بایننس کارکنان خود را هر ماه هدف حملات فیشینگ قرار میدهد؛ شکست در آزمون امنیتی ممکن است به اخراج منجر شود
بایننس با اجرای ماهانه حملات فیشینگ شبیهسازیشده توسط تیم Red Team، آگاهی امنیتی کارکنان را ارزیابی میکند. تکرار خطاها میتواند به اخراج کارکنان منجر شود.
بایننس برای مقابله با حملات مهندسی اجتماعی، کارکنان خود را بهطور منظم در معرض حملات فیشینگ شبیهسازیشده قرار میدهد؛ برنامهای که در صورت تکرار خطا، حتی میتواند به پایان همکاری کارکنان منجر شود.
در شرایطی که بسیاری از حملات سایبری دیگر از طریق آسیبپذیریهای نرمافزاری آغاز نمیشوند و عامل انسانی به یکی از مهمترین اهداف مهاجمان تبدیل شده است، صرافی ارز دیجیتال Binance رویکردی متفاوت را برای افزایش امنیت داخلی خود در پیش گرفته است.
بر اساس اعلام مدیر ارشد امنیت بایننس، این صرافی طی سه تا چهار سال گذشته هر ماه حملات فیشینگ شبیهسازیشدهای را علیه کارکنان خود اجرا میکند تا میزان آمادگی آنها در برابر حملات مهندسی اجتماعی را ارزیابی کند.
این برنامه توسط تیم امنیت تهاجمی یا Red Team اجرا میشود و بخشی از راهبرد امنیتی بایننس برای محافظت از زیرساختی است که از داراییهای میلیارد دلاری کاربران در سراسر جهان نگهداری میکند.
حملات فیشینگ شبیهسازیشده چگونه اجرا میشوند؟
بر اساس اطلاعات منتشرشده، تیم Red Team بهصورت ماهانه سناریوهای مختلفی را طراحی میکند که از نظر ظاهری تفاوت چندانی با حملات واقعی ندارند.
این سناریوها شامل مواردی مانند:
- ایمیلهای جعلی استخدام
- دعوتنامههای تقلبی برای کنفرانسها
- پیامهای ساختگی از مدیران
- درخواستهای جعلی برای دریافت اطلاعات شخصی
- صفحات ورود تقلبی
هدف این حملات، بررسی این موضوع است که آیا کارکنان روی لینکهای مخرب کلیک میکنند، فایل آلوده را دانلود میکنند یا اطلاعات ورود خود را در اختیار مهاجمان قرار میدهند یا خیر.
در صورتی که یک کارمند در این آزمونها موفق عمل نکند، ابتدا موظف به گذراندن دورههای آموزشی امنیت سایبری خواهد شد. اما در صورت تکرار خطاهای جدی، این موضوع میتواند بر ارزیابی عملکرد فرد اثر گذاشته و حتی به پایان همکاری او منجر شود.
چرا بایننس تا این اندازه روی عامل انسانی تمرکز کرده است؟
در سالهای اخیر، بخش بزرگی از نفوذهای موفق سایبری نه از طریق آسیبپذیریهای فنی، بلکه با سوءاستفاده از خطاهای انسانی انجام شدهاند.
مهاجمان سایبری معمولاً بهجای حمله مستقیم به زیرساختها، تلاش میکنند کارکنان سازمان را فریب دهند تا خودشان راه ورود را در اختیار مهاجم قرار دهند.
رایجترین این روشها عبارتاند از:
- فیشینگ (Phishing)
- فیشینگ هدفمند (Spear Phishing)
- تعویض سیمکارت (SIM Swap)
- سرقت اطلاعات ورود کاربران (Credential Harvesting)
- جعل هویت مدیران سازمان (Business Email Compromise)
برای سازمانی مانند بایننس که میلیاردها دلار دارایی دیجیتال کاربران را مدیریت میکند، نفوذ به تنها یک حساب کاربری داخلی میتواند پیامدهای گستردهای برای امنیت کیف پولها، سامانههای معاملاتی و اطلاعات مشتریان داشته باشد.
به همین دلیل، آموزش مستمر و ارزیابی منظم کارکنان اکنون به یکی از مهمترین لایههای دفاعی در برابر حملات سایبری تبدیل شده است.
Red Team چیست و چه تفاوتی با Blue Team دارد؟
در حوزه امنیت سایبری، Red Team به گروهی از متخصصان گفته میشود که با شبیهسازی حملات واقعی، نقاط ضعف امنیتی یک سازمان را شناسایی میکنند.
برخلاف تیمهای دفاعی یا Blue Team که مسئول محافظت از زیرساختها هستند، Red Team نقش مهاجم را بازی میکند و تلاش میکند از همان روشهایی استفاده کند که هکرهای واقعی به کار میگیرند.
در بسیاری از سازمانهای بزرگ، این دو تیم بهصورت مکمل فعالیت میکنند تا علاوه بر کشف آسیبپذیریهای فنی، میزان آمادگی کارکنان و فرآیندهای امنیتی نیز مورد ارزیابی قرار گیرد.
برنامه ماهانه بایننس نیز نمونهای از همین رویکرد محسوب میشود و نشان میدهد این صرافی، امنیت را صرفاً به تجهیزات و نرمافزارها محدود نمیداند.
شکست در آزمون امنیتی؛ آموزش یا اخراج؟
یکی از نکات قابل توجه در سیاست امنیتی بایننس، ارتباط مستقیم نتایج این آزمونها با ارزیابی عملکرد کارکنان است.
بر اساس اظهارات مدیر امنیت بایننس، افرادی که برای نخستین بار در آزمونهای فیشینگ دچار اشتباه شوند، وارد دورههای بازآموزی امنیت سایبری خواهند شد.
اما اگر این اشتباهات بهصورت مکرر تکرار شود یا کارکنان نسبت به هشدارهای امنیتی بیتوجه باشند، این موضوع میتواند در ارزیابی سالانه آنها منعکس شده و در برخی موارد حتی به خاتمه همکاری منجر شود.
این سیاست نشان میدهد بایننس، خطای انسانی را همانند یک آسیبپذیری نرمافزاری جدی تلقی میکند و تلاش دارد فرهنگ امنیت سایبری را در تمامی سطوح سازمان نهادینه کند.
حمله به انسانها
صرفنظر از اینکه چنین سیاستی تا چه اندازه سختگیرانه به نظر میرسد، واقعیت این است که مهاجمان سایبری طی سالهای اخیر تمرکز خود را از حمله به تجهیزات، به سمت حمله به انسانها تغییر دادهاند. بسیاری از رخدادهای بزرگ امنیتی با یک ایمیل جعلی، پیام استخدامی یا درخواست فریبنده آغاز شدهاند؛ بنابراین سرمایهگذاری روی آموزش مستمر کارکنان، بهویژه در سازمانهایی که داراییهای مالی عظیم را مدیریت میکنند، به یک ضرورت راهبردی تبدیل شده است.
البته موفقیت این رویکرد زمانی قابل ارزیابی خواهد بود که شرکتها شاخصهایی مانند کاهش نرخ کلیک روی ایمیلهای فیشینگ، کاهش رخدادهای امنیتی و بهبود رفتار کاربران را نیز بهصورت شفاف منتشر کنند. در غیر این صورت، مشخص نخواهد بود که این آزمونها صرفاً یک الزام داخلی هستند یا واقعاً به افزایش تابآوری سازمان در برابر حملات سایبری منجر شدهاند.
چرا این اقدام برای صنعت رمزارز اهمیت دارد؟
امنیت سایبری در صنعت ارزهای دیجیتال دیگر تنها به محافظت از کیف پولهای سرد، سامانههای معاملاتی یا قراردادهای هوشمند محدود نمیشود. در سالهای اخیر، عامل انسانی به یکی از اصلیترین نقاط هدف مهاجمان تبدیل شده است.
در بسیاری از حملات بزرگ، مهاجم نیازی به شکستن الگوریتمهای رمزنگاری یا نفوذ مستقیم به زیرساختها ندارد؛ کافی است یکی از کارکنان یک سازمان روی یک لینک مخرب کلیک کند یا اطلاعات ورود خود را در یک صفحه جعلی وارد کند.
برای یک صرافی متمرکز (CEX) مانند بایننس که روزانه میلیاردها دلار تراکنش را مدیریت میکند، چنین اشتباهی میتواند پیامدهایی فراتر از افشای اطلاعات یک کارمند داشته باشد. دسترسی غیرمجاز به سامانههای داخلی ممکن است امنیت کیف پولها، اطلاعات کاربران، فرآیندهای مالی و حتی اعتبار برند را با تهدید جدی مواجه کند.
به همین دلیل، آموزش مستمر کارکنان و ارزیابی دورهای آنها به یکی از ارکان اصلی مدیریت ریسک در شرکتهای فعال حوزه داراییهای دیجیتال تبدیل شده است.
آیا سایر صرافیهای رمزارزی نیز چنین برنامهای دارند؟
اگرچه بسیاری از شرکتهای فناوری و مؤسسات مالی از شبیهسازی حملات فیشینگ برای آموزش کارکنان استفاده میکنند، اما تاکنون کمتر صرافی بزرگ ارز دیجیتال جزئیات چنین برنامهای را بهصورت عمومی منتشر کرده است.
اعلام رسمی بایننس درباره اجرای ماهانه این آزمونها از چند جهت قابل توجه است:
- تأکید بر فرهنگ امنیت سازمانی
- شفافسازی بخشی از سیاستهای داخلی امنیت سایبری
- ارسال پیام اعتماد به کاربران و سرمایهگذاران نهادی
البته نمیتوان نتیجه گرفت که سایر صرافیها چنین اقداماتی انجام نمیدهند؛ ممکن است آنها به دلایل امنیتی ترجیح دهند درباره فرآیندهای داخلی خود اطلاعرسانی نکنند.
ورود سرمایهگذاران نهادی، استانداردهای امنیت را تغییر داده است
با افزایش حضور بانکها، صندوقهای سرمایهگذاری و شرکتهای بزرگ در بازار داراییهای دیجیتال، انتظارات از صرافیهای متمرکز نیز تغییر کرده است.
سرمایهگذاران نهادی تنها به حجم معاملات یا نقدشوندگی بازار توجه نمیکنند؛ بلکه به معیارهایی مانند:
- ساختار مدیریت ریسک
- سیاستهای امنیت اطلاعات
- آموزش کارکنان
- مدیریت دسترسیهای داخلی
- پاسخگویی به رخدادهای امنیتی
نیز اهمیت میدهند.
از این منظر، اجرای برنامههای آموزشی و آزمونهای امنیتی مستمر میتواند یکی از شاخصهای بلوغ امنیت سایبری یک صرافی محسوب شود.
آیا سیاست اخراج کارکنان بهترین راهکار است؟
یکی از بحثبرانگیزترین بخشهای برنامه بایننس، ارتباط میان نتایج آزمونهای فیشینگ و احتمال پایان همکاری کارکنان است.
از نگاه برخی متخصصان امنیت، این سیاست میتواند کارکنان را نسبت به تهدیدهای واقعی هوشیارتر کند و اهمیت رعایت دستورالعملهای امنیتی را افزایش دهد.
در مقابل، گروهی دیگر معتقدند ایجاد فضای مبتنی بر ترس ممکن است پیامدهای ناخواستهای داشته باشد. اگر کارکنان نگران تأثیر اشتباهات خود بر وضعیت شغلیشان باشند، ممکن است رخدادهای واقعی را دیرتر گزارش کنند یا از اعلام اشتباهات خود خودداری کنند؛ موضوعی که در مدیریت رخدادهای امنیتی میتواند خسارتها را افزایش دهد.
به همین دلیل، بسیاری از کارشناسان توصیه میکنند سیاستهای آموزشی، فرهنگ گزارشدهی بدون سرزنش و ارزیابی عملکرد امنیتی باید بهصورت متوازن و مکمل یکدیگر اجرا شوند.
چالش بزرگتر؛ امنیت پیمانکاران و زنجیره تأمین
اگرچه برنامه Red Team بایننس کارکنان داخلی را هدف قرار میدهد، اما یکی از پرسشهای مهم این است که آیا پیمانکاران، شرکتهای همکار و ارائهدهندگان خدمات نیز تحت ارزیابی مشابه قرار میگیرند یا خیر.
در سالهای اخیر، بسیاری از رخدادهای امنیتی بزرگ از طریق حملات زنجیره تأمین (Supply Chain Attack) یا سوءاستفاده از دسترسی شرکتهای ثالث آغاز شدهاند. ازاینرو، محدود کردن آموزشهای امنیتی به کارکنان داخلی ممکن است برای کاهش همه ریسکهای سازمان کافی نباشد.
تحلیل اختصاصی؛ امنیت سایبری دیگر فقط یک مسئله فنی نیست
برنامه ماهانه بایننس را میتوان نشانهای از تغییر رویکرد صنعت امنیت سایبری دانست. در گذشته تمرکز اصلی سازمانها بر خرید تجهیزات امنیتی، دیوارههای آتش و سامانههای تشخیص نفوذ بود، اما امروز مشخص شده است که پیشرفتهترین ابزارها نیز در برابر یک تصمیم اشتباه انسانی میتوانند بیاثر شوند.
در چنین شرایطی، سازمانهایی که امنیت را تنها به فناوری محدود میکنند، ممکن است در برابر حملات مهندسی اجتماعی آسیبپذیر باقی بمانند. در مقابل، شرکتهایی که آموزش مستمر، آزمونهای دورهای و فرهنگ امنیت را در کنار ابزارهای فنی توسعه میدهند، شانس بیشتری برای کاهش ریسکهای عملیاتی خواهند داشت.
با این حال، اثربخشی این برنامهها زمانی بهطور دقیق قابل ارزیابی است که شاخصهایی مانند نرخ موفقیت حملات شبیهسازیشده، میزان بهبود رفتار کارکنان و کاهش رخدادهای امنیتی بهصورت شفاف منتشر شود؛ موضوعی که بایننس تاکنون آماری درباره آن ارائه نکرده است.
سوالات متداول (FAQ)
Red Team در بایننس چیست؟
Red Team یا «تیم قرمز» گروهی از متخصصان امنیت سایبری است که با شبیهسازی حملات واقعی، میزان آمادگی کارکنان و زیرساختهای سازمان را در برابر تهدیدات سایبری ارزیابی میکند. این تیم نقش مهاجم را بازی میکند تا نقاط ضعف امنیتی پیش از سوءاستفاده هکرها شناسایی شوند.
چرا بایننس حملات فیشینگ شبیهسازیشده اجرا میکند؟
هدف این برنامه افزایش آگاهی کارکنان نسبت به حملات مهندسی اجتماعی و کاهش احتمال نفوذ از طریق خطای انسانی است. بسیاری از حملات سایبری موفق با فریب کارکنان و نه نفوذ مستقیم به سامانهها آغاز میشوند.
آیا شکست در این آزمونها به اخراج کارکنان منجر میشود؟
بر اساس اظهارات مدیر ارشد امنیت بایننس، کارکنانی که در آزمونهای فیشینگ عملکرد ضعیفی داشته باشند ابتدا آموزشهای تکمیلی دریافت میکنند، اما تکرار خطاهای جدی میتواند بر ارزیابی عملکرد آنها تأثیر گذاشته و در برخی موارد به پایان همکاری منجر شود.
آیا سایر صرافیهای ارز دیجیتال نیز چنین برنامهای دارند؟
بسیاری از شرکتهای فناوری و مؤسسات مالی از شبیهسازی حملات فیشینگ برای آموزش کارکنان استفاده میکنند، اما تاکنون کمتر صرافی رمزارزی جزئیات این نوع برنامهها را بهصورت عمومی منتشر کرده است.
چرا حملات مهندسی اجتماعی همچنان موفق هستند؟
زیرا مهاجمان بهجای شکستن سامانههای امنیتی، از اعتماد، عجله یا بیتوجهی کاربران سوءاستفاده میکنند. به همین دلیل آموزش امنیت سایبری به کارکنان یکی از مهمترین لایههای دفاعی هر سازمان محسوب میشود.