教育部112年度第2次電子郵件社交工程演練,本校受測人數為100名(含一、二級行政主管),本次受測人員全員通過,為了提高本校教職員工的資安意識,本中心將持續宣導資通安全的觀念外。將來這類性質的演練,教育部或行政院每年度會不定期地實施,因此,整理這次演練資料與結果,以及提供注意事項供本校使用者參考。
教育部為強化教育機構教職員對資安意識的落實與對社交工程等攻擊行為的資安警覺意識,於2023年10月23日至2023年11月22日期間進行電子郵件社交工程演練,藉由模擬駭客寄送各種誘騙信件的手法,測試教職員點選各類誘騙信件的比率。
教育部合格標準:惡意郵件開啟率應低於10%以下;惡意連結(或檔案)點擊率應低於6%。
組別 | 信件類別 | 信件標題 |
---|---|---|
Letter 1 | 科技類 | 微軟也計畫將人工智慧應用至OneDrive OneDrive OneDrive 雲端儲存服務 |
Letter 2 | 生活類 | 嚇阻酒駕、肇逃! 短期駕照最快明年3 月上路 |
Letter 3 | 保健類 | 肺炎鏈球菌疫苗將放寬65 歲以上免費接種!5 種接種建議 |
Letter 4 | 旅遊類 | 日本環球影城 遊阪必到超夯樂園嗨翻玩 |
Letter 5 | 時事類 | 不只郭賴配?中選會公告10 組正副總統候選人! |
教育部通知這次測試結果,本校共抽100人受測,開啟信件率 0 %、點選連結率 0 %、開啟附檔 0 %,受測人員全員通過。
電子郵件社交工程型攻擊的目的在於誘騙收信者提供個人資料(如:帳號、密碼),或引誘收信者透過下載方式來執行以圖片、連結、夾檔所偽裝的惡意軟體(malware),讓電腦中毒成為入侵者所控制的殭屍網路電腦(botnet)。
由於這類的攻擊,如:下載圖片、點選連結,實際惡意軟體的資料是由使用者電腦直接向提供者下載取得,並不會經過郵件伺服器的防毒機制,即使過濾夾檔也有零日病毒(zero-day virus)的問題,在郵件伺服器端僅能過濾已知的病毒,因此,最佳防範這類社交工程型態攻擊的方法,就是使用者要有資安警覺,收到電子郵件時,注意下列幾件事:
* 郵件軟體安全性設定