Binance triển khai các bài kiểm tra lừa đảo hàng tháng với hình phạt chấm dứt tài khoản

Key Takeaways
  • Binance tổ chức các cuộc tấn công mô phỏng lừa đảo (phishing) bắt buộc hàng tháng đối với toàn bộ nhân sự toàn cầu; các lần thất bại lặp lại có nguy cơ bị chấm dứt hợp đồng lao động.
  • Nhóm red team của Binance triển khai các mồi nhử tiên tiến, bao gồm tin tuyển dụng giả, thư mời giả mạo và các bản cập nhật độc hại cho hội nghị video.
  • Trong nhiều năm duy trì các cuộc mô phỏng hàng tháng liên tục, Binance đã đạt được những cải thiện đo lường được về mức độ vệ sinh an ninh trong tổ chức.

Binance tiến hành các cuộc tấn công mô phỏng lừa đảo (phishing) bắt buộc hằng tháng đối với toàn bộ nhân sự toàn cầu thông qua một đơn vị “ethical hacking” nội bộ được gọi là red team. Giám đốc An ninh Thông tin (CSO) Jimmy Su cho biết nhân viên nào mắc bẫy những lời mời lừa đảo được mô phỏng phải tham gia khóa đào tạo khắc phục có mục tiêu, trong khi các lần thất bại lặp lại có thể dẫn đến chấm dứt việc làm vì hiệu suất trong bài test ảnh hưởng trực tiếp đến các đánh giá hiệu suất nội bộ. Sáng kiến này nhằm giải quyết các mối đe dọa lừa đảo xã hội (social engineering) ngày càng tinh vi, bởi Binance xem quản trị rủi ro con người là yếu tố then chốt để bảo vệ sàn giao dịch tài sản kỹ thuật số lớn nhất thế giới với lượng tài sản người dùng nắm giữ vượt 100Bỷ USD. Dữ liệu ngành cho thấy các chiến dịch lừa đảo xã hội chiếm phần lớn các sự cố an ninh mà các nền tảng tiền điện tử phải đối mặt, khiến việc ngăn chặn đánh cắp thông tin đăng nhập trở thành ưu tiên phòng thủ hàng đầu.

Binance Red Team Triển Khai Các Kịch Bản Phishing Thực Tế

Red team nội bộ của Binance thiết kế nhiều kịch bản phishing đa dạng và có độ chân thực cao, nhằm mô phỏng các chiến thuật của tội phạm mạng hiện đại. Nhóm bảo mật triển khai các “mồi nhử” tiên tiến như tin nhắn giả dạng trao đổi của nhà tuyển dụng, giấy mời sự kiện giả mạo và các cập nhật họp video có hại. Các mô phỏng thường bắt chước các cuộc tấn công qua Zoom, trong đó email phishing tìm cách lừa nhân viên tải xuống mã độc được ngụy trang như một bản cập nhật phần mềm hoặc các cơ hội việc làm giả để trích xuất thông tin đăng nhập. Các kịch bản khác liên quan đến lời đề nghị hợp tác giả hoặc lời mời đến các hội nghị trong ngành nhằm kiểm tra liệu nhân sự có vô ý tiết lộ thông tin cá nhân hoặc thông tin doanh nghiệp hay không.

Social Engineering Thống Trị Các Sự Cố An Ninh Tiền Điện Tử

Chính sách của Binance phản ánh sự đồng thuận ngày càng tăng giữa các lĩnh vực Web3 và công nghệ tài chính rằng sai sót của con người là điểm xâm nhập chủ yếu dẫn đến các vi phạm an ninh nghiêm trọng. Dữ liệu ngành cho thấy các chiến dịch lừa đảo xã hội—từ thu thập thông tin đăng nhập đến tấn công chiếm đoạt email doanh nghiệp có mục tiêu (BEC)—chiếm phần lớn các sự cố an ninh phải đối mặt của các nền tảng tiền điện tử. Tội phạm mạng thường nhắm vào nhân sự sàn giao dịch tiền điện tử thông qua các kênh truyền thông xã hội để vượt qua các “bức tường lửa” kỹ thuật truyền thống và giành quyền truy cập trái phép vào hạ tầng mạng quan trọng. Lãnh đạo Binance cho biết dù các đợt kiểm tra nội bộ ban đầu phát hiện nhiều lỗ hổng trong “vệ sinh an ninh” (security hygiene), thì nhiều năm duy trì các mô phỏng lặp lại hằng tháng đã mang lại những cải thiện đo lường được trên toàn tổ chức.

FAQ

Nhân viên Binance gặp những hậu quả gì nếu không vượt qua các mô phỏng phishing?

Nhân viên bị mắc bẫy các “mồi nhử” phishing được mô phỏng của Binance sẽ được yêu cầu tham gia đào tạo khắc phục có mục tiêu. Các lần thất bại lặp lại sẽ dẫn tới hậu quả hành chính nghiêm trọng vì hiệu suất trong bài test ảnh hưởng trực tiếp đến các đánh giá hiệu suất nhân viên nội bộ và cuối cùng có thể dẫn đến việc chấm dứt việc làm nếu điểm số chạm đáy.

Red team của Binance sử dụng những chiến thuật nào trong các mô phỏng phishing?

Red team nội bộ của Binance triển khai các “mồi nhử” tiên tiến gồm: tin nhắn giả dạng trao đổi của nhà tuyển dụng, giấy mời sự kiện giả mạo, các cập nhật họp video độc hại, các cuộc tấn công giả dạng họp Zoom, các cơ hội việc làm giả, các lời đề nghị hợp tác giả và các lời mời tham dự hội nghị trong ngành nhằm kiểm tra liệu nhân sự có vô ý tiết lộ thông tin cá nhân hoặc thông tin doanh nghiệp hay không.

Vì sao Binance tiến hành các mô phỏng phishing hằng tháng?

Binance tiến hành các mô phỏng phishing bắt buộc hằng tháng để liên tục đo lường và cải thiện “vệ sinh an ninh vận hành” nhằm đáp ứng các mối đe dọa lừa đảo xã hội ngày càng tinh vi. Công ty xem quản trị rủi ro con người là một thành phần quan trọng trong hạ tầng an ninh phòng thủ của mình, với tư cách là đơn vị vận hành sàn giao dịch tài sản kỹ thuật số lớn nhất thế giới nắm giữ hơn 100Bỷ USD tài sản người dùng.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ các nguồn bên thứ ba và chỉ mang tính chất tham khảo. Thông tin này không phản ánh quan điểm hoặc ý kiến của Gate và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Giao dịch tài sản ảo tiềm ẩn rủi ro cao. Vui lòng không chỉ dựa vào thông tin trên trang này khi đưa ra quyết định. Để biết thêm chi tiết, vui lòng xem Tuyên bố miễn trừ trách nhiệm.
Bình luận
0/400
Không có bình luận