چگونه کارکنان را برای مقابله با مهندسی اجتماعی آموزش دهیم؟

تاریخ انتشار: 1405/06/05

نویسنده: alokomak-author
چگونه کارکنان را برای مقابله با مهندسی اجتماعی آموزش دهیم؟

امنیت یک سازمان فقط به فایروال، آنتی‌ویروس و نرم‌افزارهای امنیتی وابسته نیست. گاهی مهاجم به‌جای حمله مستقیم به سیستم، تلاش می‌کند یک کارمند را متقاعد کند اطلاعاتی را در اختیار او قرار دهد یا کاری انجام دهد که امنیت سازمان را به خطر بیندازد. این نوع حملات در حوزه مهندسی اجتماعی قرار می‌گیرند.

برای همین، آموزش کارکنان برای مقابله با مهندسی اجتماعی باید بخشی از برنامه امنیت اطلاعات شرکت باشد. هدف این آموزش ترساندن کارکنان یا مقصر دانستن آن‌ها نیست؛ بلکه باید به افراد یاد بدهد درخواست‌های غیرعادی را تشخیص دهند، قبل از اقدام مکث کنند و در صورت مشاهده مورد مشکوک، آن را به‌درستی گزارش دهند.

مهندسی اجتماعی چیست؟

مهندسی اجتماعی به روش‌هایی گفته می‌شود که در آن مهاجم با استفاده از فریب، اعتماد، فشار روانی یا سوءاستفاده از عادت‌های انسانی تلاش می‌کند به اطلاعات یا دسترسی موردنظر خود برسد.

برای مثال، مهاجم ممکن است خود را جای یکی از افراد زیر معرفی کند:

  • مدیر شرکت
  • همکار
  • مشتری
  • بانک
  • پشتیبان فنی
  • شرکت ارائه‌دهنده خدمات
  • مسئول منابع انسانی

هدف ممکن است دریافت رمز عبور، اطلاعات محرمانه، انتقال وجه یا انجام یک اقدام خاص باشد.

چرا آموزش کارکنان اهمیت دارد؟

حتی پیشرفته‌ترین سیستم‌های امنیتی نیز نمی‌توانند همه روش‌های فریب انسانی را حذف کنند.

ممکن است مهاجم از یک کارمند بخواهد:

«برای تکمیل فرایند، کد تأیید را برای من ارسال کنید.»

یا:

«من مدیرعامل هستم و به دلیل جلسه فوری نمی‌توانم صحبت کنم. لطفاً این پرداخت را همین الان انجام دهید.»

اگر کارمند نداند چنین درخواست‌هایی می‌توانند بخشی از یک حمله باشند، احتمال دارد بدون بررسی آن‌ها را انجام دهد.

آموزش را با مثال‌های واقعی و ساده شروع کنید

آموزش امنیتی نباید با اصطلاحات پیچیده آغاز شود.

بهتر است ابتدا چند سناریوی ساده به کارکنان نشان داده شود.

مثلاً:

سناریو اول: ایمیلی از طرف مدیر با درخواست فوری انتقال فایل

سناریو دوم: تماس فردی که خودش را پشتیبان IT معرفی می‌کند

سناریو سوم: پیامکی که از کاربر می‌خواهد روی لینک ورود کلیک کند

سپس از کارکنان پرسیده شود:

چه چیزی در این درخواست می‌تواند مشکوک باشد؟

این روش معمولاً از توضیح تئوری صرف، کاربردی‌تر است.

کارکنان را با نشانه‌های فریب آشنا کنید

یکی از اهداف اصلی آموزش باید شناخت علائم هشدار باشد.

برخی نشانه‌های رایج عبارت‌اند از:

  • ایجاد احساس فوریت
  • تهدید یا ترساندن کاربر
  • درخواست اطلاعات محرمانه
  • درخواست دور زدن فرایندهای سازمان
  • درخواست پرداخت غیرمنتظره
  • لینک یا فایل ناشناس
  • معرفی هویت غیرقابل تأیید
  • اصرار برای محرمانه نگه داشتن درخواست

وجود یکی از این موارد به‌تنهایی ثابت نمی‌کند که حمله‌ای در حال وقوع است، اما می‌تواند دلیلی برای بررسی بیشتر باشد.

مفهوم «مکث قبل از اقدام» را آموزش دهید

یکی از ساده‌ترین عادت‌های امنیتی این است که کارمند قبل از انجام درخواست‌های حساس کمی مکث کند.

به کارکنان یاد بدهید:

درخواست فوری → توقف کوتاه → بررسی هویت → اقدام

این چند ثانیه می‌تواند از یک تصمیم عجولانه جلوگیری کند.

مهاجمان معمولاً تلاش می‌کنند قربانی را در شرایطی قرار دهند که فرصت فکر کردن یا بررسی نداشته باشد.

درخواست‌های مالی را جداگانه آموزش دهید

کارکنانی که با پرداخت‌ها و امور مالی سروکار دارند باید آموزش اختصاصی‌تری ببینند.

مثلاً اگر ایمیلی درخواست تغییر شماره حساب یک تأمین‌کننده را مطرح کرد، کارمند نباید فقط بر اساس همان ایمیل اقدام کند.

بهتر است یک فرایند مستقل برای تأیید تغییرات مالی وجود داشته باشد.

برای مثال:

درخواست تغییر حساب → تماس با شماره ثبت‌شده قبلی → تأیید → انجام تغییر

این فرایند می‌تواند خطر فریب از طریق ایمیل را کاهش دهد.

روش تأیید هویت را مشخص کنید

کارمند باید بداند در چه شرایطی لازم است هویت درخواست‌کننده را بررسی کند.

مثلاً اگر فردی خودش را مدیر معرفی کند و درخواست اطلاعات حساس داشته باشد، کارمند می‌تواند از یک کانال مستقل هویت او را تأیید کند.

نکته مهم این است که از همان کانال مورد استفاده مهاجم برای تأیید استفاده نشود.

اگر فردی از طریق ایمیل درخواست انتقال وجه داده است، پاسخ دادن به همان ایمیل لزوماً روش مناسبی برای تأیید نیست.

کارکنان را با فیشینگ آشنا کنید

فیشینگ یکی از روش‌های شناخته‌شده مهندسی اجتماعی است که معمولاً از طریق ایمیل، پیام یا صفحات جعلی انجام می‌شود.

کارکنان باید بتوانند مواردی مانند:

  • دامنه مشکوک
  • لینک غیرمنتظره
  • درخواست ورود مجدد
  • فایل ناشناس
  • پیام فوری و تهدیدآمیز

را تشخیص دهند.

با این حال، آموزش نباید به چند نشانه ظاهری محدود شود؛ زیرا حملات حرفه‌ای ممکن است بسیار شبیه پیام‌های واقعی طراحی شوند.

حملات تلفنی را هم آموزش دهید

مهندسی اجتماعی فقط از طریق ایمیل اتفاق نمی‌افتد.

ممکن است مهاجم تلفنی تماس بگیرد و خود را کارمند واحد IT معرفی کند.

مثلاً بگوید:

«حساب شما مشکل امنیتی دارد. لطفاً رمز عبورتان را اعلام کنید تا بررسی کنیم.»

کارکنان باید بدانند که درخواست رمز عبور یا اطلاعات حساس از طریق تماس غیرمنتظره باید با احتیاط زیادی بررسی شود.

شبکه‌های اجتماعی را نادیده نگیرید

اطلاعاتی که کارکنان در شبکه‌های اجتماعی منتشر می‌کنند، ممکن است برای طراحی حملات هدفمند استفاده شود.

برای مثال اطلاعاتی مانند:

  • سمت شغلی
  • نام مدیر
  • محل کار
  • پروژه‌های شرکت
  • سفر کاری
  • نام نرم‌افزارهای مورد استفاده

می‌توانند به مهاجم کمک کنند پیام متقاعدکننده‌تری طراحی کند.

آموزش کارکنان باید شامل مدیریت اطلاعات عمومی نیز باشد.

به کارکنان یاد دهید اطلاعات محرمانه را دسته‌بندی کنند

اگر کارمند نداند چه اطلاعاتی محرمانه هستند، نمی‌تواند به‌درستی از آن‌ها محافظت کند.

شرکت بهتر است اطلاعات را به گروه‌هایی مانند:

  • عمومی
  • داخلی
  • محرمانه
  • بسیار حساس

تقسیم کند.

سپس مشخص کند کدام اطلاعات نباید از طریق ایمیل، پیام‌رسان یا تماس تلفنی در اختیار افراد قرار گیرد.

سناریوهای شبیه‌سازی‌شده اجرا کنید

یکی از روش‌های کاربردی آموزش، اجرای تمرین‌های شبیه‌سازی‌شده است.

برای مثال سازمان می‌تواند با رعایت سیاست‌های داخلی، یک سناریوی آموزشی طراحی کند تا مشخص شود کارکنان چگونه با یک پیام مشکوک برخورد می‌کنند.

هدف چنین تمرینی نباید شرمنده کردن کارکنان باشد.

نتیجه مناسب این است که مشخص شود:

  • کدام نشانه‌ها نادیده گرفته شدند؟
  • کدام فرایند نیاز به اصلاح دارد؟
  • کارکنان در چه بخش‌هایی آموزش بیشتری نیاز دارند؟

نتیجه تمرین‌ها را به آموزش تبدیل کنید

اگر مثلاً بسیاری از کارکنان نتوانند یک پیام جعلی را تشخیص دهند، صرفاً اعلام این موضوع کافی نیست.

باید بررسی شود چرا این اتفاق افتاده است.

ممکن است:

  • پیام بیش از حد شبیه پیام واقعی بوده باشد.
  • کارکنان آموزش کافی ندیده باشند.
  • فرایند گزارش‌دهی مشخص نباشد.
  • فشار کاری باعث تصمیم عجولانه شده باشد.

نتیجه تمرین باید به اصلاح فرایند و آموزش بعدی منجر شود.

یک روش ساده برای گزارش موارد مشکوک ایجاد کنید

اگر گزارش یک ایمیل مشکوک پیچیده باشد، ممکن است کارمند ترجیح دهد آن را نادیده بگیرد.

بهتر است یک روش ساده وجود داشته باشد.

مثلاً:

مشاهده پیام مشکوک → استفاده از گزینه Report → بررسی توسط IT

کارکنان باید بدانند گزارش یک مورد مشکوک باعث تنبیه آن‌ها نمی‌شود.

فرهنگ «گزارش بدون ترس» ایجاد کنید

اگر کارکنان از اعتراف به اشتباه بترسند، ممکن است یک رخداد امنیتی را پنهان کنند.

مثلاً فردی روی یک لینک مشکوک کلیک کرده است و متوجه اشتباه خود شده. اگر تصور کند ممکن است مجازات شود، شاید موضوع را گزارش نکند.

در حالی که گزارش سریع می‌تواند فرصت مناسبی برای واکنش تیم امنیتی ایجاد کند.

آموزش را یک‌باره برگزار نکنید

یک جلسه آموزشی سالانه معمولاً برای ایجاد عادت‌های امنیتی کافی نیست.

بهتر است آموزش‌ها به شکل دوره‌ای و کوتاه انجام شوند.

برای مثال:

نوع آموزشهدف
آموزش اولیهآشنایی با مهندسی اجتماعی
آموزش کوتاه ماهانهیادآوری یک نکته امنیتی
شبیه‌سازی دوره‌ایتمرین تشخیص تهدید
آموزش تخصصیکارکنان واحدهای حساس
مرور رخدادهایادگیری از اشتباهات واقعی

تکرار باعث می‌شود رفتارهای امنیتی به بخشی از عادت کاری تبدیل شوند.

برای واحدهای مختلف آموزش متفاوت داشته باشید

همه کارکنان با یک نوع تهدید مواجه نیستند.

مثلاً کارکنان مالی بیشتر با درخواست‌های پرداخت و تغییر اطلاعات بانکی مواجه‌اند.

واحد منابع انسانی ممکن است اطلاعات شخصی کارکنان را در اختیار داشته باشد.

مدیران نیز ممکن است هدف حملات جعل هویت و درخواست‌های حساس قرار بگیرند.

بنابراین آموزش باید تا حد امکان با وظایف واقعی افراد هماهنگ شود.

فقط روی اشتباه کارکنان تمرکز نکنید

اگر یک کارمند فریب خورد، نباید تمام مسئولیت بر عهده او گذاشته شود.

ممکن است ساختار سازمانی نیز مشکل داشته باشد.

برای مثال اگر یک کارمند بتواند بدون تأیید دوم، یک پرداخت بزرگ انجام دهد، مشکل فقط آموزش او نیست.

کنترل‌های سازمانی مانند:

  • تأیید دومرحله‌ای درخواست‌های مالی
  • محدودیت دسترسی
  • تفکیک وظایف
  • ثبت فعالیت‌ها

می‌توانند در کنار آموزش، احتمال خسارت را کاهش دهند.

اشتباهات رایج در آموزش

آموزش بیش از حد تئوری

کارکنان باید سناریوهای واقعی را نیز تمرین کنند.

ترساندن کارکنان

ترس معمولاً جایگزین آموزش مؤثر نیست.

برگزاری آموزش فقط یک بار

رفتارهای امنیتی به یادآوری و تمرین نیاز دارند.

سرزنش افراد

ترس از مجازات می‌تواند باعث پنهان کردن اشتباهات شود.

آموزش یکسان برای همه

نیازهای امنیتی مدیر، کارمند مالی و کاربر عادی یکسان نیست.

نداشتن فرایند گزارش‌دهی

کارمند باید بداند بعد از مشاهده مورد مشکوک دقیقاً چه کاری انجام دهد.

سؤالات متداول

مهندسی اجتماعی چیست؟

مهندسی اجتماعی مجموعه‌ای از روش‌های فریب و سوءاستفاده از اعتماد یا رفتار انسانی است که مهاجم با استفاده از آن تلاش می‌کند اطلاعات یا دسترسی غیرمجاز به دست آورد.

بهترین روش آموزش کارکنان درباره مهندسی اجتماعی چیست؟

ترکیب آموزش کوتاه، مثال‌های واقعی، شبیه‌سازی کنترل‌شده و آموزش نحوه گزارش موارد مشکوک معمولاً روش کاربردی‌تری نسبت به آموزش صرفاً تئوری است.

آیا فقط کارکنان IT باید مهندسی اجتماعی را بشناسند؟

خیر. هر کارمندی که به اطلاعات یا سیستم‌های سازمان دسترسی دارد ممکن است هدف چنین حملاتی قرار بگیرد.

اگر کارمند روی لینک مشکوک کلیک کرد چه باید بکند؟

باید بدون پنهان کردن موضوع، طبق فرایند شرکت سریعاً آن را به واحد IT یا امنیت گزارش کند تا در صورت نیاز اقدامات لازم انجام شود.

آیا آموزش کارکنان می‌تواند جلوی همه حملات مهندسی اجتماعی را بگیرد؟

خیر. آموزش ریسک را کاهش می‌دهد، اما باید همراه با کنترل‌های فنی و فرایندهای سازمانی استفاده شود.

چگونه کارکنان را برای مقابله با درخواست‌های جعلی مدیران آماده کنیم؟

باید یک روش مشخص برای تأیید هویت و درخواست‌های حساس، به‌خصوص درخواست‌های مالی یا انتقال اطلاعات، تعریف و آن را با کارکنان تمرین کرد.

جمع‌بندی

آموزش کارکنان برای مقابله با مهندسی اجتماعی باید روی تشخیص نشانه‌های فریب، مکث قبل از اقدام، تأیید هویت و گزارش سریع موارد مشکوک تمرکز کند. آموزش‌های کوتاه و دوره‌ای همراه با سناریوهای واقعی می‌توانند مؤثرتر از یک جلسه تئوری باشند.

در کنار آموزش نیز باید کنترل‌های سازمانی مانند محدودیت دسترسی، تأیید درخواست‌های مالی و احراز هویت چندمرحله‌ای وجود داشته باشد. مهم‌تر از همه، کارکنان باید بدانند گزارش یک اشتباه بهتر از پنهان کردن آن است.

اگر برای طراحی سیاست‌های امنیتی، آموزش کارکنان یا ارزیابی ریسک‌های مرتبط با مهندسی اجتماعی در سازمان نیاز به راهنمایی دارید، می‌توانید با مشاوران سامانه مشاوره جامع و آنلاین الو کمک در ارتباط باشید.

تجربه شما چیست؟

آیا تا به حال کسی از طریق ایمیل، تماس تلفنی یا پیام‌رسان تلاش کرده شما را متقاعد کند اطلاعاتی را در اختیارش قرار دهید؟ چه چیزی باعث شد متوجه شوید درخواست او مشکوک است؟ تجربه خودتان را با ما به اشتراک بگذارید.

برای مطالعه بیشتر، می‌توانید مقالات زیر را نیز بررسی کنید:

چگونه یک فهرست دارایی‌های دیجیتال برای شرکت ایجاد کنیم؟

چگونه دسترسی کارکنان سابق به سرویس‌های شرکت را به‌درستی قطع کنیم؟

چگونه ریسک امنیتی نرم‌افزارهای شخص ثالث را ارزیابی کنیم؟

چگونه دسترسی مدیران و کارکنان به فایل‌های شرکت را سطح‌بندی کنیم؟

مقالاتی که شاید بپسندید