无需对员工进行安全意识教育

近日,海外安全技术极客Dave Aitel发表博客称进行安全意识培训是在浪费金钱,他的主要观点是靠人力无法有效阻止网络钓鱼和社交工程攻击,只能靠技术手段。

这篇文章引来了不少观众的关注和回复,当然几乎所有观众都不苟同他的观点。

我们可以理解Dave Aitel这篇文章的意图主要是为了让人们强化安全技术控管能力,然而要强化安全技术控管,首先要让实施安全技术的员工们认识到组织环境所面临的安全威胁,以及如何通过技术措施来降借这些安全威胁可能带来的风险,难道技术人员们天生就拥有这些必要的认识和掌握了相关的安全技能,不需要学习也不需要参加培训吗?显然不是的,无法将技术人员对安全的认知同安全技术措施如防火墙和防病毒系统的使用划分出来。

实际上,我们从安全技术人员的角度来看问题,技术人员往往希望通过技术来解决问题,进而彰显自己的技术水平和对组织的贡献能力,这是很积极的想法,并没有什么不正确。问题只是技术人员在组织内往往站立的角度并不够高,无法从综合全局来深挖安全问题的根本原因和采取适当的战略决策选择,所以当技术人员看到安全管理层在对最终用户进行安全意识培训时,往往会觉得通过简单的技术手段便可以实现安全意识培训所想达到的控管目标,然而员工并非机器,他们不可能像电脑系统一样能够接受技术人员的指令操控和摆布。

除了安全技术服务人员以及使用这些安全技术的最终用户都需要接受适当的操作使用培训之外,安全控管措施并非仅限于技术,实际上我们查看ISO 27001国际安全管理标准,更多的是管理方面的安全控制措施。亭长朗然公司的安全管理专家Bob Xue说:安全技术手段也需要在正确管理和指导之下实施,没有适当的评估、规划和组织,没有基本项目管理的技术系统实施是无法想象的。

假如你是网络安全技术人员,就拿防火墙这个或许是你最熟悉的控管措施来说,配置策略和规则的依据从何而来?当然按照保障业务安全的需要,而不是技术人员的主观想象,要搜集这些需求肯定要进行相关的沟通协调吧,想想如果没有基本的安全访问控制理念的业务负责人说“来开你的防火墙别挡道”,你将如何应对?要实施防火墙的新规则,你总得找个适当的时间吧,想想如果在业务运行的关键时刻你却搞瘫痪到了防火墙的配置规则,被领导大骂一顿,你是不是该学习学习变更管理控制的基本安全理念?你可能觉得这些基本的理念人人都有,细想相这些基本的安全理念在你初入职场之时有概念吗?

你上了防火墙后不久,就有技术水平稍厉害的员工不认同你的出发点,认为你不是想进行保护而是想限制,于是悄悄启动了其它不安全的外联措施,或找歪门邪道手段穿越了你的防火墙,你是外加一台外联监控系统省钱呢?还是升级成更高档的防火墙省钱呢?还是同那员工及经理好好聊聊安全,让其心服口服不再尝试各类可能的“越狱”措施而省钱呢?

再说说密码安全,你可能觉得启用复杂密码策略是一项不错的控制手段,更能防范黑客的暴力猜解,然而你能不同最终用户沟通就启用,然后搞得用户怨声载道报怨无法设置密码吗?你愿意让复杂密码被用户写下来,贴在电脑边或记录在桌面一个文本文件中么?对这些最终用户进行简单的密码安全培训省钱呢?还是统统加置硬件令牌省钱呢?再进一步,如果用户随意丢弃硬件令牌,是不是再换成生物特征识别系统更省钱呢?

再举一例说说数据安全保护,立项上马数据泄露防范DLP系统吧,确实对重要的数据保护有必要实施一些技术措施,然而是不是上了透明的安全加密系统让员工在不知不觉中使用重要文件就可以了呢?DLP不要调整一下以适合组织的员工使用环境和习惯吗?倘若你的公司在紧张准备标书时,一个电话来了自称是“客户”的家伙问了问你公司的标底,接电话的员工不敢得罪“客户”,乖乖报上价钱,那你是否要弄一台电话版的DLP,用来识别语音入侵呢?如果那员工将关键的报价数据牢记于心,在回家的半路上泄露给为竞争对手工作的老朋友,那你是否还要上一套机密文件内容记忆消除装置呢?还是通过简单培训员工的安全保密常识更省钱呢?

黑客级的安全从业人员喜欢把玩渗透测试,应该知晓现今意义上的渗透测试远不是使用扫描软件找出漏洞然后溢出系统拿到权限或SQL注入拉出记录这么简单了,除非客户真笨到基本的安全加固措施都未到位,比如那些都不知安装关键的安全补丁的安全小白。实际上,更多的安全渗透测试攻击人员开始关注“社工”即社会工程学在渗透测试攻击中的作用。社会工程学攻击往往是黑客利用人类的一些天性特点,比如好客心、好奇心、同情心、虚荣心甚至贪婪欲望等等,来骗取受害者的信任进而获得有价值信息,或也有加上其它的攻击手法如钓鱼网站或传输后门程序等等来达到控制终端的目的。要帮助用户克服人类天性的弱点,要想通过技术手段显然有些离谱——还不如让心理学家来更为专业。

简单说,组织上下所有员工都需具备基本的安全认知,只有这样,方可在安全管理相关事务中进行有效的沟通和协调,安全技术控措施方能得以顺利实施和发挥效力。昆明亭长朗然科技有限公司的安全顾问James Dong说:要有效防范各类安全威胁和降低业务所面临的安全风险,无疑需要对相关人员进行必要的安全意识培训,以便能有效识别那些安全威胁,并且在此基础之上掌握防范安全风险的必要技能。有俗话说:初生牛犊不怕虎,一方面是赞扬小牛的勇气和胆量,另一方面则表现出小牛对安全威胁即老虎的正确认识不够,组织内多数员工在技艺高超的黑客面前又何偿不是小牛对猛虎呢?

网络安全技术人员不会为组织内其他员工的不安全网络使用行为负责,正如整个组织的安全并非仅仅是安全职能服务部门的职责一样,安全应该渗透到组织内的各个工作流程之中。所有安全控管手段的实施者和受影响者都离不开人员,人员如若没有适当的安全意识,安全技术手段就成了虚无飘渺、无法在组织中落地的空中楼阁。

简单总结说:使用技术控制手段是人类的安全行为中典型表现方式的一种,而安全的行为源自对安全的正确认知,正确的安全认知又源于适当的安全意识教育培训和学习。在组织内部实施安全意识教育,不仅不是在浪费金钱,而是通过使用较少的资源投入来帮助提升其它各类安全控管手段的效力,和弥补这些安全控制措施的不足。

中俄信息安全合作能否对抗美国互联网霸权

媒体报道称:为防止网络事件演变为社会冲突,中俄两国有意在不远的将来签署国际信息安全合作协议,同时中国与美国的信息安全合作暂时停止。这一事件虽然并非突发,但是仍然引起了网络安全业界及股市的关注,据悉,此协定是为了防止网络事件演变为全面冲突的信任措施,俄罗斯与美国在2013年已经签署了类似的协定,金砖国家之间也有意开展类似合作。

回顾历史,冷战时期,前苏联失去了抢夺互联网至高点的大好机遇,而二战之后,美国的传统科技产业优势逐渐被老牌的日本、德国抢占,而新兴的工业国家在制造业方面后起直追。直到近年来,美国发起了席卷全球的信息产业革命,才重新找回和巩固了世界领头羊的地位。

不可否认的是互联网产业的确为人类带来了很大的益处,不仅碾平了世界,创造了新的经济模式,为社会创造了巨大的财富。但是人们也看到,信息科技变迁消灭工作机会的速度,已经远高于它创造工作机会的速度,而且已经大大的拉开了社会收入的差距。昆明亭长朗然科技有限公司网络安全观察员董志军举例说:现在大量的“低头族”显然已经成为移动互联网和通讯产业的奴隶,除了更方便来玩游戏,看小说,听音乐和聊天等等之外,人们的生活似乎并没有变得更加幸福和富足。在全球手机用户成为奴隶的同时,丰富的利润源源不断地流到了占领移动计算产业链核心地位的美国。

展望未来,美国绝对不会轻易放弃世界霸主地位,为了能持久获取长远的利益,他们在不断进行科技创新尝试的同时,也会使用一些阴招儿,比如为了核心利益而发动网络战争。从大的方面来讲,稳定的国际政治格局尤其利于后开发国家,美国想从这些国家崛起的过程中博得更多国家利益,则会不断发起政治、军事和经济层面的掠夺。

美国可以轻易拿下联合国,进而出击教训一些不听说的小国,但是对像俄国和中国这样的大国来讲,领土领空领海的入侵无疑会引发新的世界大战,也会让美国后悔几代人。而通过互联网优势发起的国家层面的网络入侵和掠夺行为,则很难被国际社会看清楚,相反还能借助操控全球英文媒体的优势,倒打一耙,占领道德至高点。

在互联网战争方面,中俄显然不是美国的对手,新兴的金砖国家当然也惧怕国家经济发展的胜利果实被美国轻易掠走,联合起来力量大,共同防范列强入侵无疑是正确的国家网络安全战略。不过,中俄,再加上金砖国家,联合起来,能对付美国的互联网霸权吗?昆明亭长朗然公司董志军说:国家之间的网络安全协定最怕的是误解,中俄协定是“防止网络事件演变为全面冲突的信任措施”,从这句话可见俄中、俄美不希望网络安全摩擦事件升级成国家之间真刀真枪的战争。这显然是具有前瞻性的战略协议,说到底,不管双方通过互联网如何争夺数字财富,都不应该升级为真枪火拼。

不过,表面上这个协定有利于维护大国之间的和平,实际上在变相鼓励网络冲突,因为在这种协议框架之下,网络战争再激烈也不应该演变成全面冲突,比如经济制裁和领土入侵。中俄两国,外加其他金砖国家一起,整体的网络安全攻防技术仍然落后于美国,但是也不能任由美国鱼肉。建立一个新的不受美国操控的互联网生态圈,是防范美国借互联网优势入侵的成功关键。而要建立一个新的互联网生态圈,显然不是将互联网人为切开或划分为几大势力那么简单,这个复杂的工程需要互联网厂商,以及互联网用户的理解和支持。

说到底,中俄信息安全合作能否对抗美国互联网霸权,关键并不是一些网络安全厂商能够从技术和产品层面回答的,而是由互联网服务及用户来决定的。董志军说:加强互联网电信服务商以及国民的信息安全意识教育,是解决全球网络安全冲突的重要举措。试想,如果全部的互联网信息系统都不存在已知的安全漏洞,全体国民的信息安全认知和能力足以让黑客和网络诈骗犯退却,那哪儿能来网络战争威胁呢?

只要在对外开放,只要有接入到全球互联网,网络战争的威胁就不能排除。全球互联网是连通的,要对抗美国的互联网霸权,先想想互联网的发源地,即使全世界联合起来都不是美国的对手,除非国民的信息安全素质获得了必要和充分的提升。

USA-China-Russia-Leaders