如何保障信息安全控制措施的有效性

最新一项针对企业用户的开放式信息安全调查表明:近半数(46%)的最终用户对公司的网络信息安全控制措施表示不理解和不满意,而这其中几乎所有(94%)都曾经尝试并企图躲避或越过公司的安全控制措施,而有近半数(52%)曾经成功地躲避或绕过了一种或多种安全控制措施。

举例讲,很早年国外就有专业测试机构NSS通过媒体曝光网络防火墙的失效问题,当然,那时候只有专业的渗透攻击测试人员才能轻易让企业的网络防火墙失效,其方法在今天看来已经极其简单,而且也非常容易实现,就是在内部通过伪造源地址对防火墙发起欺骗式拒绝服务攻击,尽管多数防火墙都有对源IP地址进行校验以及防范拒绝服务攻击的能力,然而防火墙处于被动响应的地位,其可处理的网络连接数资源往往会轻易的被内部一台普通的PC耗尽,进而让防火墙无暇顾及更多访问控制规则。

不过,话说回来,尽管今天很容易实现这种攻击,普通计算机用户的安全攻击水平离脚本小孩还有不少差距,更不用说多重防御体系的构建,安全政策和制度的实施等等给普通用户的心理威慑,所以,多数企业的网络信息安全管理员并不是很担心安全控管效果的问题,反而更多操心的是安全系统控管的力度、安全产品相关策略或规则的定制问题。

系统安全管理员们当然没有错,一项新的安全控管措施要在企业内部实施,当然不是一蹴而就的,不管是身份管理系统、访问控制系统、平台安全系统还是数据安全系统等等的实施,都需要一个漫长的与企业计算环境进行匹配的“磨合期”,除非那些配置的非常自由开放的、形同摆设的安全控制系统,多数安全项目的“磨合期”少则三五天,多则三五个月。

“磨合期”内系统安全管理员、操作人员和最终用户们可能会反复进行测试或实验,以便使新上线的安全控管措施最大限度的发挥其功效,即起到保护企业安全的作用,当然,安全负责人员可能会向最终用户发布新的安全精神及安全系统上线的变更通知,而精明的最终用户这时会做些简单的试探,但往往不会有过多犯规或顶撞行为,也不会公开尝试躲避或越过控制措施的动作。

“磨合期”很顺利得以完结,系统安全管理员甚至操作人员对这些安全控管系统的新鲜感也越来越低,似乎运行比较平稳,没什么好继续搞下去的必要。而此时,精明的最终用户开始活跃起来,而那些对安全即无知又大意的最终用户也开始被企业内外部的攻击者支配了,这正是最危险的时刻,结果当然导致半数的半数,即四分之一的用户成功躲避或绕过了这项不再“新”的安全控制措施。

殊不知,还有更危险的还在后面,系统安全管理员或安全操作员某天发现了这项安全控制措施或称之为安全控管系统的“漏洞”,准确讲,是他(她)的工作不足。在这个棘手的问题处理上,不仅出于自保的原因,还可能包括自身对“不再新”安全系统的厌倦、不满甚至反感,他(她)可能会逐渐将此项安全控制措施淡化处理甚至彻底丢弃。

一项计算机网络安全控制系统的生命就这样香消玉殒,即便新的再来,也仍将重复同样的历程,问题的根源何在?不能怪罪系统安全管理人员或安全运行操作人员的喜新厌旧、疏忽大意甚或玩忽职守,也不能责怪安全产品厂商售后服务及跟踪支持的力度不够,更不能责怪普通用户的不配合或高级黑客的狡诈。

问题的根源在安全管理流程和安全意识培训的缺失,在“磨合期”,安全管理负责人即应建立长久的可持续重复进行的安全系统维护流程以及安全运营操作流程,并定期检查以确保安全工作的持续进行并得以不断的改进。同样在“磨合期”,安全管理负责人应该加强系统项目人员、运营操作人员和最终用户的沟通和协调,这其中重要的一项是对相关人员进行系统的安装配置、管理维护必要的培训,包括技术操作和流程制度;另一项是加强最终用户的信息安全意识培训,让他们理解和认可这些安全控管措施对于公司和个人成功的重要性和必要性,并会基本的应用操作以便保护好自己,要考核他们对这些信息安全基础的掌握情况,并让他们签署安全承诺书。

当系统安全管理人员、安全运营操作人员和最终用户都知晓自己的安全职责,掌握基本的安全防范技能之时,安全管理负责人只要稍加监控,便可轻松保障信息安全控制措施的有效性。

昆明亭长朗然科技有限公司有丰富的网络信息安全项目实施经验,并且通过帮助客户建立安全相关流程及安全意识和技能相关培训,获得了众多客户的一致好评。亭长朗然公司的企业安全项目总负责人James Dong是国内为数不多的同时拥有CISSP,CISM和CISA国际权威信息安全相关证书的专家之一,欢迎各界朋友通过邮件与他联系,邮件地址是james@securemymind.com

security-countermeasures

抑制信息安全冷漠,鼓励亲社会行为

在当今的信息化社会,保护组织信息资产是一个人为的问题。众所周知,组织机构的员工是保护组织信息资产的最薄弱环节。当前解决这一人类问题的大多数方法都集中在意识和教育活动上,不一定从整体的角度来看待问题,进而让员工们对信息安全问题变得冷漠、麻木甚至逃避。对抗员工的冷漠并激励员工将信息安全视为他们的问题通常无法通过“孤立的”意识活动得到充分解决。

如何通过鼓励亲社会的组织行为来对抗信息安全冷漠?在众多的信息安全管理措施中,信息安全意识培训是成本最低、效果最佳和最容易实施的。传统的针对组织内部全体员工的信息安全意识培训多数依赖课堂方式,课堂方式效果显著,但却受制于空间和时间的限制,不适合用于较大规模的安全意识推广活动。对此,昆明亭长朗然科技有限公司信息安全意识宣传专员董志军表示:在信息化时代,电子屏幕和计算终端日益普及,我们可以让受众在任何时间、任何地点轻松地理解和接受正确的信息安全理念。

利用创新的多媒体技术和电子学习技术,我们设计和制作了大量的安全意识卡通视频和互动教程。使用我们的安全意识卡通视频和互动教程,各企事业单位的安全意识教育推广活动将变得比以往任何时候都轻松、快捷和高效。各类视频和教程的安全主题包括但并不限于:密码安全、桌面安全、互联网安全、信息保密、移动设备安全、社交网络安全、社会工程学攻击防范、邮件消息安全、差旅安全和办公室安全等等。

信息安全意识视频短片将通过一些简单易懂的安全故事和“案例学习”来帮助学员们认识到生活和工作之中的安全威胁,以及应对这些安全威胁的正确方法。交互式的安全意识教程通过一些简单的安全场景和互动挑战,化被动学习为主动探索,进而大幅提升安全意识教育的效果,配合安全意识电子教学或考试系统,更容易让安全意识培训负责人轻松跟踪学习进度、以及考核学习成绩。

如何通过使用来自社会科学的现有理论来解决员工对信息安全的冷漠。我们的方法是通过文献研究,确定和探索了可能存在的三个关键组织环境。然后研究目标设定理论。最后,提出了一些论据,以表明如何使用目标设定理论来积极营造一种组织环境,在这种环境中,员工会将他们对信息安全的角色和责任视为亲社会行为。

我们的研究发现主要是概念性的。然而,鼓励这种亲社会行为可能有助于形成信息安全的组织文化。

如果您需要了解更多,欢迎和我们联系,我们很乐意向您分享一些员工为信息安全做出积极贡献的动机研究成果,当然也很乐意与您分享一些实用的信息安全意识视频和互动教程的样例。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898