2018-2022

更新时间: 试题数量: 购买人数: 提供作者:

有效期: 个月

章节介绍: 共有个章节

收藏
搜索
题库预览
阅读以下文字,完成 81~85 题。 无论你怎么解释网络犯罪,Angela Sasse 说,“受害者总是愤怒地指责客户服务”。 Sasse 正在谈论的是勒索软件:黑客使用一种敲诈程序加密用户电脑数据,然后向用户索要金钱换得能解锁的数字钥匙。受害者会收到详细的付款流程和钥匙使用指南。如果他们遇到技术难题,对方提供 24 小时电话服务。 “这比他们从网络供应商那里得到的服务更完善。”英国伦敦大学学院网络安全研究所所长、心理学家和计算机学家 Sasse 说。她提到,目前的网络安全挑战简言之就是:“攻击者遥遥领先于防御者,这让我非常担忧。” 现在,黑客早已不仅仅主要是寻求刺激的青少年和大学生:他们已经变得更有经验。“激进黑客”组织已经开始攻击高调的恐怖分子和社会名流。有统计显示,网络犯罪使得全球经济每年损失 3750 亿~5750 亿美元。 越来越多的研究人员和安全专家意识到,他们不能仅靠建造更高更强大的防火墙应对挑战。他们还需要找出防火墙内部的问题,例如密码薄弱或点击可疑邮件等人为问题,这些问题与约 1/4 的网络安全失效有关。他们还必须跟踪支持黑客的地下经济,并找到反击的弱点。 “我们已经有太多计算机学家进行网络安全工作,但没有足够的心理学家和经济学家。”美国国土安全部网络安全研究主管 Douglas Maughan 说。 但这正在迅速改变。在过去 5 年间,国土安全部等机构正加大其在网络安全人为方面的经费。今年 2 月,美国总统奥巴马提议将网络安全 2017 财年经费提高 190 亿美元,并首次将人为因素研究纳入优先项。 其他国家也纷纷展开行动。在英国,Sasse 的研究所获得 380 万英镑经费,研究该国商业、政府和其他机构的网络安全。“将人为因素纳入网络安全是前沿的。”她说。 想象一下,在忙碌的工作日,你收到一封看似合法的邮件:公司的计算机安全团队发现安全漏洞,每个人都必须立即进行电脑扫描寻找病毒。“大家倾向直接点击接收而非认真阅读。”英国巴斯大学社会心理学家 Adam Joinson 说。但这是一封伪装邮件,一旦点击接收,恶意软件将进入公司网络,进而盗窃密码和其他数据。 看上去黑客比防御机构更能抓住用户的心理。在案例中,攻击成功取决于人们对权威的遵从心理,而且在忙碌和烦躁的状态下,人们的怀疑能力也降低。而到目前为止,采用密码是最简单、最普遍的证明用户身份的方法。2014 年,Sasse 和同事研究发现,美国国家标准与技术研究所(NIST)平均每天出现 23 个“身份验证事件”,其中包括重复登录电脑和 15 分钟不使用后的自动锁定。此类要求大量耗费了员工的时间和精力。 在另一个密码研究中,该研究小组记录了大型跨国组织员工回避官方安全要求的方法,包括将密码写下来或利用非加密的闪存盘传输文件。这实际上造成了工作流程中的“安全阴影”。“大多数人的目标不是安全,而是完成工作。”英国谷歌研究院安全研究专家 Ben Laurie 说,“如果他们需要跳过太多障碍,他们会说‘让它见鬼去吧’。” 研究人员已经找出诸多解决员工和安全管理者之间僵局的方法。Lorrie Cranor 领衔的美国卡耐基 ·梅隆大学网络隐私和安全实验室,就正在寻找使密码政策更加人性化的方法。 “六七年前,我们就开始这项工作。当时卡耐基 ·梅隆大学将密码要求变得十分复杂。”现任美国联邦商业委员会首席工程师的 Cranor 说。该校表示正试着统一 NIST 的标准密码规范。但 Cranor 调查发现,这些规范主要基于理论推测。它们并非基于数据,因为没有机构希望透露用户的密码,“因此,我们说,‘这是一项研究挑战’。” Cranor 团队测试了一系列密码政策。他们要求卡耐基 ·梅隆大学的 470 位计算机使用者基于不同的密码长度和特殊符号要求生成新密码。然后,他们测试了密码的效果、制定这些密码的难度、记忆难度和该系统对使用者的困扰。“使用者处理密码长度比复杂性更容易。”Cranor 说。 另外,如果研究人员破解了一个密码,他们往往在很短的时间里就能猜出用户的新密码,原因是用户在被迫修改密码时往往只在原密码的基础上作细小改动。例如,用户【缺少答案,请补充】