レッドチームの運用方法
レッドチームは社内のセキュリティ専門家で構成されている。彼らはフィッシングメール、電話、さらには対面でのプリテキシング(偽装工作)など、現実の攻撃を模擬し、従業員がそれに引っかかるかどうかを確認する。各演習は予告なしに行われるため、従業員はいつテストされるかわからない。その後、会社はどのチームや個人がさらなる訓練を必要としているかを追跡する。
Binanceは最近の演習の具体的な結果を明らかにすることを控えた。しかし、毎月の実施頻度は、このプログラムが一度限りのチェックではなく継続的であることを意味している。その意図は、セキュリティはIT部門だけの仕事ではなく、全員の責務であるという文化を構築することにある。
ソーシャルエンジニアリングが優先事項である理由
ソーシャルエンジニアリングは、業界全体でセキュリティ侵害の主要な原因として広く認識されている。攻撃者は技術的な防御を突破するよりも簡単であるため、従業員を標的にすることが多い。悪意のあるリンクを一度クリックするだけで、システム全体が危険にさらされる可能性がある。Binanceのレッドチーム演習は、外部の攻撃者に先んじてそうした弱点を発見することを目的としている。
同社によると、このプログラムはすでに内部コミュニケーションやアクセス要求の処理方法に変化をもたらしている。テストに不合格となった従業員には、罰




