探讨员工信息安全意识的培养机制

网络安全威胁不断演进和变新,特别是针对人员安全意识弱点的社会工程学、网络钓鱼、电信诈骗等攻击愈来愈猖狂,这种势态不断蔓延,除了针对个人用户之外,不法分子也逐渐将目光转移至企业机构内的特定员工。对此,昆明亭长朗然科技有限公司网络信息安全研究员董志军称:在这种严峻的形势下,切实提升员工辨别网络信息和应对网络安全威胁的能力显得十分必要与迫切。

接下来,我们将与您探讨一些方法,以便共同深入开展信息安全知识技能宣传普及,提高员工们的网络信息安全意识和防护技能。

强化安全意识培养的组织与人才

吸纳社会各界力量共同推进员工信息安全意识教育。成立安全意识教育培训工作委员会,吸纳包括网安企业人士、独立讲师、网信及网安退休专家等在内的志愿者,利用内外部专业安全知识培训服务,为职工们提供信息安全素养指导。强化内部安全意识标兵及安全宣传员培训,提供各部门信息安全协调员精进安全宣传技能的机会,每年完成培训20名内部信息安全意识宣传员。

举办多种安全宣传教育活动

例如:为提升网络犯罪、病毒入侵、信息盗窃等防范能力的“全员参与网络安全防卫”活动,为提升日常安全保护水平的“计算设备健康运动”、“网络安全威胁实时监控”、“桌面安全轮流检查”活动等。通过网络安全宣传周、安全保密宣传路演、网络攻防技能擂台比拼赛、“信息安全意识知识竞赛”、“比比谁的桌面更安全”等节目激发全体员工的网络信息安全意识。

建立信息安全意识宣教资源库

向外采购、同时内部构建网络信息安全宣教内容资源,通过与国内外相关机构合作,让信息安全意识课程标准与国际接轨,积极探索新的教育内容形式,如信息安全意识科技剧、信息安全挑战小游戏、安全意识每日提醒等等。

创新信息安全意识宣传方式

针对全员安全意识,积极利用新媒体渠道如内网和微信群,加强信息安全素养教育互动,引进和开放信息安全意识员工体验实验室及相关辅导项目。开展针对高管、经理和IT安全人员的信息安全意识教育项目。

强化信息安全防御支撑平台

此外,针对不断更新换代的各类网络诈骗和社会工程学攻击,设立一站式反欺诈警示平台、可疑安全事件报告与求助热线,向员工们展示各类网络诈骗、信息盗窃的特点与防范事项,并收集整理了国内外相关案件的最新通报,提供及时有效的风险预警。

结合普法活动与信息安全意识

借助各类安全、保密与合规等普法活动,强化信息安全知识宣传及行为管控,宣传信息安全策略、可接受的使用政策、信息安全标准及日常行为规范等等。

总之,网络不太平,信息安全负责人要从终端用户着手,可以借助多种视角,借助多种手段来培养员工们抵御网络诱惑、健康上网的意识;提升员工们识别网络威胁、社工钓鱼的能力。昆明亭长朗然科技有限公司专注于帮助各类型组织机构对员工们进行信息安全意识培养。欢迎有兴趣了解更多的客户及合作伙伴联系我们,共建企业网络安全及互联网生态安全。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:[email protected]
  • QQ:1767022898

内部威胁的案例分析及防范措施

最近,在业界一个信息安全小圈子里,专家们回顾了一些源自内部威胁的案例,为保护事主的声誉也给自己减少麻烦,特隐去真实名称,简单分享如下:

  1. 一家领先的电动汽车制造商遭遇恶意内部威胁伤害,内部有一名破坏者使用错误的用户名来更改电动汽车操作系统中使用的代码,并且将大量高度敏感的无人驾驶技术和关键数据导出到行业竞争者。
  2. 一家国字号银行遭遇内幕骗局。该银行的一名员工使用搭线窃听的方式,未经授权获得银行间交易系统中的一个高度敏感的密码,进行了极其复杂的欺诈性交易,将百亿资金转至海外账户,并购置了大量的比特币。
  3. 某国企IT开发部员工,通过暗门窃取两名关键审批人员权限,长期虚报大量的采购费,多年审计都没有发现异常,直至一次流程抽检,两名关键审批人员都否认对该笔费用的批复,方才东窗事发,调查发现虚报费用1300多万。

内部威胁简称“内鬼作案”,常规定义为:拥有或已授权访问组织资产的个人以恶意或无意方式使用其访问权,实施可能会对组织造成负面影响的行为。内部人员可以是现任或前任员工、承包商或其他受信任的业务合作伙伴。与外部威胁参与者不同,内部人员不必穿透防火墙、虚拟专用网络、入侵检测系统和其他外围安全防护。内部人员在组织的安全信任圈内运作,他们可以直接访问网络、计算机系统和敏感数据。

内部威胁比人们想像的要普遍得多。一份云安全报告指出,有88%的组织将安全问题的根本原因归咎于内部人员。内部人员的疏忽是大多数安全事件的原因。而另一份内部威胁研究称:员工或承包商的疏忽占内部威胁事件的64%,内部人员有意的违法犯罪行为占23%,有13%与身份盗窃有关。列举的一些常见情况包括配置错误的服务器、员工在不安全的个人设备和系统上存储敏感的公司数据、以及员工或其他内部人员易受网络钓鱼恶意攻击等等。

内部人员通常被认为是可信的,这种认识会让人们降低对内部威胁的防范意识。对此,昆明亭长朗然科技有限公司网络安全研究员董志军表示:内部威胁的破坏力非常巨大,因为内部人员更懂得关键信息的所在,组织的脆弱点以及恶意利用的方法。内部威胁能够带来的危害包括:

  1. 导致专有信息和知识产权的丢失。与攻击相关的系统停机时间可能会对公司的生产力产生负面影响。此外,数据丢失或对其他客户的伤害可能会降低其对公司服务的信心。
  2. 处理内部安全事件涉及调查、补救、应急响应、事后分析、升级整改、监视处置等等。这些活动会大大增加工作量和安全预算。

那么,如何防范内部威胁呢?毫无疑问,不仅仅是技术控管措施可以实现的,而是需要一整套的安全管控“组合拳”。既然内部威胁更多的是人员的无意过失,那么我们就应该从人员因素入手。当然,人员包括常规(普通、一般)职工和IT(系统管理员)职工。如下,我们列举一些常规的措施:

  1. 加强安全人员的培训和教育,为安全团队提供培训,以便能够正确安装、配置和监视内部计算机系统、网络、移动设备、工业控制系统和物联网设备等等。
  2. 加强常规员工培训意识,对常规员工进行培训,以告知他们如何处理安全风险,例如识别和应对网络钓鱼,保护在笔记本电脑和移动设备上的工作数据。要求使用强密码和定期更新密码。
  3. 加强常规员工的职业道德教育,告知员工从事恶意活动的严重后果——包括遭受解雇和送执法机关。
  4. 限制对关键系统的访问,确保“需要知道”和“最小特权”原则的落实,确保只有经过培训以处理关键任务人员拥有权限。
  5. 加强并定期审计核查,以监视对所有计算机服务器的所有特权级别访问。

昆明亭长朗然科技有限公司创作了大量的信息安全意识教程,包括内部威胁防范等等课题,使用我们的作品,安全培训与宣教人员可以通过微信平台进行安全知识的推广,相关知识内容直观简洁,图片素材极具震撼性,动画视频有很强的故事性和知识性。欢迎有兴趣了解更多内容,或者想预览作品并进行采购的客户及业界伙伴联系我们,洽谈合作事宜。

电话:0871-67122372
微信、手机:18206751343
邮件:info@securemymind.com
QQ: 1767022898