НовостиКриптовалютыRed Team Binance ежемесячно проводит фишинговые симуляции для сотрудников

Red Team Binance ежемесячно проводит фишинговые симуляции для сотрудников

Автор: BlockchainReporter·

Ключевые выводы

  • •Red Team Binance проводит ежемесячные фишинговые симуляции для сотрудников уже три-четыре года.
  • •Тесты проверяют, переходят ли сотрудники по вредоносным ссылкам, передают ли учетные данные или предоставляют конфиденциальную информацию под ложным предлогом.
  • •Проваленные симуляции приводят к корректирующему обучению, а повторные серьезные неудачи могут повлиять на оценку эффективности или привести к увольнению.
  • •Binance не раскрывала, были ли уволены сотрудники в рамках этой программы, и не публиковала метрики ее эффективности.
  • •Ни одна другая крупная криптовалютная биржа публично не подтвердила сопоставимую ежемесячную фишинговую программу с аналогичными дисциплинарными последствиями.
Red Team Binance ежемесячно проводит фишинговые симуляции для сотрудников

Binance ежемесячно проводит имитации фишинговых атак против собственных сотрудников в рамках внутренней программы безопасности под руководством своей “Red Team”, согласно отчету, на который ссылается WuBlockchain. Директор по безопасности Binance Jimmy Su подтвердил, что программа действует уже три-четыре года и призвана сделать осведомленность о безопасности частью внутренней культуры компании. В кибербезопасности red teams обычно занимаются проверкой защиты организации с позиции атакующего, в том числе тестируя, как люди, процессы и системы реагируют под давлением.

Симуляции проверяют, перейдут ли сотрудники по вредоносным ссылкам, раскроют ли учетные данные или предоставят персональную информацию под ложным предлогом. Среди сценариев были поддельные предложения о найме, мошеннические приглашения на конференции и другие попытки собрать конфиденциальные данные. Сотрудники, провалившие тесты, обязаны пройти корректирующее обучение. Повторные серьезные неудачи могут повлиять на оценку эффективности и привести к увольнению.

Программа отражает позицию Binance, согласно которой человеческая ошибка может создавать риски безопасности, сопоставимые с техническими уязвимостями. Для крупной криптовалютной биржи, хранящей значительные клиентские активы, скомпрометированная внутренняя учетная запись потенциально может раскрыть инфраструктуру кошельков, торговые системы или данные клиентов. Поэтому меры защиты от фишинга дополняют технические средства, такие как управление доступом, мониторинг учетных записей и процедуры реагирования на инциденты, а не заменяют их.

Фишинговые тесты как внутренние меры контроля безопасности

Социальная инженерия остается распространенным методом, используемым при взломах, связанных с криптовалютами. SIM-swaps, кампании spear-phishing и атаки по сбору учетных данных могут обходить технические средства контроля, убеждая сотрудников или пользователей напрямую предоставить доступ. Ежемесячные проверки Binance предназначены для тестирования решений сотрудников в реалистичных условиях и выявления тех, кому может потребоваться дополнительное обучение.

Этот подход также применяется на фоне усиления регуляторного надзора за криптовалютной отраслью. В United States, как сообщалось, законодательный спор вокруг крупного криптозаконопроекта находился за четыре дня до голосования в Senate, при этом банки выступали против и утверждали, что отраслевые рамки должны напоминать стандарты безопасности традиционных финансов. У бирж, испытывающих давление в сфере комплаенса, есть стимул сокращать внутренние слабые места безопасности, включая сбои, вызванные фишингом.

Регулярное тестирование также может помочь командам безопасности обновлять обучение по мере изменения тактик злоумышленников. Приманки, связанные с наймом, приглашения на мероприятия и запросы учетных данных являются полезными тестовыми сценариями, поскольку похожи на обычные деловые коммуникации и могут быть направлены на сотрудников за пределами инженерных отделов или подразделений безопасности.

Последствия проваленных тестов

Процесс Binance выходит за рамки информационных напоминаний. Сотрудники, провалившие имитационные фишинговые упражнения, должны пройти дополнительное обучение, а повторные серьезные неудачи могут повлиять на оценку эффективности или привести к увольнению. Это добавляет к поведению в сфере кибербезопасности формальный дисциплинарный элемент, вместо того чтобы рассматривать фишинговые тесты исключительно как учебные упражнения.

Такая политика также вызывает вопросы о моральном состоянии сотрудников, конфиденциальности и культуре сообщения об инцидентах. Система, в которой сотрудники опасаются последствий для работы из-за ошибок в сфере безопасности, может стимулировать более осторожное поведение, но также способна сформировать культуру, в которой ошибки скрываются, а не сообщаются. Такой пробел в отчетности сам по себе может стать проблемой безопасности, поскольку раннее сообщение часто важно при подозрении на реальную попытку сбора учетных данных или компрометацию аккаунта.

Binance публично не раскрывала, сколько сотрудников, если таковые были, уволены в рамках этой программы. Однако существование программы Red Team и ее ежемесячный график указывают на то, что компания считает фишинговый риск постоянным и меняющимся. Имитационные сценарии также, по-видимому, охватывают несколько подразделений, включая приманки, связанные с наймом, для сотрудников отдела кадров и мошеннические приглашения на мероприятия для маркетинговых команд.

Ограниченное публичное раскрытие в отрасли

Ни одна другая крупная криптовалютная биржа публично не раскрывала сопоставимую ежемесячную программу фишингового тестирования сотрудников с аналогичными дисциплинарными последствиями. Многие компании в секторе, вероятно, проводят внутренние фишинговые симуляции, но подтверждение Binance через ее директора по безопасности делает ее подход более заметным.

Другие биржи могут использовать менее жесткое внутреннее тестирование или просто избегать публичного обсуждения проверок безопасности, ориентированных на сотрудников. Публичное раскрытие также может сигнализировать, что персонал компаний, работающих с цифровыми активами, является ценной целью для злоумышленников — факт, уже широко признанный в кибербезопасности.

По мере расширения институциональной активности на централизованных криптоплощадках операционная безопасность становится все более важной. Компаниям, торгующим крупными позициями на спотовом и деривативном рынках, нужна уверенность в том, что сотрудников биржи нельзя обманом заставить передать доступ. В периоды повышенной рыночной активности, например при сообщавшемся росте SUI на 18%, связанном с институциональным стейкингом, внутренние сбои безопасности могут иметь более серьезные операционные последствия.

Рост токенизированных реальных активов также повышает значимость безопасности посредников. Как сообщалось, токенизированные казначейские облигации, частный кредит и другие ончейн-активы превысили $20 billion в стоимости. Инфраструктура, поддерживающая такие активы, часто управляется через централизованных посредников, включая биржи. Если сотрудник такого посредника будет скомпрометирован в реальной фишинговой атаке, последствия могут выйти за рамки обычного сброса пароля.

Открытые вопросы

Долгосрочную эффективность программы Red Team Binance невозможно оценить на основе публичной информации. Компания не публиковала данные, показывающие улучшение устойчивости сотрудников к фишингу или какую-либо корреляцию со снижением внутренних инцидентов безопасности. Такие метрики часто остаются закрытыми, но их отсутствие не позволяет внешним наблюдателям определить, привела ли программа к существенному улучшению результатов безопасности.

Еще один нерешенный вопрос заключается в том, применяет ли Binance аналогичное тестирование к подрядчикам и сторонним поставщикам услуг. Поставщики и внешние партнеры могут иметь привилегированный доступ к внутренним системам, оставаясь вне стандартных структур оценки эффективности и дисциплинарных процедур для сотрудников. Многие киберинциденты начинаются через доступ третьих сторон, а не через прямую компрометацию основной организации.

На данный момент программа Binance показывает, как практики безопасности в криптовалютной сфере выходят за рамки аудитов кода и защиты кошельков, переходя к регулярным операционным мерам контроля, включая обучение, тестирование и дисциплинарные процессы, связанные с проваленными фишинговыми симуляциями.