员工的信息安全职责

如果说世界上很多冲突的根源并非利益之争而是观念冲突的话,那么多数信息安全事故的原因亦并非是人们为了一点私利故意忽视、躲避、对抗安全控制措施,而是人们不了解、不认同安全控制措施的深层原因与基本理念。

当然,这里的“人们”包括来自外部的黑客、间谍、竞争者、客户以及合作伙伴,以及来自内部的员工。昆明亭长朗然科技有限公司信息安全管理咨询顾问董志军说:很多职场新人对信息安全控管要求一无所知或者知之甚少,他们懵懵懂懂,在意识认知层面,根本不会有信息安全的存在,更不会认识到信息安全控管要求的重要性。不过由于他们初入职场的工作通常不会触及到至关重要的核心信息资产,所以出现安全事故带来的影响并不是非常的恶劣。尽管如此,我们亦不能掉以轻心,毕竟他们可能成为入侵者进一步渗透攻击的跳板,而且职场新人总会慢慢成长,越来越接近核心。

而对于那些有了几年工作经验的职场老手,别以为他们对信息安全的认识有多么深刻。日复一日地专注于核心业务的职场老手们可能会觉得信息安全只是个后勤保障职能,只有在需要的时候,才会想起来利用信息安全来维护自己的利益。大部分的时候,在遇到信息安全相关选择特别是给自己带来不便之时,也会刻意采取忽视、躲避、甚至对抗的态度和做法。由于职业老手们往往手握价值不菲的重要资产,所以他们对安全控制措施违反的后果很严重,信息安全事故造成的破坏性巨大。

行为源自认知,信息安全管理者要想解决这些问题,必须从对人员的信息安全认知的矫正工作开始。亭长朗然公司董志军表示:在如今快节奏的经济生活中,公司越来越依赖信息资产而存活和发展。对来自外部的安全威胁,我们可以有所作为,特别是对于业务合作伙伴我们可以提出一些安全要求,但多的是对于来自内部的员工。所有员工,从高阶管理层、资深员工到新进人员,都需要对保护公司信息的安全而尽心尽责。只有让员工充分认识到自己所担负的信息安全职责,方能将其引向正确的信息安全认知之路。

通常来讲,员工该担负哪些安全职责呢?千万不要在员工层面过于展示专业IT安全团队在保护信息安全方面的作为,否则会给员工们一个错觉,以为自己受到了良好的保护,就可高枕无忧地将安全置之脑后。IT安全团队的工作业绩秀还是给相关管理层吧!

根据国际最佳安全管理实践,所有员工必须担负如下信息安全职责:

  • 尽力了解在日常工作中所接触的信息的价值和重要性;
  • 了解个人在文件的创建、打印、分享、邮寄、储存和销毁等活动环节面临的安全影响;
  • 尽力参与保护公司重要信息免于未授权的访问;
  • 向管理层报告未授权的、可疑的信息访问活动。

在多数公司,上述这些安全职责都会在员工入职时要求签字认可,并在公司政策文档中存档,同时也会经常用于入职培训和在线培训等沟通活动中。

对于一名负责任的员工来讲,不管新老,只要理解了这些基本的信息安全价值观或者职场信息安全观,定不会为了短时的蝇头小利,而忽视、躲避、甚至对抗信息安全控制措施。然而虽然道理简单,但是让员工们理解自己的信息安全职责并非容易的事儿。对此,亭长朗然公司董志军说:在培训时,尽量将安全职责搞得大白话,让员工们易于理解。即使员工们在工作中对法规性的原文记忆不清,他们也会记得那些大道理,这些大道理就像远方的灯塔,在员工面临信息安全问题和选择时指出正确的方向。

让员工了解自身的信息安全职责,是播种信息安全理念,启迪信息安全智慧的指路明灯,是让员工们理解和接受信息安全控管措施的前提条件,更是化解信息安全误解与冲突、减少信息安全事故损失的第一步。昆明亭长朗然科技有限公司设计开发制作了大量的信息安全意识教育内容,其中包括员工的信息安全职责模块,欢迎有兴趣有需要的客户联系我们,获得作品清单、在线预览作品和洽谈业务合作。

电话:0871-67122372

微信:18206751343

邮件:info@securemymind.com

QQ: 1767022898

信息安全职业发展的顶级职位与职责

information-security-career-development

大多数组织并没有制定明确的整体信息安全战略。数十年来,他们将主要精力用于保护网络边界,比如部署防火墙和入侵检测与防御系统。现在,他们发觉网络安全的保护已经收到不少成效,当下更紧要的目标是保护有价值的核心数据和关键业务流程。

越来越多的组织建立了首席信息安全官(CISO)职位,不管这个职位是向CIO,CFO,或向CEO或董事会报告,表明信息安全越来越受到组织高层的重视。

创新的科技如云计算、社交媒体和移动互联网等将会带来业务流程的革命性变化,同时也可能会给信息安全风险管理带来新的挑战。

要使业务获得更好的安全保护,并不是多花钱就可轻松实现的,安全是在寻求平衡,保障安全所需的花费不能超过业务所能带来的收益,所以我们不能花过多的钱,也不能乱花钱。

信息安全管理也需使用科学的方法,如果大型组织暂时没有CISO,则需考虑提拔相应的安全总监或经理主管,给他们这个新的头衔,或者从外界聘请。调查表明,有CISO的组织所受的数据安全损失,要远低于没有的组织。比给头衔更重要的是要赋予这个职位相应的职责——保护组织的关键数据和核心业务的安全。

有了CISO,能将所有的安全保卫工作都交给他(她)一个人吗?当然不行,组织的成功依赖于每个员工的努力,安全保护也是如此。信息安全应该被视为业务流程中应对风险的不可分割的一个新的部分,而不是独立的来限制业务顺利进展的单元。

所以,有必要让组织中的每个员工知晓信息安全对于业务成功的重要性,让经理和员工们知道自己和部门所担当的信息安全职责,让他们接受必要的信息安全意识教育培训,这就是CISO工作的重中之重。

企业的重要数据在员工们之间生成、存储、传输和使用,如果员工没有受到足够的培训,没能意识到安全的重要性,就很容易由于无知或无意地通过社交网络泄露机密数据、陷入商业竞争对手所雇佣的黑客事先布置好的钓鱼网络。

公司的业务信息安全的真正的安全边界不再是您的防火墙,而是员工,网络犯罪分子已深知这一点,想要在较量中胜过这些犯罪分子,我们需要与时俱进,肩负重任的(准)CISO们,该行动起来了。

如何让非信息安全专业的经理们和员工们能够有效识别出各类安全威胁,能够胜过犯罪分子呢?其实人人都能成为独具慧眼的信息安全审核员。我们非常乐意分享一些信息安全和内部审核人员成长初级教程,当然,更可以用来对普通员工进行信息安全意识的教育培训之用。如果您有这方面的兴趣或需求,请联系我们洽谈业务合作。

电话:0871-67122372

微信:18206751343

邮件:info@securemymind.com

QQ: 1767022898