Binanceは、自社の従業員を標的とした月次のレッドチームプログラムを制度化し、フィッシング、ビッシング、その他のソーシャルエンジニアリング手法をシミュレートして、社内セキュリティ衛生を測定・改善しています。同取引所は、業界データが主要な侵害の主なベクトルとしてますます特定している「コードの脆弱性悪用ではなく人間の操作」に対処するための広範な戦略の一環として、この継続的な演習を実施していることを確認しました。このプログラムは同社のセキュリティ部門の下で運営されており、暗号資産セクター全体で観察される実世界の攻撃パターンを反映したシナリオを設計しています。従業員には事前通知はありません。テストは、社内部門を装った巧妙なメールから、ITサポートを装って認証情報の確認を求める電話まで多岐にわたります。結果はチームおよび個人レベルで追跡され、パフォーマンスに基づいてフォローアップ研修が割り当てられます。ソーシャルエンジニアリングは、過去2年間で注目されるインシデントの根本原因として急増しています。攻撃者は、開発者、サポートスタッフ、経営陣を標的とした巧妙な欺瞞により、マルチシグウォレットを侵害し、プロトコルの財務を枯渇させ、インフラストラクチャに侵入してきました。
バイナンスのアプローチは、境界防御から継続的な人的レイヤーのレジリエンスへのシフトを反映している。同取引所は、運用上のセキュリティを理由に、具体的な成功率や失敗率は公表していない。しかし、広報担当者によると、プログラム開始以来、報告速度の測定可能な改善と、模擬悪意リンクのクリック率の低下が見られたという。シミュレーションで引っかかった従業員はペナルティを受けるのではなく、対象を絞ったマイクロトレーニングモジュールを受講することになる。月次という頻度が、四半期ごとや年次のフィッシングテストを実施する競合他社とバイナンスを区別している。セキュリティ研究者たちは、攻撃手法が急速に進化し、意識向上トレーニングの定着が強化なしでは低下するため、頻度が重要だと指摘している。同取引所は、バグバウンティプログラム、重要システムへのハードウェアセキュリティキーの義務化、ゼロトラストネットワークアーキテクチャで訓練を補完している。