信息安全意识宣教技巧和最佳实践方案

全员信息安全培训的重要性

随着越来越多的数据泄露和黑客事件成为头条热点新闻,越来越多的组织机构开始投入时间和人力研究组织的所面临的威胁、脆弱性、以及可承受的风险级别,在越来越信息化的今天,这一点对于所有组织的成功都至关重要。尽管安全技术专员们可以设置各种方式的安全系统来保护组织机构,但是一项不可忽视的事实是,许多攻击针对的是组织机构最脆弱的地方——员工。因此,对于每家组织而言,了解如何提升员工们的信息安全意识至关重要。如下,昆明亭长朗然科技有限公司信息安全意识宣教创新专员董志军将将向您分享一些信息安全意识宣教方面的技巧和实践,以便帮助各类型的组织机构提升员工们对信息安全的认知,进而建立健全人员安全行为防火墙。

一、保障足够的安全意识资金

巧妇难以无米之炊,保障信息安全,需要了解的最重要概念之一是这是一项长期持续性的工作。新型攻击会每月(甚至每天)都会发生,应对这些攻击采取的防护措施不能仅限于每年一次的培训。如果您每年仅更新一次计算机操作系统和应用软件(修复安全漏洞),那么安全将是一场噩梦。 针对人员的安全意识也是如此。

我们应该将人员安全意识培训视为修补程序。对此,董志军说:“员工亦是组织机构中最重要的资产,需要我们不断对其进行安全投资。如果贵司的员工没有得到及时和持续的安全修补,那么总是会遇到安全漏洞的。”安全培训管理负责人员需要采取多种方法来使用户们随时了解最新的安全态势以及如何应对安全事件。这就需要转变一些观念,不要以为从网络上找一些公开的培训素材转发给员工们就可以了,要让安全意识系统化全面化,不涉嫌侵犯知识产权,花钱采购商业化的内容服务才是硬道理。

二、获得高层对安全意识的支持

在组织中,变革需要从顶部进行。就像所有数字化转型项目一样,如果您找不到一个愿意为自己想做的事情撑腰的拥护者或赞助者,那将是一场艰苦的战斗。实践证明,从下至上实施一项工作所需的工时和费用是巨大的,尤其是安全意识培训计划,从上至上推进信息安全意识工作才是最佳实践标准。

在为员工进行定期的安全意识培训提供依据时,安全管理者需要以高管所能理解的术语与他们交谈。数据泄露是很常见的事情,并且不乏新闻报道涉及对各类型组织机构的危害,如果防范不足,谁都很难幸运避免。如果您正在寻找高管人员的支持,那么需要非常清楚地了解数据泄露和其他网络攻击如何影响生存和发展的底线。安全事件带来的损失比大多数人想象的要大得多,使用一些数字可以使事情变得更切实和易于理解。

三、将安全意识列为优先事项

即使您知道趋势和发展方向,也很难掌握准确的数据泄露事故。尤其是很多组织机构遭遇网络入侵或数据泄露后根本就不愿意进行披露。向团队传达信息安全意识的一种方法是定期分享网络安全新闻。然而更令人震惊的是,大多数网络安全事故在媒体上报道得很少。尽管如此,稍稍用心,仍然能够通过媒体找寻到这样的信息,即每个人都需要在日常工作中考虑到信息安全。

不必要给用户们过多的安全消息来源,否则人们可能没时间去浏览,进而将它们全部忽略。取而代之的是考虑将“新闻中的信息安全”添加到您已经发出的电子邮件或报告中,或者在签名中包含一些可以连续更新的链接。

四、精心挑选安全意识内容资源

不同的组织机构在不同的阶段面临的网络安全威胁也有差异,员工们的安全意识水准和信息安全意识管理体系建设阶段也密切相关。如果从来没有实施过大规模的信息安全意识培训活动,则应该从基础浅显的入门安全知识普及开始;如果已经连接开展了几年,则应该查漏补缺,在保持安全意识刷新的同时,更进一步进行安全意识提升。除了针对全员的大规模信息安全意识培训外,针对新员工的入职培训也是重要的一部分,应该是从一开始就将其纳入整体的信息安全培训流程。

在内容的选择方面,在大规模安全意识培训活动中注意知识体系的全面性,在特定主题的培训活动中注意内容的精确和深度。比如密码安全、网络钓鱼和社会工程学攻击等等,从新员工入职起,就需要涵盖所有这些内容。最关键的是,要确保受众遵守规则,不能仅仅提出要求,还需要向其解释解释为什么这些最佳做法如此重要,也就是为什么要有这些需求。比如,我们想要向员工们在需要帮助时可以求助,就需要提供相应的资源。因此请确保我们正在创建鼓励分享安全信息和经验的工作环境,并避免有人试图掩盖自己的错误并使危险事件变得更糟的情况。

五、检验和改进安全意识培训

如果我们没有给员工们提供在实际环境中进行实践的机会,他们就无法将自己新获得的技能付诸实践。同样,我们不能期望只建立正确的信息安全习惯,而不使他们将这些安全概念付诸实践甚至从错误中吸取教训。“实践是检验真理的唯一标准。”我们要检验信息安全意识宣教培训的效果,就需要和员工们的实际安全行为结合起来,观察和现场考量是最为科学的手段。

无论是使用外部供应商还是通过内部的安全部门来运营,通过“现场模拟”和“桌面清洁检查”等活动,来测试组织内部人员的安全意识和行为,找出存在的问题,为持续改进信息安全意识培训提供重要的输入根据。有的员工可能了解识别网络钓鱼或社会工程学攻击的原理,有的可能就会上当受骗。就像进行消防演习一样,进行常规的模拟钓鱼攻击将帮助员工们从错误中学习。当然,安全管理者也将获得有关组织中最需要改进的地方的数据,从而帮助调整安全意识计划,优化将来的培训课程。人们都讨厌两次掉入同一个陷阱,因此一次成功的模拟攻击可以让人们真正了解到为什么信息安全是如此重要。

总之,搞信息安全意识宣教培训活动,需要一定的预算,需要高层的支持,需要安全管理团队的重视,需要借力外部专业资源,也需要进行衡量和持续改进。虽然看起来需要的资源较多,不过实施起来,信息安全从业者往往会有超出意料的收获。昆明亭长朗然科技有限公司,专注于帮助各类型组织机构建立针对全员的信息安全意识培训体系,欢迎有兴趣和有需要的客户及行业合作伙伴联系我们,洽谈培训系统和课程内容资源的合作。

  • 电话:0871-67122372
  • 微信:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898

为何中国公司较少遭遇黑客攻击

我们经常会听到跨国公司的数据被黑客窃取的新闻,而中国本土的公司似乎并没有遭遇太多黑客攻击事故,如果说中国黑客水平太弱,或中国公司引不起国外黑客的关注,则肯定会引起喷饭,这显然有些不合乎正常的逻辑。因为中国是一个人口众多的大国,IT与互联网从业人员也很多,聪明的喜欢创新和捣腾的黑客自然也会很多。其实我们也能看到大型的互联网公司都不断“招安”知名黑客,让技术高超的黑客组建安全响应团队“以黑制黑”,保护自家网络安全。在这些安全响应团队中,就不乏多次攻破国际黑客安全大赛项目,并拿到不菲的漏洞发掘金。

其实明白中美差异的人们都会认识到这是观众认知上的差异,中国公司可能会觉得被黑是一件见不得人的耻辱的事情,担心被客户、公众或监管机构知道后会影响公司生意、形象甚至被罚款,所以会悄悄处理,所谓:家丑不可外扬;美国公司当然也不想被黑,但其则更注重保护客户的利益如个人隐私及支付卡信息等,所以会在第一时间通过媒体等渠道公开黑客事件,并及时联系客户进行相关的修复和善后工作。美国公司肯定也不想将黑客攻击事件张扬出去,但是美国的法律监管体系和公共媒体舆论的力量更为强大,所以只能硬着头皮如实地披露相关信息并配合安全机关进行调查。

如果您同时是中美公司的客户,您会有何感想呢?假设中美两家公司都被黑了,您的个人数据也都被窃取了,您希望获得哪种对待呢?其实,我们应该从科学发展观的角度来理解,即使有部署重重防御措施,仍然有可能遭遇黑客,所以一直未出现黑客入侵事件倒是不正常的,肯定有什么隐瞒,这是一种出卖或泄露您的个人信息并且不让您知晓的欺骗行为啊,因为您收到的诈骗电话和恶意推销都源自这里。

可是我们并不能简单把中国公司想得这么“坏”,我们得朝更深层次想一想,中国公司当然不想得罪客户或让客户流失。当您发现了帐户和个人信息安全方面的异常,中国公司也可能会告诉您天下并不太平,也可能会劝一下您修改一下密码等安全设置。但即使该公司所有的客户帐户都被黑客入侵了也不会轻易承认,为什么中国公司要这样“不诚实”呢?

中国公司在黑客攻击方面不“诚实”的原因主要有三,昆明亭长朗然科技有限公司互联网安全观察员James Dong说:中国公司敢于为自身失误所造成的损失而负责,但是却害怕有客户耍赖和恶意索赔,告诉客户真相可能引来不理解和更多的麻烦,得“理”不饶人的客户太多了,比如中国公司告诉客户黑客事件之后,“聪明”的客户说因您公司这个事儿我的间接损失巨大。这怪中国公司不诚信还是归罪客户的贪婪呢?

此外,中国公司不敢公开披露黑客入侵事件还有第二个原因,怕竞争对手恶意利用,同行之间的竞争白热化,都巴不得对方出现什么丑闻,能好好利用。媒体一旦报告哪家公司被黑,在接下来相当长的时间内,该事件都会被竞争对手来恶意利用。给事件添油加醋,买通媒体,煽动消费者恶意索赔,直到把该公司搞臭搞倒。这怪谁呢?竞争对手或明或暗,想抓住诽谤的源头可不容易。

还有第三点,中国公司不怕公平的官司,而怕折腾人的监管,今天让公司停业整顿,明天这个部门来检查,后天那个部门来检查,这可是耗时耗钱还很让人心里很没个底的。要说被黑和互联网安全有关,但消防安全也来了,影响大点的让工商税务也都来了。监管机关也是被动的,万一媒体再能爆出个有别的丑闻,比如公司不增在风头浪尖上又着了大火,消防监管不力的责任也能让相关官员们受到牵连。

美国公司在遭遇黑客攻击并窃取帐户信息事件后会及时通知您,您不用太担心个人信息的安全状况,出现事故就改密码,支付卡他们会监控一段时间,出现损失有美国公司担着呢。可是咱多是中国公司的客户,则需要一些了解“潜规则”的智慧,就如同公共交通上,司机发现小偷,会向乘客发出暗语一样。昆明亭长朗然科技有限公司James建议国人,当发现中国公司发布注意帐户安全的提醒时,往往就表示出现了严重的安全事故,必须警惕起来立即更改帐户密码、更新安全问题并尽可能设置更多安全控管选项。因为一般的消费者也没有直接的证据,也不想耍赖,所以只要没有金钱损失,便不要继续追究。

要说中国公司及监管机构能做些什么积极的事情来推动“正能量”呢?昆明亭长朗然科技有限公司的建议是积极主动与客户沟通是第一要事,邮件、电话、线上消息系统等等都可以用上,当然,尽量避免事件被公开化,毕竟现阶段仍有部分人群缺乏独立思维的能力,媒体和舆论的监控和及时响应要剑在弦上。第二、当竞争对手爆出安全事故后,不要幸灾乐祸,落井下石和恶意利用,因为人家即使拿不出确凿的证据,也会有个八九分的怀疑,早晚会报复的,害人害己不值得。当事件被公开之后,监管机关则不要借机难为公司,反而应该鼓励其勇气和诚信,并且正确引导行业及公众正确认识黑客攻击和个人信息安全保护,以防范恶性竞争等破坏市场正常秩序的行为。

说到底,黑管攻击安全事故不需遮掩,但要防范被恶意利用,即使咱中国公司一身正气,也不得不提防小丑行为。不过话说过来,小丑行为的起因也可能和咱中国公司的不当响应有关,如何从思想源头上遏制小丑行为的产生呢?唯有加强国民的信息安全意识认知教育开始,当国民对信息安全事故有了正确的理解之后,变得文明起来之后,事情就都简单了。

同时,我们也看到,那些曾经轰轰烈烈红红火火的如乌云的安全漏洞平台,拼命发布中国公司(当然也有其它行业)的安全漏洞,最终它免不了一死。这不能怪监管机关的粗暴,只能说明,不仅我们的国民信息安全意识薄弱,就连从业者,那些安全爱好者们和中国黑客们,也多是缺乏一些合规意识和大局观念的技术极客。毕竟,安全不仅仅是技术问题,更多是的管理问题和人员问题。People,Process,Technology,PPT,人员的问题是根本。未发现的漏洞多的是,人家没授权让你探测,你为了显示自己的技艺高超,即使是好心探测人家,也是非法入侵行为。《网络安全法》出台实施后,这方面的要求更加严格。

昆明亭长朗然科技有限公司开发制作了数百部安全、保密与合规相关教程及动画视频,员工们通过电脑、手机、平板等随时随地进行简单的移动式学习和体验,便可了解基础的安全防范理念。欢迎各类型的客户联系我们,预览作品和洽谈采购使用。

电话:0871-67122372

微信:18206751343

邮件:info@securemymind.com

QQ: 1767022898