组织应该教育员工小心防范身份窃贼

昆明亭长朗然科技有限公司的一项在线安全调查表明:在移动应用和云计算越来越普及的时代,普通消费用户最担心的是个人网络身份被窃贼盗用。

亭长朗然公司的安全培训顾问James Dong说:“每天,人们都会使用在线银行、网购、电子邮件和社交网络服务等等,这些网络应用使用到私人信息如帐户和密码,我们会需要像对待个人重要财产一样来对待私人信息,因为它们面临着失窃和被滥用的安全风险。”

而互联网的传播速度让大型组织机构花费大量人力物力进行网络舆情监测及响应,相对于力量薄弱的个人用户来讲,私人信息一旦失窃,几乎无挽回的可能。

针对各类型的组织而言,和商业信誉密切相关的互联网舆情的确需要得到监测和响应。同时,也需注意监测和响应通常比较被动,不如主动防范、控制敏感信息出现在互联网的源头更为有效。

而组织敏感信息得以出现在互联网的主要源头无非是员工有意或无意间泄漏、或受到外界渗透攻击。典型的利用社交工程进行信息套取的方式最为流行,冒充权威机关、潜在客户或媒体打电话询问敏感信息是常用的伎俩,这些都需要组织加强对员工进行安全意识教育来进行有效的识别和防范。

其中需要加强注意的是网络犯罪分子窃取员工身份的事件越来越多,大型的互联网站点不断爆出用户密码外泄案件,技艺高明的黑客往往会利用它们来尝试登录其它在线系统,而且成功率往往不低。

所以组织应该加强防身份盗窃的第一招便是:在不同的网站使用不同的密码,至少将工作用系统的密码和私人事务的互联网应用密码设置为不同。这样即使某一个系统的密码被窃取,窃贼不会轻易进入到其它的系统。

其次,组织应该教育员工注意和识别不安全的互联网应用,简单讲,多数未使用https通讯协议的网站对登录名和密码都未进行必要的通讯加密,通过这些网络应用进行登录时很容易被攻击者冒充成“中间人”窃取帐户和密码。

再次,要讲的是密码的强度,简单的密码很容易被不怀好意的犯罪分子猜测到,而多数员工又不容易记住无规律的高复杂度的密码,记录下来这些密码到小本子或电脑文件中可能更危险,所以组织应该教育员工如何创建和使用不易被猜测和暴力破解的,但又足够长且容易记忆的密码。

还有,切记要告知员工保护身份和密码的安全,通常组织的领导和IT部门不会向员工索要密码,员工也不能向他人分享个人的密码或其它可以证明个人虚拟身份或权限的设备,这些设备包括但并不限于门禁卡、钥匙、安全证书、登录令牌等等。

最后,是教育员工在遇到怀疑帐户失窃、怀疑遭遇社交工程攻击之时,应该如何快速采取正确的行动来降低可能带来的损失,通常包含立即报告安全事件给组织的安全响应部门,如果涉及组织外部比如信用卡信息失窃,需及时联系相关服务商以及立马报警等等。

云计算和移动互联网时代,各类组织机构的重要信息数据的分布越来越分散,有效防范身份窃贼,除了对员工进行必要的身份保护相关的安全意识教育培训之外,也需要提醒员工注意基本的安全最佳实践,比如应对黑客发布的击键记录器、内部不良员工的密码偷窥行为和电脑盗用行为等等,需要提醒员工保持防病毒软件、个人防火墙、防垃圾系统等等的更新,并且注意基本的桌面安全保护如输入密码时注意周边环境、在离开位置时锁定电脑屏幕等等。

冰冻三尺,非一日之功,良好的安全习惯也不能速速养成,除了定期的安全意识培训之外,组织还应该定期进行检查和监控,才能使员工对安全的认识变成正确的安全行为,日久天长便会逐渐成为组织的企业安全文化不可分割的关键组成部分。

昆明亭长朗然科技有限公司开发制作了数百部安全、保密与合规相关教程及动画视频,员工们通过电脑、手机、平板等随时随地进行简单的移动式学习和体验,便可了解基础的安全防范理念。欢迎联系我们预览和洽谈采购使用。

电话:0871-67122372

微信:18206751343

邮件:info@securemymind.com

QQ: 1767022898

反间谍法促进网络信息安全行业发展

china-anti-espionage-law

尽管在《中华人民共和国网络安全法》、《中华人民共和国数据安全法》等高阶法律中有针对性的相关条款,明确国家促进信息安全行业的发展,但是我们也不能忽略更早立法的《中华人民共和国保密法》、《中华人民共和国国家安全法》、《中华人民共和国反间谍法》等等,在国家安全层面,这些法规虽各有偏重,却也互相呼应,共同形成了一整套的安全法制体系,都是影响甚至指导网络信息安全行业发展的纲领性法规。作为从业者的网络安全专员们都必须加强法律法规的学习,进而方能做到:知法、懂法、守法、用法。

从总体国家安全观的要求和国际国内形势的变化大背景上看,反间谍法是符合新形势下维护国家安全的需要,是必要的,是及时的,也是加快国家安全立法的一项重要内容。

当网络安全和信息化上升到国家战略层面时,间谍活动当然也早已完全“高科技化”,网络信息安全行业自然是促进反间谍工作的重要技术和智力保障。昆明亭长朗然科技有限公司信息安全分析师董志军说:在草草读取了《反间谍法》文本之后,我想结合网络信息安全行业,以我的实际工作经验和认识,做一些简单的解读和分析,以期望能够给行业从业人员带来一些认识上的帮助和职业上的启迪。

首先,要承认的是:很少国人会主动读取国家的法律文书,不仅因为人们很忙,觉得自己不会触犯国家法律,更因为人们不知道有这些法律,或者知道有也不想关心具体内容。说到底,多数国民会觉得那么多国家法律法规都只是纸质文件布局,和自己无关,毕竟自己是“地球上最遵纪守法的人”。普普通通的常人完全可以这样想,可是,网络信息安全从业人员就不能轻松否认《反间谍法》和自己实际工作的关联。

中国是否充斥着外国间谍?今年5月,中国官媒报道了境外间谍“飞哥”利用网络渠道在中国策反运用40名境内人员的案件。这说明:第一,外国间谍正利用中国互联网的爆炸式增长;第二,北京很难确保敏感信息不被泄露至公共服务器。这两点都属于网络信息安全行业范畴,所以,网络信息安全行业从业人员,要有政治经济意识,就需要认真学习和了解《反间谍法》对实际工作的影响。

其次,《反间谍法》的影响是积极的还是消极的呢?昆明亭长朗然董志军说,无疑这是行业的利好消息,积极的成份要高于消极的部分。要保护好涉密信息数据,当然长期以来的数据隔离、等保政策、分保工作不能放松,数据加密和防泄露需求更是会上一层楼。要有效侦察网络间谍行为,必要的技术措施必不可少,特别是计算机鉴证相关产品和服务的空间也很大。

需知,外国间谍并不仅仅只看重政治军事外交等传统领域,更多的是经济利益,简单说,间谍的活动目标会渗透到到大批政企级的客户中,特别是掌握着国家经济命脉的,以及利润丰厚的高科技行业。

再者,即使经济领域内的商业间谍活动可能并不像维护国家安全那样引起容易国家安全机关的高度重视,但是这些和现实利益以及未来成功紧密相关的,却很容易打动企业决策人员,也有很多的故事可讲,特别是中国不少成功的企业开始走出国门,拓展世界市场的时候,面对的来自国外的商业间谍会越来越多。

然后,我们要注意到反间谍工作特别强调坚持公开工作与秘密工作相结合、专门工作与群众路线相结合、积极防御、依法惩治的原则。网络信息安全从业人员虽然不是双重间谍,但是至少有两重身份——从事专门工作的信息安全人员身份,以及群众身份。我们不仅要以普通公民(群众)的身份,为国家安全机关工作人员反间谍工作提供便利或者其他协助,在发现间谍行为时及时向国家安全机关报告。更应该以信息安全专业人员的身份,对本单位的人员进行维护国家和组织安全的教育,动员、组织本单位的人员防范、制止各类间谍行为。

如同信息安全管理工作的重点并非配置安全系统一样,反间谍工作的重点也应该聚集在人员的理念认知层面,毕竟能被间谍分子感知到的、存放于人脑中的信息量要远大于被放到网络系统中的电子数据量。强化国家秘密和组织情报的保密意识,比无端地猜测怀疑那些与外国人紧密合作的中国人,以及那些在中国工作的外国同事的间谍身份要重要的多。

最后,网络信息安全从业人员可能会接触到关反间谍工作的更多秘密,不仅更容易成为间谍人员利用的目标,也更容易被人压制或打击报复,或者成为间谍的成员或代理人,就如同黑客也分白帽和黑帽,白帽和黑帽有时会互换,有时也转成灰帽的一样。保护好自己,防止被间谍组织策动、引诱、收买,如同了解如何防止网络信息窃取和刺探一样重要。

您是间谍么?不要急于否认,尽管《反间谍法》对间谍行为有一些文字上的定义,但是从广义上讲,人人都是间谍。尽管平常百姓对情报工作的知识几乎为零,但是信息安全从业人员,特别是从事漏洞扫描、安全评估、社工诈骗和渗透测试相关工作的信息安全从业人员,无疑难以轻松洗脱被加盖到头顶的“莫须有”罪名,实际上也更容易沦为间谍。前段时间,中央网络安全与信息化领导小组办公室机关服务中心副局级干部高剑云被开除公职,据说除了贪腐和收受巨额贿赂,他还与他人订立攻守同盟对抗组织调查,这正是间谍无处不在的印证。

昆明亭长朗然科技有限公司专注于帮助各类型的组织针对本单位的人员进行信息安全及保密意识教育,欢迎有教育培训内容需求的各单位联系我们,洽谈“反间谍”、防泄密,保护关键信息资产相关的培训合作。

电话:0871-67122372

手机:18206751343

微信:18206751343

邮箱:[email protected]

QQ:1767022898