حملات واقعی، نقاط ضعف امنیتی یک سازمان را شناسایی می‌کنند.

برخلاف تیم‌های دفاعی یا Blue Team که مسئول محافظت از زیرساخت‌ها هستند، Red Team نقش مهاجم را بازی می‌کند و تلاش می‌کند از همان روش‌هایی استفاده کند که هکرهای واقعی به کار می‌گیرند.

در بسیاری از سازمان‌های بزرگ، این دو تیم به‌صورت مکمل فعالیت می‌کنند تا علاوه بر کشف آسیب‌پذیری‌های فنی، میزان آمادگی کارکنان و فرآیندهای امنیتی نیز مورد ارزیابی قرار گیرد.

برنامه ماهانه بایننس نیز نمونه‌ای از همین رویکرد محسوب می‌شود و نشان می‌دهد این صرافی، امنیت را صرفاً به تجهیزات و نرم‌افزارها محدود نمی‌داند.

شکست در آزمون امنیتی؛ آموزش یا اخراج؟

یکی از نکات قابل توجه در سیاست امنیتی بایننس، ارتباط مستقیم نتایج این آزمون‌ها با ارزیابی عملکرد کارکنان است.

بر اساس اظهارات مدیر امنیت بایننس، افرادی که برای نخستین بار در آزمون‌های فیشینگ دچار اشتباه شوند، وارد دوره‌های بازآموزی امنیت سایبری خواهند شد.

اما اگر این اشتباهات به‌صورت مکرر تکرار شود یا کارکنان نسبت به هشدارهای امنیتی بی‌توجه باشند، این موضوع می‌تواند در ارزیابی سالانه آن‌ها منعکس شده و در برخی موارد حتی به خاتمه همکاری منجر شود.

این سیاست نشان می‌دهد بایننس، خطای انسانی را همانند یک آسیب‌پذیری نرم‌افزاری جدی تلقی می‌کند و تلاش دارد فرهنگ امنیت سایبری را در تمامی سطوح سازمان نهادینه کند.

حمله به انسان‌ها

صرف‌نظر از اینکه چنین سیاستی تا چه اندازه سخت‌گیرانه به نظر می‌رسد، واقعیت این است که مهاجمان سایبری طی سال‌های اخیر تمرکز خود را از حمله به تجهیزات، به سمت حمله به انسان‌ها تغییر داده‌اند. بسیاری از رخدادهای بزرگ امنیتی با یک ایمیل جعلی، پیام استخدامی یا درخواست فریبنده آغاز شده‌اند؛ بنابراین سرمایه‌گذاری روی آموزش مستمر کارکنان، به‌ویژه در سازمان‌هایی که دارایی‌های مالی عظیم را مدیریت می‌کنند، به یک ضرورت راهبردی تبدیل شده است.

البته موفقیت این رویکرد زمانی قابل ارزیابی خواهد بود که شرکت‌ها شاخص‌هایی مانند کاهش نرخ کلیک روی ایمیل‌های فیشینگ، کاهش رخدادهای امنیتی و بهبود رفتار کاربران را نیز به‌صورت شفاف منتشر کنند. در غیر این صورت، مشخص نخواهد بود که این آزمون‌ها صرفاً یک الزام داخلی هستند یا واقعاً به افزایش تاب‌آوری سازمان در برابر حملات سایبری منجر شده‌اند.

چرا این اقدام برای صنعت رمزارز اهمیت دارد؟

امنیت سایبری در صنعت ارزهای دیجیتال دیگر تنها به محافظت از کیف پول‌های سرد، سامانه‌های معاملاتی یا قراردادهای هوشمند محدود نمی‌شود. در سال‌های اخیر، عامل انسانی به یکی از اصلی‌ترین نقاط هدف مهاجمان تبدیل شده است.

در بسیاری از حملات بزرگ، مهاجم نیازی به شکستن الگوریتم‌های رمزنگاری یا نفوذ مستقیم به زیرساخت‌ها ندارد؛ کافی است یکی از کارکنان یک سازمان روی یک لینک مخرب کلیک کند یا اطلاعات ورود خود را در یک صفحه جعلی وارد کند.

برای یک صرافی متمرکز (CEX) مانند بایننس که روزانه میلیاردها دلار تراکنش را مدیریت می‌کند، چنین اشتباهی می‌تواند پیامدهایی فراتر از افشای اطلاعات یک کارمند داشته باشد. دسترسی غیرمجاز به سامانه‌های داخلی ممکن است امنیت کیف پول‌ها، اطلاعات کاربران، فرآیندهای مالی و حتی اعتبار برند را با تهدید جدی مواجه کند.

به همین دلیل، آموزش مستمر کارکنان و ارزیابی دوره‌ای آن‌ها به یکی از ارکان اصلی مدیریت ریسک در شرکت‌های فعال حوزه دارایی‌های دیجیتال تبدیل شده است.

آیا سایر صرافی‌های رمزارزی نیز چنین برنامه‌ای دارند؟

اگرچه بسیاری از شرکت‌های فناوری و مؤسسات مالی از شبیه‌سازی حملات فیشینگ برای آموزش کارکنان استفاده می‌کنند، اما تاکنون کمتر صرافی بزرگ ارز دیجیتال جزئیات چنین برنامه‌ای را به‌صورت عمومی منتشر کرده است.

اعلام رسمی بایننس درباره اجرای ماهانه این آزمون‌ها از چند جهت قابل توجه است:

  • تأکید بر فرهنگ امنیت سازمانی
  • شفاف‌سازی بخشی از سیاست‌های داخلی امنیت سایبری
  • ارسال پیام اعتماد به کاربران و سرمایه‌گذاران نهادی

البته نمی‌توان نتیجه گرفت که سایر صرافی‌ها چنین اقداماتی انجام نمی‌دهند؛ ممکن است آن‌ها به دلایل امنیتی ترجیح دهند درباره فرآیندهای داخلی خود اطلاع‌رسانی نکنند.

ورود سرمایه‌گذاران نهادی، استانداردهای امنیت را تغییر داده است

با افزایش حضور بانک‌ها، صندوق‌های سرمایه‌گذاری و شرکت‌های بزرگ در بازار دارایی‌های دیجیتال، انتظارات از صرافی‌های متمرکز نیز تغییر کرده است.

سرمایه‌گذاران نهادی تنها به حجم معاملات یا نقدشوندگی بازار توجه نمی‌کنند؛ بلکه به معیارهایی مانند:

  • ساختار مدیریت ریسک
  • سیاست‌های امنیت اطلاعات
  • آموزش کارکنان
  • مدیریت دسترسی‌های داخلی
  • پاسخ‌گویی به رخدادهای امنیتی

نیز اهمیت می‌دهند.

از این منظر، اجرای برنامه‌های آموزشی و آزمون‌های امنیتی مستمر می‌تواند یکی از شاخص‌های بلوغ امنیت سایبری یک صرافی محسوب شود.

آیا سیاست اخراج کارکنان بهترین راهکار است؟

یکی از بحث‌برانگیزترین بخش‌های برنامه بایننس، ارتباط میان نتایج آزمون‌های فیشینگ و احتمال پایان همکاری کارکنان است.

از نگاه برخی متخصصان امنیت، این سیاست می‌تواند کارکنان را نسبت به تهدیدهای واقعی هوشیارتر کند و اهمیت رعایت دستورالعمل‌های امنیتی را افزایش دهد.

در مقابل، گروهی دیگر معتقدند ایجاد فضای مبتنی بر ترس ممکن است پیامدهای ناخواسته‌ای داشته باشد. اگر کارکنان نگران تأثیر اشتباهات خود بر وضعیت شغلی‌شان باشند، ممکن است رخدادهای واقعی را دیرتر گزارش کنند یا از اعلام اشتباهات خود خودداری کنند؛ موضوعی که در مدیریت رخدادهای امنیتی می‌تواند خسارت‌ها را افزایش دهد.

به همین دلیل، بسیاری از کارشناسان توصیه می‌کنند سیاست‌های آموزشی، فرهنگ گزارش‌دهی بدون سرزنش و ارزیابی عملکرد امنیتی باید به‌صورت متوازن و مکمل یکدیگر اجرا شوند.

چالش بزرگ‌تر؛ امنیت پیمانکاران و زنجیره تأمین

اگرچه برنامه Red Team بایننس کارکنان داخلی را هدف قرار می‌دهد، اما یکی از پرسش‌های مهم این است که آیا پیمانکاران، شرکت‌های همکار و ارائه‌دهندگان خدمات نیز تحت ارزیابی مشابه قرار می‌گیرند یا خیر.

در سال‌های اخیر، بسیاری از رخدادهای امنیتی بزرگ از طریق حملات زنجیره تأمین (Supply Chain Attack) یا سوءاستفاده از دسترسی شرکت‌های ثالث آغاز شده‌اند. ازاین‌رو، محدود کردن آموزش‌های امنیتی به کارکنان داخلی ممکن است برای کاهش همه ریسک‌های سازمان کافی نباشد.

تحلیل اختصاصی؛ امنیت سایبری دیگر فقط یک مسئله فنی نیست

برنامه ماهانه بایننس را می‌توان نشانه‌ای از تغییر رویکرد صنعت امنیت سایبری دانست. در گذشته تمرکز اصلی سازمان‌ها بر خرید تجهیزات امنیتی، دیواره‌های آتش و سامانه‌های تشخیص نفوذ بود، اما امروز مشخص شده است که پیشرفته‌ترین ابزارها نیز در برابر یک تصمیم اشتباه انسانی می‌توانند بی‌اثر شوند.

در چنین شرایطی، سازمان‌هایی که امنیت را تنها به فناوری محدود می‌کنند، ممکن است در برابر حملات مهندسی اجتماعی آسیب‌پذیر باقی بمانند. در مقابل، شرکت‌هایی که آموزش مستمر، آزمون‌های دوره‌ای و فرهنگ امنیت را در کنار ابزارهای فنی توسعه می‌دهند، شانس بیشتری برای کاهش ریسک‌های عملیاتی خواهند داشت.

با این حال، اثربخشی این برنامه‌ها زمانی به‌طور دقیق قابل ارزیابی است که شاخص‌هایی مانند نرخ موفقیت حملات شبیه‌سازی‌شده، میزان بهبود رفتار کارکنان و کاهش رخدادهای امنیتی به‌صورت شفاف منتشر شود؛ موضوعی که بایننس تاکنون آماری درباره آن ارائه نکرده است.

سوالات متداول (FAQ)

Red Team در بایننس چیست؟

Red Team یا «تیم قرمز» گروهی از متخصصان امنیت سایبری است که با شبیه‌سازی حملات واقعی، میزان آمادگی کارکنان و زیرساخت‌های سازمان را در برابر تهدیدات سایبری ارزیابی می‌کند. این تیم نقش مهاجم را بازی می‌کند تا نقاط ضعف امنیتی پیش از سوءاستفاده هکرها شناسایی شوند.

چرا بایننس حملات فیشینگ شبیه‌سازی‌شده اجرا می‌کند؟

هدف این برنامه افزایش آگاهی کارکنان نسبت به حملات مهندسی اجتماعی و کاهش احتمال نفوذ از طریق خطای انسانی است. بسیاری از حملات سایبری موفق با فریب کارکنان و نه نفوذ مستقیم به سامانه‌ها آغاز می‌شوند.

آیا شکست در این آزمون‌ها به اخراج کارکنان منجر می‌شود؟

بر اساس اظهارات مدیر ارشد امنیت بایننس، کارکنانی که در آزمون‌های فیشینگ عملکرد ضعیفی داشته باشند ابتدا آموزش‌های تکمیلی دریافت می‌کنند، اما تکرار خطاهای جدی می‌تواند بر ارزیابی عملکرد آن‌ها تأثیر گذاشته و در برخی موارد به پایان همکاری منجر شود.

آیا سایر صرافی‌های ارز دیجیتال نیز چنین برنامه‌ای دارند؟

بسیاری از شرکت‌های فناوری و مؤسسات مالی از شبیه‌سازی حملات فیشینگ برای آموزش کارکنان استفاده می‌کنند، اما تاکنون کمتر صرافی رمزارزی جزئیات این نوع برنامه‌ها را به‌صورت عمومی منتشر کرده است.

چرا حملات مهندسی اجتماعی همچنان موفق هستند؟

زیرا مهاجمان به‌جای شکستن سامانه‌های امنیتی، از اعتماد، عجله یا بی‌توجهی کاربران سوءاستفاده می‌کنند. به همین دلیل آموزش امنیت سایبری به کارکنان یکی از مهم‌ترین لایه‌های دفاعی هر سازمان محسوب می‌شود.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث