信息安全治理中人的要素

相对于治理体系比较完善的跨国公司,多数国内公司在安全治理和管理方面比较混沌和混乱。俗话说:治乱世用重典。

负责公司信息安全的高管要想有所作为,必须严肃安全纪律,但是员工们又不是机器,管制太严可能引发消极对抗,管制太松又改变不了安全问题严重的现状。

说到底,多数信息安全问题不是技术控管措施所能有效解决的,要保障公司的信息安全最重要的是解决和人员相关的问题。

如同完善的公司治理一样,信息安全治理也需要“有法可依”,大的社会环境正从“人治”不断转向“法治”,公司要长治久安,保持业务持续性,也需从信息安全制度体系建设上入手。

而要依赖制度体系进行有效的信息安全运作,则需开发各级安全文档,高手高层的安全方针政策、相关的安全标准要求和以及最终用户可以参照的安全流程和操作指南。

为了让信息安全规章制度能够真正落实,防止“有法不依”的现象,需要在制定安全规章制度时认真考虑“人员”的因素,毕竟,实施或应用安全流程的是“人员”,安全流程也只有经过“人员”的参与操作之后才能达到其特定的安全控管目标。

不要让信息安全相关规章流程成为审计检查之后的一纸废纸,则需要强化流程与人员之间的互动,为安全策略和流程找一个负责人,或称所有者,通常是部门的主管或经理,负责维护流程的更新。而部门成员则可能是该安全策略或安全流程的遵循者,只需照章办事。信息安全管理部门可能也需要创建和维护整个公司范围内通用的,以及部门内部所有的信息安全相关策略和流程,并且需要协调监管其它各业务单元和部门的安全作业流程和安全操作指南。

理顺了信息安全部门人员及各部门安全工作流程负责人之间的关系之后,则需强化人员之间的沟通协调,这其中重要的是安全观念的推广。安全管理负责人要制定详细的安全意识沟通计划,包括对全体员工定期提供通用的信息安全意识培训,以及协助重点部门和人员进行的基于角色类的安全培训,比如对于管理层,可能需要了解更多信息安全相关的职责,就需要特别的管理层安全意识培训,毕竟各部门的经理主管们除了保障自身的信息安全之外,还要担当整个所辖部门的安全管理责任。而特别的部门,如保安部和IT部等等,则会根据工作实际需要,获得与职位和工作相关的必须安全培训。

可以通过必要的安全考试来测量员工们对信息安全基础知识和相关作业流程的掌握情况,昆明亭长朗然科技有限公司的信息安全顾问Bob Xue称:唯有员工们掌握了必要的安全知识和技能之后,安全策略和流程方可被有真正理解,安全规章制度才能行之有效,安全治理工作也会随之顺利开启。

有了好的开端要再接再励,要让员工们接受这些安全方针管理和标准化操作要求,一方面,要强化审核,通过查看工作记录、审计系统日志、以及随机抽查检测,等等方法可以了解实施情况;另一方面,也需要进行必要的激励措施,人是追逐利益的,给为信息安全建设工作有杰出贡献的员工以必要的奖励,适当惩罚违反安全规章制度的行为,会让员工们在面临安全选择之时趋向正确的决定。

最后,信息安全治理也需要充分利用“人员”,创建员工们互相监督,互相提醒的安全气氛,让坏人无处藏身,让不安全念头灭在萌芽,让安全风气得到端正,进而让不安全行为不得发生。

security-governance-and-staff

网络安全宣传要往“人多处”进行

我们不少人观摩过网络安全宣传活动,有的以论坛或赛事的形式,其实就在一个会议室里,领导和专家们在里面“秀”一下,充其量也就几十至几百受众的规模。也有地方宣传机构在“国家网络安全宣传周”期间,召集相关组织,在街道广场前搭建展台,领导在讲台上对着“天空中的白云飞鸟”和台下稀稀拉拉的人群宣读一阵稿子,工作人员在台下向行人发放一些宣传页。看到这种有些“费力不讨好”的工作,真能体会到网络安全宣传机关工作的不易,群众们几乎都在忙忙碌碌地“赚钱”,难得有几个闲来无事的好奇者、带小孩儿的老年人或等着宣传纸落地的拾荒者前来。

为什么这种方法不行了呢?昆明亭长朗然科技有限公司网络安全意识专员董志军说,在我逛了城区翠湖公园,看到聂耳塑像前的一个歌舞平台,即使台上表演的很精彩,也难得吸引大量观众驻足。此时,想到网络安全宣传的现状,我方才大悟。遥想没有电力供应的年代,城市尚小,市民们在家几乎没有什么文化娱乐,跑到固定的茶馆或临时搭建的戏台,去看一看,听一听,这些“新奇”的事物就足以让观众回味半个月。

而现今,多媒体和交互式电子设备触手可得,资讯充斥到泛滥,人们的文化娱乐渠道大多,即使看上一部精彩的大片儿,看过就算了,没几个人会回忆,除非被要求写观后感作文,通常来讲大家过个两三天就会将大片儿中的内容忘得差不多。何况今天的城市规模是当年的近百倍!无论在哪个广场哪个大厅举办一项群众宣传活动,那点受众,对整个城市人口来讲,比例低到几乎都可以忽略不计。

古人有一句诗:儿童不解春何在,只拣游人多处行。网络安全宣传人员并非“儿童”,受众也不局限于“游人”,但是我们也可以从中受到启发,即找到“人多处”进行网络安全意识宣传。

哪里人多?这个问题其实不用我们过多地去想甚至去调查,因为在经济社会,面向大众营销产品和服务的商业企业比我们更需要知道这个问题的答案,因为他们需要在那里投放产品和服务的宣传广告,从某种意义上讲,网络安全意识方面的宣传推广也是在做“广告”。“广告”宣传做的不好,效果就差,体现在人们的安全防范意识水平低下,网络安全事件发案率就高。

有哪些实用的信息呢?亭长朗然公司董志军表示:网络安全宣传者同时也兼网络使用者即“网民”的身份,我可以分享的一个小窍门就是观察和分析企业厂商通过哪些渠道向网民播放广告。

值得注意的是,近年来,直播、抖音、微博、QQ等社交APP,银行卡、证券理财等金融服务APP,微信、支付宝等支付类APP,京东、天猫、唯品会、拼多多、苏宁易购等电商购物APP,新闻、视频、音乐、阅读、知识、生活、健康、出行等类型的APP,一直是领先产品商非常青睐的广告推广工具,通过它们来开展网络安全宣传教育,无疑是在往“人多处”进行。

国家、省市层面搞网络安全宣传应当往“人多处”,而在机关单位和企业机构呢?其实道理也是相通的,几乎所有的单位机构都有内部工作信息系统,职员们爱去哪儿,职员们必须去哪儿,通过哪些渠道沟通最有效,其实不用外部“专家”多讲。

除了往“人多处”之外,还需要注意宣传内容的质量,很多网络安全意识宣传不吸引人的主要原因是内容太平实,堆砌大堆文字的海报是广为人知的诟病。信息快餐的年代,使用夸张的漫画,其对观众眼球的吸引力、震撼力和启发思考的力度,带来的教育效果要远胜于正经的全文字科普。

注意互动是关键,对国家和省市级别的宣传,线上活动是必须的,这样才能号召全民参与并体现公平公正。对于机关单位和企业机构来讲,可以线上线下结合进行,内部的专业资源不足的话,可以加强对外合作。

昆明亭长朗然科技有限公司专业从事网络信息安全意识宣教,我们帮助各种类型、各种规模的客户“创建网络安全文化”。为此,我们创建了大量的安全、保密与合规相关的宣教内容,包括动画视频、宣传图片、互动课件等等,供全世界的有关组织及用户使用。我们为诸多的跨国公司和省市宣传部门提供过网络安全宣传支持,欢迎联系我们洽谈合作。

  • 电话:0871-67122372
  • 微信:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898