当前位置: 首页 > 信息安全书籍 > 正文

安全书籍:欺骗的艺术

《反欺骗的艺术》是2014年清华大学出版社出版的图书,作者是凯文·米特尼克。
英文原名:The Art of Deception: Controlling the Human Element of Security
欺骗的艺术:控制安全的人为因素
本书提供一个由列表、表格组成的“安全一瞥”,用来概括说明一些关健信息,以帮助员工在工作中阻止社会工程学带来的攻击。这些方法还可以为你做出自己的信息安全培训计划提供颇具价值的帮助。
电子书链接:https://pan.baidu.com/s/1mraxY2yENnzVR0Q6lblMcw 密码:8qx1
内容简介
著名黑客凯文·米特尼克于2002年推出的一本关于社会工程学的公益性质的畅销书,英文名为《The Art of Deception》。在本书的第一部分(第一章),我将展示信息安全的薄弱环节,并指出为什么你和你们的企业处于社会工程师攻击的危险之下。本书的第二部分(第二至九章),大家将会看到社会工程师是如何利用人们的信任、乐于助人的愿望和同情心使你上当受骗,从而获得他们想要的信息。本书通过小说故事的形式来叙述典型的攻击案例,给读者演示社会工程师可以戴上许多面具并冒充各种身份。如果你认为自己从来没有遇到过这种事情,你很可能错了。你能从本书的故事中认出自己似曾相识的场景么?你想知道自己是否经历过社会工程学的攻击么?这些都极有可能。但当你看完了第二章到第九章时,便知道下一个社会工程师打来电话时你该如何占取主动了。
接下来的部分将展示一个社会工程师如何铤而走险,进入企业内部,盗取关健信息并越过高级安全防控措施的过程。此部分内容会让人意识到安全威胁存在于各个方面,从普通员工对企业的报复一直到电脑空间的网络恐怖主义。如果你对保持公司业务运转的数据和秘密信息十分重视并为之感到担心,请仔细的阅读本书第三部分(第十至第十四章)。这里需要注明的是:“除非另做声明,本书中的故事情节纯属虚构。”
本书第四部分(第十五至十六章)我将谈到,在业务对话中如何成功的防止社会工程学给企业带来的攻击。第十五章提供一套有效的安全防范培训计划;第十六章也许正解你的燃眉之急――它包含一个完整的安全策略,你可以按公司的需要来立刻应用,以保证企业的信息安全。
作者简介
Kevin D. Mitnick (凯文米特尼克)曾是“黑客”的代名词,他开创了“社会工程学”,是历*令FBI头痛的计算机顽徒之一,商业和政府机构都惧他三分;米特尼克的黑客生涯充满传奇,15岁就成功侵入北美空中防务指挥系统,翻遍了美国指向前苏联及其盟国的所有核弹头的数据资料。之后,防守最严密的美国网络系统(美国国防部、五角大楼、中央情报局、美国国家税务局、纽约花旗银行)都成了他闲庭信步之处。米特尼克也是全球首个遭到通缉和逮捕的黑客,出狱后曾一度被禁用计算机和互联网,甚至包括手机和调制解调器。
后来,米特尼克金盆洗手,洗心革面,成了全球广受欢迎的计算机安全专家之一,担任多家企业的安全顾问,并与他人合作成立了洛杉矶咨询公司Defensive Thinking。米特尼克曾登上CourtTV、“早安,美国”、“60分钟”、CNN的“头条新闻”等电视节目,也曾在洛杉矶的KFIAM 640主持每周一次的访谈节目。米特尼克的文章散见于各大新闻杂志和行业杂志,他已多次在重要活动上发表主题演讲。
探索自己周围的世界是人类与生俱来的天性。当凯文·米特尼克和我年轻时,我们对这个世界充满了强烈的好奇心,并且急于表现自己的能力。我们总是试图学习新东西、解决疑难问题以及力争赢得游戏,以此来满足自己的好奇心和表现欲望。与此同时,周围的世界也教给我们一些行为准则,以约束我们内心想自由探索的冲动,而不是为所欲为。对于最勇敢的科学家和技术型企业家,以及像凯文·米特尼克这样的人,这种内心的冲动可以带给他们极大的刺激,从而使他们完成别人认为不可能的事情。
凯文·米特尼克是我所认识的最杰出的人之一。如果有人问起的话,他会很直率地讲述他过去常做的事情——社交工程(social engineering),包括如何骗取他人的信任。但凯文·米特尼克现在已经不再是一个社交工程师了。即使当年他从事社交工程活动期间,他的动机也从来不是发财致富或者损害别人。
这并不是说没有人利用社交工程来从事危险的破坏活动,并且给社会带来真正的危害。实际上,这正是他写作这本书的原因:提醒你警惕这些罪犯。
通过阅读本书可以深刻地领会到,不管是政府部门,还是商业机构,或者我们个人,在面对社交工程师(social engineer)的入侵时是何等脆弱。如今,计算机安全的重要性已广为人知,我们花费了巨资来研究各种技术,以求保护我们的计算机网络和数据。然而,本书指出,欺骗内部人员,并绕过所有这些技术上的保护措施是多么容易。
不管你就职于商业机构还是政府部门,本书都提供了一份权威指南,帮助你了解社交工程师们是如何工作的,也告诉你该如何对付他们。 凯文·米特尼克和合著者西蒙利用一些既引人入胜又让人大开眼界的虚构故事,生动地讲述了社交工程学中鲜为人知的种种手段。在每个故事的后面,作者们给出了实用的指导建议,来帮助你防范故事中所描述的攻击和威胁。
仅从技术上保障安全还是不够的,这将留下巨大的缺口,像凯文·米特尼克这样的人能帮助我们弥补这一点。阅读本书后,你或许最终会意识到,我们需要像凯文·米特尼克这样的人来指导我们做得更好。
Steve Wozniak(史蒂夫·渥兹尼克),苹果电脑公司联合创始人
前 言
本书包含了有关信息安全和社交工程的大量信息。为了让你有个初步印象,这里首先介绍一下本书的内容组织结构。
第Ⅰ部分将揭示出安全方面最薄弱的环节,并指出为什么你和你的公司正在面临着遭受社交工程攻击的危险。
在第Ⅱ部分中,你将会看到,社交工程师如何利用你的信任、你好心助人的愿望、你的同情心以及人类易轻信的弱点,来得到他们想要的东西。这一部分中有一些虚构的故事反映了典型的攻击行为,从中我们可以看出,社交工程师可能会以多种面目出现。如果你认为自己从未与他们遭遇过,那你可能错了。
你是否发现自己曾有过与故事中类似的经历,并开始怀疑自己曾经遭遇过社交工程?多半会是这样。但一旦阅读了第2章~第9章,那么,当社交工程师下次造访时,你就知道该如何做才能使自己占据上风。
在第Ⅲ部分,通过一些编造的故事,你能看到,社交工程师如何以技高一筹的手段入侵你公司的领地,窃取那些可能会决定你公司成败的机密,并挫败你的高科技安全措施。这部分中给出的场景将使你意识到各种安全威胁的存在,从简单的职员报复行为到网络恐怖主义,都有可能。如果你对企业赖以生存的信息和数据的私密性足够重视的话,那你就要从头至尾阅读第10章~第14章。
需要特别声明的一点是,除非特殊指明,否则本书中的故事都是虚构的。
在第Ⅳ部分,我从企业防范的角度讲解怎样防止社交工程的成功攻击。第15章就如何进行安全培训计划给出了一个蓝图。而第16章则教你如何免受损失—— 这是一个全面的安全政策,你可以根据自己组织机构的情况进行裁减,选择适当的方式来保障企业和信息的安全。
最后,我给出了名为“安全一览表”的一章,其中包含一些清单、表格和图示,就如何帮助职员们挫败社交工程攻击给出了一份重要的摘要信息。如果你要设计自己的安全培训计划,则这些资料也会非常有价值。
你会发现,有几大要素将贯穿全书的始终:“行话(lingo box)”给出了社交工程和计算机黑客术语的定义;“米特尼克的提示”用简短的警示语帮助你增强安全策略;“注记和补充”给出了有趣的背景资料或附加信息。
目录
第Ⅰ部分 事件的背后
第1章 安全过程中最薄弱的环节 3
1.1 人的因素 3
1.2 一个经典的欺骗案例 4
1.2.1 获得代码 4
1.2.2 这家到瑞士银行… 5
1.2.3 大功告成 5
1.3 威胁的实质 6
1.3.1 日趋严重的担忧 6
1.3.2 欺骗手段的使用 7
1.4 滥用别人的信任 7
1.4.1 美国人的特征 7
1.4.2 机构的无罪论 8
1.5 恐怖分子和欺骗 9
1.6 关于本书 9
第Ⅱ部分 攻击者的艺术
第2章 当看似无害的信息带来损害时 15
2.1 信息的潜在价值 15
2.2 信用检查公司 16
2.2.1 私人侦探的工作 18
2.2.2 骗局分析 20
2.3 工程师的陷阱 21
2.4 更多的“无用”信息 25
2.5 预防骗局 26
第3章 直接攻击:开门见山地索取 29
3.1 MLAC的不速之客 29
3.1.1 请告诉我电话号码 29
3.1.2 骗局分析 30
3.2 在逃的年轻人 30
3.3 在门前的台阶上 31
3.3.1 回路欺骗 31
3.3.2 史蒂夫的诡计 32
3.4 瓦斯攻击 33
3.4.1 詹尼·艾克顿的故事 33
3.4.2 阿特·西里的调查项目 34
3.4.3 骗局分析 35
3.5 预防骗局 36
第4章 取得信任 37
4.1 信任:欺骗的关键 37
4.1.1 多利·劳尼根的故事 39
4.1.2 骗局分析 40
4.2 计谋的变种:取得信用卡号码 40
4.2.1 没想到吧,老爸 40
4.2.2 骗局分析 41
4.3 一分钱的手机 42
4.4 侵入联邦调查局 44
4.4.1 进入系统 45
4.4.2 骗局分析 46
4.5 预防骗局 46
4.5.1 保护你的客户 47
4.5.2 明智的信任 47
4.5.3 你的内部网上有什么? 48
第5章 “让我来帮助你” 49
5.1 网络中断 49
5.1.1 攻击者的故事 52
5.1.2 骗局分析 53
5.2 帮新来的女孩一点忙 54
5.3 并不如你想象的那么安全 57
5.3.1 史蒂夫·克莱默的故事 57
5.3.2 克雷格·考格博尼的故事 59
5.3.3 进入内部 61
5.3.4 骗局分析 63
5.4 预防骗局 65
5.4.1 教育,教育,再教育… 65
5.4.2 保持敏感信息的安全性 66
5.4.3 考虑源头 66
5.4.4 不要遗漏任何人 67
第6章 “你能帮我吗?” 69
6.1 城外人 69
6.1.1 盯上琼斯 69
6.1.2 一次商务旅行 70
6.1.3 骗局分析 71
6.2 地下酒吧式的安全 71
6.2.1 我在电影上看到过 72
6.2.2 欺骗电话公司 73
6.3 漫不经心的计算机管理员 74
6.3.1 收听电台 74
6.3.2 窃听者丹尼 74
6.3.3 猛攻堡垒 76
6.3.4 进入后的工作 78
6.3.5 骗局分析 80
6.4 预防骗局 80
第7章 假冒的站点和危险的附件 83
7.1 你不想要免费的吗? 83
7.1.1 伴随电子邮件而来 84
7.1.2 识别恶意软件 85
7.2 来自朋友的消息 86
7.3 一种变种形式 87
7.3.1 祝圣诞快乐 87
7.3.2 骗局分析 88
7.4 变种的变种 89
7.4.1 不正确的链接 89
7.4.2 保持警惕 91
7.4.3 了解病毒 92
第8章 利用同情心、内疚感和胁迫手段 95
8.1 对摄影棚的一次造访 95
8.1.1 David Harold的故事 96
8.1.2 骗局分析 96
8.2 “立即行动” 97
8.2.1 Doug的故事 97
8.2.2 Linda的故事 97
8.2.3 骗局分析 99
8.3 “老总要的” 99
8.3.1 Scott的故事 100
8.3.2 骗局分析 100
8.4 社会保险管理局都知道你的哪些信息 101
8.4.1 Keith Carter的故事 102
8.4.2 骗局分析 104
8.5 仅仅一个电话 105
8.5.1 Mary H的电话 105
8.5.2 Peter的故事 106
8.5.3 骗局分析 108
8.6 警察突袭 108
8.6.1 请出示搜查证 108
8.6.2 诓骗警察 109
8.6.3 掩盖行踪 110
8.6.4 骗局分析 111
8.7 转守为攻 112
8.7.1 毕业——不怎么光彩 112
8.7.2 登录并陷入麻烦 112
8.7.3 乐于助人的登记员 113
8.7.4 骗局分析 114
8.8 预防骗局 114
8.8.1 保护数据 115
8.8.2 关于密码 115
8.8.3 统一的中心报告点 116
8.8.4 保护你的网络 116
8.8.5 训练的要点 117
第9章 逆向行骗 119
9.1 善意说服别人的艺术 119
9.1.1 Angela的电话 119
9.1.2 Vince Capelli的故事 122
9.1.3 骗局分析 125
9.2 让警察受骗上当 126
9.2.1 Eric的骗局 126
9.2.2 交换机 127
9.2.3 一个给DMV的电话 128
9.2.4 骗局分析 129
9.3 预防骗局 130
第Ⅲ部分 入 侵 警 报
第10章 侵入公司领地 135
10.1 尴尬的保安 135
10.1.1 保安的故事 135
10.1.2 Joe Harper的故事 137
10.1.3 骗局分析 139
10.2 垃圾翻寻 141
10.2.1 付钱买垃圾 142
10.2.2 骗局分析 143
10.3 丢脸的老板 143
10.3.1 埋下炸弹 144
10.3.2 吃惊的George 145
10.3.3 骗局分析 145
10.4 寻求升迁的人 146
10.4.1 Anthony的故事 147
10.4.2 骗局分析 148
10.5 居然窥视凯文 150
10.6 预防骗局 151
10.6.1 非工作时间时的保护 151
10.6.2 对垃圾要有足够的重视 152
10.6.3 向员工说再见 152
10.6.4 不要忽略任何人 153
10.6.5 安全的IT! 154
第11章 技术和社交工程的结合 155
11.1 在狱中作黑客 155
11.1.1 打电话给Ma Bell(AT&T) 157
11.1.2 找到Gondorff 158
11.1.3 对好时间 159
11.1.4 骗局分析 160
11.2 快速下载 160
11.3 轻松赚钱 161
11.3.1 当场赌现金 162
11.3.2 接受挑战 163
11.4 用词典做攻击工具 165
11.4.1 密码攻击 166
11.4.2 比你想得还要快 167
11.4.3 骗局分析 169
11.5 预防骗局 170
11.5.1 尽管说不 170
11.5.2 保洁人员 171
11.5.3 提醒同伴:保护你的密码 171
第12章 针对低级别员工的攻击 173
12.1 乐于助人的保安 173
12.1.1 在Elliot的角度看来 173
12.1.2 Bill的故事 174
12.1.3 骗局分析 176
12.2 紧急补丁 177
12.2.1 一个帮忙电话 177
12.2.2 骗局分析 178
12.3 新来的女孩 178
12.3.1 Kurt Dillon的故事 180
12.3.2 骗局分析 182
12.4 预防骗局 182
12.4.1 欺骗毫无戒心的人 182
12.4.2 提防间谍软件 184
第13章 巧妙的骗术 187
13.1 起误导作用的来电显示 187
13.1.1 Linda的电话 187
13.1.2 Jack的故事 188
13.1.3 骗局分析 189
13.2 变种:美国总统来电话了 189
13.3 看不见的员工 191
13.3.2 Shirley的攻击 192
13.3.2 骗局分析 192
13.4 乐于助人的秘书 193
13.5 交通法庭 194
13.5.1 骗局 194
13.5.2 骗局分析 195
13.6 SAMANTHA的报复行动 196
13.6.1 报复 197
13.6.2 骗局分析 198
13.7 预防骗局 198
第14章 工业间谍 201
14.1 阴谋的变种形式 201
14.1.1 集体诉讼 201
14.1.2 Pete的攻击 202
14.1.3 骗局分析 203
14.2 新的商业合作伙伴 203
14.2.1 Jessica的故事 204
14.2.2 Sammy Sanford的故事 207
14.2.3 骗局分析 208
14.3 跳背游戏 210
14.3.1 在家做好准备工作 211
14.3.2 设计圈套 212
14.3.3 骗局分析 213
14.4 预防骗局 214
14.4.1 办公场所之外的安全性 215
14.4.2 那人是谁? 216
第Ⅳ部分 进 阶 内 容
第15章 信息安全意识和培训 219
15.1 通过技术、培训和规定来达到安全 219
15.2 理解攻击者如何利用人的天性 220
15.2.1 权威 220
15.2.2 讨人喜欢 221
15.2.3 回报 221
15.2.4 言行一致 221
15.2.5 跟其他人一样 222
15.2.6 供不应求 222
15.3 建立起培训和安全意识计划 222
15.3.1 目标 223
15.3.2 建立起安全培训和安全意识计划 224
15.3.3 培训的组成结构 225
15.3.4 培训课程的内容 226
15.4 测试 227
15.5 持续的安全意识 228
15.6 我会得到什么? 229
第16章 建议采用的企业信息安全政策 231
16.1 什么是安全政策 232
16.1.1 开发一个信息安全计划的步骤 232
16.1.2 如何使用这些政策 233
16.2 数据分类 234
16.2.1 分类的类别和定义 235
16.2.2 分类数据中用到的术语 236
16.3 验证和授权规程 237
16.3.1 可信人员提出的请求 237
16.3.2 未经核实人员的请求 237
16.4 管理政策 241
附录A 安全一览表 291
附录B 参考资源 299
参考:
1.百度百科:欺骗的艺术

本文固定链接: https://www.moondream.cn/?p=811 | 月梦工作室

该日志由 jacky 于2018年08月03日发表在 信息安全书籍 分类下, 你可以发表评论,并在保留原文地址及作者的情况下引用到你的网站或博客。
原创文章转载请注明: 安全书籍:欺骗的艺术 | 月梦工作室
关键字:

说点什么

avatar

此站点使用Akismet来减少垃圾评论。了解我们如何处理您的评论数据

  Subscribe  
提醒