Binance проводить обов’язкові щомісячні симуляції фішингових атак проти своєї глобальної робочої сили через внутрішній підрозділ етичного хакінгу, відомий як red team. Головний директор із безпеки (Chief Security Officer) Джиммі Су заявив, що співробітники, які потрапляють на приманки під час симуляцій, повинні пройти цільове відновлювальне навчання, тоді як повторні невдачі можуть призвести до припинення трудових відносин, оскільки результати тестів безпосередньо впливають на внутрішні службові оцінювання. Ініціатива спрямована на протидію дедалі складнішим загрозам соціальної інженерії, адже Binance вважає управління людськими ризиками критично важливим для захисту найбільшої у світі біржі цифрових активів із портфелем користувацьких активів понад $100 мільярдів. Дані галузі вказують, що кампанії соціальної інженерії становлять більшість інцидентів безпеки, з якими стикаються платформи криптовалют, тож запобігання крадіжці облікових даних є першочерговим оборонним пріоритетом.
Binance Red Team розгортає реалістичні сценарії фішингу
Внутрішній red team у Binance розробляє різноманітні й надзвичайно реалістичні сценарії фішингу, спрямовані на відтворення сучасних тактик кіберзлочинців. Група безпеки розгортає вдосконалені приманки, зокрема фальшиві запити від рекрутерів, підроблені запрошення на події та шкідливі оновлення для відеоконференцій. Симуляції часто імітують атаки під час Zoom-зустрічей, коли фішингові листи намагаються змусити співробітників завантажити шкідливе програмне забезпечення, замасковане під оновлення софту, або ж пропонують фальшиві можливості роботи для вилучення облікових даних. Інші сценарії включають фальшиві пропозиції партнерства або запрошення на галузеві конференції — щоб перевірити, чи співробітники неналежно розкривають особисту або корпоративну інформацію.
Соціальна інженерія домінує в інцидентах безпеки в криптовалюті
Політика Binance відображає зростаючий консенсус між секторами Web3 і фінансових технологій щодо того, що людські помилки є основною точкою входу для масштабних порушень безпеки. Дані галузі вказують, що кампанії соціальної інженерії — від збору облікових даних до цільового компрометування ділової електронної пошти — становлять більшість інцидентів безпеки, з якими стикаються платформи криптовалют. Кіберзлочинці регулярно націлюються на персонал криптобірж через соціальні канали, щоб обійти традиційні технічні міжмережеві екрани та отримати несанкціонований доступ до критично важливої мережевої інфраструктури. Керівництво Binance зазначило, що хоча раннє внутрішнє тестування виявило значні прогалини в безпековій гігієні, роки регулярних щомісячних симуляцій призвели до вимірюваних покращень по всій організації.
FAQ
Які наслідки чекають на співробітників Binance за невдачу в симуляціях фішингу?
Співробітники, які потрапляють на фішингові приманки, змодельовані Binance, мають пройти цільове відновлювальне навчання. Повторні невдачі мають серйозні адміністративні наслідки, оскільки результати тестів напряму впливають на внутрішні службові оцінювання працівників і в підсумку можуть призвести до припинення роботи, якщо бали опустяться до мінімальних.
Які тактики використовує red team Binance в симуляціях фішингу?
Внутрішній red team Binance розгортає вдосконалені приманки, зокрема фальшиві запити від рекрутерів, підроблені запрошення на події, шкідливі оновлення для відеоконференцій, фальшиві атаки на Zoom-зустрічі, фальшиві можливості роботи, фальшиві пропозиції партнерства та запрошення на галузеві конференції — щоб перевірити, чи співробітники неналежно розкривають особисту або корпоративну інформацію.
Навіщо Binance проводить щомісячні симуляції фішингу?
Binance проводить обов’язкові щомісячні симуляції фішингу, щоб постійно вимірювати й покращувати безпекову гігієну операційної діяльності у відповідь на дедалі складніші загрози соціальної інженерії. Компанія розглядає управління людськими ризиками як критично важливу складову своєї оборонної системи безпеки як оператора найбільшої у світі біржі цифрових активів із портфелем користувацьких активів понад $100 мільярдів.