Mengapa E-mel Pancingan Berjaya Meruntuhkan Pertahanan Syarikat

Kebanyakan kebocoran data syarikat bukan disebabkan oleh serangan peretas terhadap pelayan, tetapi oleh pekerja yang mengklik e-mel pancingan yang disamarkan sebagai notifikasi sumber manusia. Seorang pengurus sebuah syarikat logistik di Hong Kong secara tidak sengaja memasukkan ID dan kata laluan, menyebabkan maklumat rantaian bekalan bocor dan kehilangan kepercayaan pelanggan secara mendadak. Laporan Verizon DBIR 2025 menunjukkan lebih daripada 80% insiden keselamatan melibatkan kecurian kredensial, hampir semuanya berpunca daripada serangan kejuruteraan sosial.

Serangan jenis ini berjaya kerana ia tidak menyerang pertahanan teknikal, sebaliknya memanfaatkan tabiat manusia secara langsung. Apabila log masuk akaun hanya bergantung pada kata laluan, satu kelalaian sahaja sudah cukup untuk menyerahkan kunci akses. Pertahanan sebenar tidak boleh hanya bergantung pada pendidikan pekerja agar "jangan klik sesuka hati", tetapi mesti membina halangan teknikal yang memastikan sistem tidak boleh dilog masuki walaupun pautan diklik.

Lebih Ketat Pengurusan Kata Laluan, Lebih Tinggi Risiko Pekerja Melanggar Aturan

Apabila pekerja diminta menukar kata laluan kompleks setiap 30 hari, apakah hasilnya? Mereka menulis kata laluan pada nota kecil atau menggunakan kata laluan yang sama untuk 10 sistem berbeza. Kajian Google 2024 menunjukkan 65% pengguna mengulangi penggunaan kata laluan merentasi platform—inilah jambatan yang digunakan penyerang untuk bergerak secara melintang.

Seorang pengurus di industri kewangan menyimpan kata laluan yang telah dicitaramakan dalam aplikasi catatan awan peribadi untuk mengurus lebih dari sepuluh sistem. Sekiranya telefon pintarnya dicuri, celah pengesahan faktor tunggal akan terus melebar menjadi kebocoran besar-besaran. Anda tidak dapat membuktikan dalam audit pematuhan bahawa orang yang log masuk untuk melihat laporan sulit adalah individu yang betul, atau penyamar. Masalahnya bukan pada ketangguhan kata laluan, tetapi pada kaedah pengesahan yang terlalu lemah.

Bagaimana DingTalk 2FA Memutus Rantai Serangan Penggodam

Apabila penyerang mencuri kata laluan tetapi gagal log masuk ke DingTalk, itulah kesan harian pengesahan dua faktor (2FA). DingTalk 2FA menggunakan kod dinamik berasaskan masa (TOTP), yang dikemaskini setiap 30 saat dan dijana oleh aplikasi pengesahan dalam telefon pekerja. Kata laluan sendiri kehilangan nilai bebasnya kerana kod dinamik tidak boleh diperoleh tanpa peranti yang disahkan.

TOTP tidak memerlukan kad SIM atau token fizikal, boleh berfungsi secara luar talian, kos pemasangan rendah dan mudah diterima. Model "kata laluan + peranti dipercayai" ini memaksa peretas memiliki kedua-dua elemen serentak, meningkatkan kesukaran serangan secara eksponen. Data Asia Pasifik 2024 menunjukkan syarikat yang mengaktifkan TOTP mengalami purata pengurangan sebanyak 68% percubaan log masuk tanpa kebenaran, pasukan IT berubah daripada reaktif kepada proaktif dalam pengoptimuman sistem.

Peruntukan 1 Dolar, Elak Kerugian 4 Juta Dolar

Menurut Laporan Kos Kebocoran Data IBM 2025, penggunaan 2FA mampu menghalang 99% cubaan log masuk automatik ke dalam akaun. Ini bukan teori belaka—sebuah syarikat teknologi di Asia Tenggara mencatat sifar log masuk mencurigakan selama enam bulan selepas melaksanakan DingTalk 2FA.

2FA secara langsung mengurangkan masa tindak balas insiden hampir 70%, mengurangkan risiko kebocoran berkembang menjadi krisis. Penjimatan bukan sahaja dari segi kos pembaikan, tetapi juga denda GDPR atau PDPO, kehilangan pelanggan dan kemerosotan reputasi jenama. Kerugian tidak nyata ini sering kali menyumbang lebih daripada 35% daripada jumlah kos. Yang lebih penting, 2FA membolehkan pencapaian keselamatan diterjemahkan ke dalam bahasa kewangan, membolehkan CISO dan CFO bersetuju tentang nilai pelaburan dalam satu laporan yang sama.

Empat Langkah Pelaksanaan: Dari Butang Hidup ke Transformasi Budaya

Halangan utama mengaktifkan 2FA bukan dari segi teknikal, tetapi sama ada organisasi dapat terus beroperasi dengan lancar. Kajian Asia Pasifik 2024 mendapati 41% pekerja mengelak 2FA jika pemasangannya tidak disertai latihan mencukupi. Kejayaan terletak pada pembinaan gelung tertutup "dasar + pendidikan + pemantauan + suapan balik".

  • Aktifkan secara paksa di bahagian pentadbiran sistem, fokus dahulu pada akaun berkuasa tinggi seperti pentadbir, kewangan dan HR
  • Laksanakan secara berkumpulan sambil jalankan ujian simulasi e-mel pancingan. Sebuah syarikat e-dagang rentas sempadan mencatat kadar kejayaan e-mel pancingan 32% pada minggu ketiga pemasangan, namun berjaya diturunkan kepada 7% dalam dua minggu setelah latihan dijalankan
  • Sekuriti log masuk secara berterusan, gabungkan dengan amaran aktiviti mencurigakan DingTalk untuk mengesan tingkah laku tidak normal dengan serta-merta
  • Apabila 2FA bukan lagi langkah yang mengganggu, tetapi menjadi pas kemasukan yang membina kepercayaan, barulah budaya keselamatan benar-benar berakar umbi

We dedicated to serving clients with professional DingTalk solutions. If you'd like to learn more about DingTalk platform applications, feel free to contact our online customer service or email at This email address is being protected from spambots. You need JavaScript enabled to view it.. With a skilled development and operations team and extensive market experience, we’re ready to deliver expert DingTalk services and solutions tailored to your needs!

Using DingTalk: Before & After

Before

  • × Team Chaos: Team members are all busy with their own tasks, standards are inconsistent, and the more communication there is, the more chaotic things become, leading to decreased motivation.
  • × Info Silos: Important information is scattered across WhatsApp/group chats, emails, Excel spreadsheets, and numerous apps, often resulting in lost, missed, or misdirected messages.
  • × Manual Workflow: Tasks are still handled manually: approvals, scheduling, repair requests, store visits, and reports are all slow, hindering frontline responsiveness.
  • × Admin Burden: Clocking in, leave requests, overtime, and payroll are handled in different systems or calculated using spreadsheets, leading to time-consuming statistics and errors.

After

  • Unified Platform: By using a unified platform to bring people and tasks together, communication flows smoothly, collaboration improves, and turnover rates are more easily reduced.
  • Official Channel: Information has an "official channel": whoever is entitled to see it can see it, it can be tracked and reviewed, and there's no fear of messages being skipped.
  • Digital Agility: Processes run online: approvals are faster, tasks are clearer, and store/on-site feedback is more timely, directly improving overall efficiency.
  • Automated HR: Clocking in, leave requests, and overtime are automatically summarized, and attendance reports can be exported with one click for easy payroll calculation.

Operate smarter, spend less

Streamline ops, reduce costs, and keep HQ and frontline in sync—all in one platform.

9.5x

Operational efficiency

72%

Cost savings

35%

Faster team syncs

Want to a Free Trial? Please book our Demo meeting with our AI specilist as below link:
https://www.dingtalk-global.com/contact

WhatsApp