国家安全委员会与信息安全

十八届三中全会报告提出我国决定设立国家安全委员会,以便“最大限度增加和谐因素,增强社会发展活力,提高社会治理水平,维护国家安全,确保人民安居乐业、社会安定有序。”这条重磅新闻是业界专家们此前对十八届三中全会的预期中所没有猜测到的,成为公报发布中的亮点,所以特别引起了海内外的广泛关注。

对国家安全委员会,简称“国安会”,网上有不少的专家解读,但是主要停留在公共安全和国家安全层面,并且也比对了美国国家安全委员会和日本国安会,比较缺乏关于互联网安全或信息安全内容。

我们相信的是国安会必将是掌管中国内外安全这个大概念的核心力量,信息安全必定是其中的部分内容,因为现代经济、政治、社会和国防越来越依赖信息化,信息安全不仅与国民生活息息相关,更关乎国家主权和领土安全。公报不可能在短短数百字中全部罗列可能的行动计划,但我们仍然可以从字里行间看到此后国家信息安全建设的总体指导方针和国家互联网安全战略的微妙变化。

如同一个小型组织机构中的信息安全委员会一样,国安会必定将由国家元首、安全战略高官、各安全相关机构如公安、国安、司法、军方、国信安、安全智囊顾问、以及各中央下属机构负责内外部安全沟通调协组织的大员们组成。国家元首是终极决策者和国家安全责任人,如同“一把手负责制”中总裁或总经理担当的角色;然后是与公共安全及国家安全相关的专业机构领导,这些就是俗称的保障国家安全的“国家机器”,他们天天干的就是安全活儿,像公司内部的首席安全官、安全总监或安全经理。为什么要中央下属机构也参与进来呢?这是因为只靠专业的安全机构和人员是无法实现国家安全宏伟目标的,国家安全虽是个大概念,但很多领域的安全变得界限模糊,并且与国民的日常工作、生活和学习都分不开。重点的中央下属机构包括金融机构、涉外部门、宣教部门等等。就比如公司信息安全委员会需要让财务部、法务部、人力资源部和对外沟通等部门人员参与进来一样。

在处理公共安全方面,公报特别指出“要改进社会治理方式,激发社会组织活力,创新有效预防和化解社会矛盾体制,健全公共安全体系。”我们可以看到的是近十年来,总体的社会安全状况有了好转,但是这个相对好的状态来源于大量的人力物力投入,造成大量资源的浪费,并且治标不治本,显然不是一种科学的安全治理方式。要激发社会组织活力,无疑需要全民参与公共安全,试想,如果民众在安全防范意识上都能赶上专业安全警员的一小半,我们的安全专业人力队伍和监控系统等技术措施可以减少多少的社会开支!“激发社会组织活力”的中央精神也适用于指导公司的信息安全治理,特别在中央整治公务人员奢侈之风的政治风口更是如此,如何激发员工们对信息安全的重视和支持呢?这需要在信息安全管理方面的创新,昆明亭长朗然科技有限公司致力于帮助各类型的组织机构强化信息安全治理中“人的因素”,以及提升员工们的信息安全认知。

我们有一部关于网络战士保卫信息安全的挑战赛,007相关的国家安全主题,可以让国民和公司职员们轻松理解信息安全基础知识和理念。欢迎联系我们在线体验它的设计和制作。

浅谈安全管控措施及安全文化建设

在一场研讨会上,网络安全“红衣教主”周鸿祎称:反病毒为主的网络安全时代已经过去,以往的产品技术都不好使了,现在得用新的方法,要协同联防,把数据、知识、还有人员等要素结合起来,形成网络安全大脑。

传统上,公司很容易在技术层面实施安全管控措施,以达到特定的安全管控目标,但是在整体上,可能会管理控制了这一点却影响了那一点,根本原因是员工们可能对这些技术措施不理解,进而不认可、不遵守。比如,公司设置了防火墙以防止外来的网络安全威胁,可是有的内部员工却刻意绕过防火墙的控制和保护,为外部威胁打开一个新的口子。对此,昆明亭长朗然科技有限公司企业安全文化研究员董志军表示,安全控管的核心是人员,要做好人员的安全控管,让人员发挥积极的安全防御价值,形成人力资源“防火墙”,我们有必要在文化层面进行安全意识建立的推动。

对于很多公司来说,只要预算批准了就可以进行产品和服务的采购,但要形成一个组织的安全文化,就需要花很多时间。有一点和所有的项目都相同的,就是安全文化建设也是一个从上至下的工作体系,最重要的是高层领导要能够接受这样的想法,并且能够支持。高层领导往往不知道信息安全对公司的实质好处在什么地方,甚至觉得只是花钱,那这样高层领导就不明白信息安全的实质价值,要再推动安全文化建设的进程就很困难了。

其次,刚开始的时候,如果进行重大的改革,由于惯性的原因,一定会造成很大的反弹,那么在刚开始改变的时候,建议先从小范围开始推动。在推动的过程中,不管是相关的案例、行业做的法、或是主管机关的要求等等,都要及时地将相关资讯信息传递给相关人员,也可以加上我们单位需要注意的事项,这样逐步达成共识之后,后面才比较容易推动到其他部门。另外,要让高层领导自己要知道企业安全文化的养成,绝对不是一件短时间可以达到目标的工作,而需要不断投入,才会慢慢地渐入佳境。

没有所有员工的切身参与,公司就不能够有效实施信息安全管理体系并对其信息资产进行有效保护,安全意识培训就是促使员工们认知到信息安全的重要性并积极参与安全实践的重要途径。因此,安全文化建设需要聚焦员工们日常工作和生活中的信息安全细节问题,普及性地提供信息安全良好行为的建议,使员工们能够正确认识和处理身边的安全问题。随着员工们的安全意识得到提升,公司安全文化建议的推动会逐渐进入新的高度。

总之,人是信息安全中最薄弱的环节”,提高员工们的信息安全意识是企业安全工作、建立企业安全文化的最重要任务之一。只有员工们的安全意识得到了提升,安全策略和要求才能被理解和支持,各类型的安全控管措施才能真正有效。

昆明亭长朗然科技有限公司多年来专注于安全、保密及合规宣传方面的研究工作,我们创作了大量的培训课程及宣教作品,欢迎有兴趣的客户及合作伙伴联系我们,洽谈业务合作的机会。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:[email protected]
  • QQ:1767022898