什么是一般安全意识培训的良好概念验证实施?

信息安全 意识
2021-09-06 14:24:51

我将向一个 16 岁的学校班级介绍“网络安全”,并希望向他们展示网络安全的工作原理、隐私的重要性(以及它为何重要)以及如何在线保护自己。

除了关于该主题的(静态)一般幻灯片之外,我想以一种视觉上吸引人且易于理解的方式向它们展示“黑客”、跟踪广告和网络钓鱼是如何工作的。

到目前为止,我已经准备好了:

  • 运行 mitmproxy 的 WiFi 热点拦截从准备好的手机发送的 WhatsApp 消息
  • Wireshark 在同一个热点上运行,向他们展示检查他们的网络流量是多么容易
  • Firefox Lightbeam 插件向他们展示广告网络如何跟踪他们

现在,我正在寻找更多易于部署/运行的黑客概念的想法/证明,并展示某些东西的(不)安全性。

什么是一般安全意识培训的良好概念验证实施?

3个回答

听起来你真的在那节课上花了一些心思,听起来很有趣。我曾经经营过一家游戏公司,我们的玩家都在那个年纪。以下是我们处理最多的内容:

也许您可以举一个暴力破解不安全密码的示例,以及使用不安全密码破解您的帐户是多么简单。

也许您可以举一个通过电子邮件附件或 Java Web 小程序安装的键盘记录器的示例。如果他们安装了一些东西,但实际上它只是一个键盘记录器或 RAT,我看到的大多数例子都是使用 youtube 视频广告“作弊”来进行游戏。

也许你可以举一个会话劫持的例子(例如他们的 Facebook 会话。

也许你可以展示制作一个网站的副本并派人去那里窃取他们的密码是多么容易。例如,我们经常看到 youtube 视频声称只有输入密码才能在网站上获得免费的东西。显然他们偷了东西 :-) 你可以通过在接受 HTML 的论坛上发帖来做到这一点在帖子中输入并添加类似

<a href="http://facebook.login.example.com">Log In To Facebook</a>

最后,当您在 Skype 上添加某人(IP 地址,可能是位置等)时,也许您可​​以添加一些关于您自己的曝光的信息。

希望有帮助!

Pim 在安全方面给出了很好的回答。你还提到了隐私,所以我想补充一下各个公司的隐私政策,以及它的重要性。安全性与您信任谁来处理您的数据有关,您也不一定要信任提供者。

完美的例子当然是Facebook 情绪操纵研究由于 Facebook 规定的条款和条件,这是完全合法的。我敢肯定他们中的一些人听说过,但不知道他们在注册 Facebook 时天生就同意 Facebook 为所欲为。

在斯诺登之后,如果不提到国家安全局房间里的大象,你就不能真正谈论隐私。我不确定如何最好地提出这个话题,因为它是政治性的,但也许可以公开讨论他们对 NSA 监视的了解以及事实是什么。

我会添加浏览器安全性。以旧版本的 IE 为例,展示一个浏览器漏洞利用。有些人就是不明白你要么需要一个安全的浏览器,要么要非常小心你浏览的内容,即使你没有下载任何东西。

此外,需要强调的是密码重用的危险。我不认为有一个很好的方法来证明这一点,但这是一个重要的话题。

您可以指导他们“假”网站的危险。例如,用像 FB 这样的真正流行网站的屏幕截图和它的(真正的)高质量“假货”制作一张幻灯片,看看有多少人能分辨出哪个是真的。您还可以制作两张包含不同网站的幻灯片,一张显示地址栏的“简单”幻灯片,以及隐藏地址栏的“困难”幻灯片,使其更具挑战性。

如果我想到其他任何事情,我会更新我的帖子。