中国顶级黑客关注安全意识培训

时至今日,中国的早期黑客们多都已经在各家商业的网络信息安全公司、电商或金融圈中担当重要决策职位,他们对互联网安全的深刻理解和认识,让他们能够准确洞察安全产业发展的未来方向,他们的安全观点和行为非常值得社会大众特别是各类组织机构的安全负责人员参考。

就在专注于信息安全意识培训服务的昆明亭长朗然科技有限公司成立不久,便收到国内首届黑客大会多名白帽子黑客的特别关注和热情邀请。对此,亭长朗然公司安全顾问James Dong为之感动:“近几年,黑客一词被人们误解和丑化,重拾和弘扬真正的白帽黑客精神,让自由、共享、平等和互助的理念能持续下去,是至关重要的工作。”

而针对大众用户的信息安全意识普及教育,是防范各类恶意黑客攻击手段、搭建全面综合的安全管理体系的重要组成部分,即使在黑客群体,仍有不少缺乏基本的互联网安全道德和素养,长期不当的安全攻击行为让他们逐渐成为业界的害群之马甚至网络社会中的败类。

正义的黑客被称为白帽黑客,他们往往是网络安全公司、大牌互联网公司、电商公司与金融公司中的安全高管人员,是各类网络犯罪分子的克星,为建立平安和谐的互联网而努力,所以在白帽黑客提及到进行信息安全意识合作的机会和可能性之时,James Dong立即表示愿意携手共进,因为这种合作符合亭长朗然公司“通过提升人们的安全意识来帮助降低安全风险”的使命。

而网络安全界的现实却非常严峻,尽管经过多年的发展,各类组织机构已经部署了大量的安全控制措施,但是仍然比较偏重技术手段,却仍然无法应对诸如Stuxnet、Duqu以及近日特别猖狂的Flame等病毒的泛滥成灾,最终原因是这类复杂的高级可持续性攻击不仅仅能靠技术控制手段来防范,精英的安全团队如各类组织的安全技术专家和管理人员并不能覆盖到恶意攻击者所能覆盖的领域,而最薄弱的区域往往是最终用户,最典型的利用最终用户发起成功攻击的方式便是社交工程攻击。

而要有效防范社交工程攻击,唯有从最终用户的安全意识教育开始,而最终用户往往会觉得保护信息安全不是他们的职责,他们也没有这些能力,他们认为该由比黑客更厉害的安全团队来应对。最终用户的这些想法并非完全不合理,然而却显然不正确,因为今天各类型组织需要让员工了解到黑客等恶意攻击者常用的伎俩和手段,掌握到如何识别诈骗和应对社会工程学攻击的基本能力,而这些由有着亲身经历的大牌黑客来现身讲解是最理想的教学方式。

所以,昆明亭长朗然科技有限公司联络了多名重视安全意识教育培训的白帽黑客,并聘用他们为亭长朗然公司安全意识培训课程指导专家,为企业安全培训课程的课题选择、内容设计和制作提供咨询顾问和智力支持。

“网络犯罪分子越来越狡猾,传统的各类安全控管措施如防病毒、防入侵系统等等都不足够,它们只能达到近乎一半的安全保护作用。而信息安全最大的漏洞是人们脆弱的安全意识,在安全威胁面前,普通员工的一项错误选择足以令组织的整个业务受到严重伤害。要让员工在接受安全意识培训时能够身临其境般接受模拟渗透攻击测试,则可以取到最佳的效果。”

想要了解更多关于信息安全意识培训的内容,请访问亭长朗然公司网站

小议电商行业信息安全管理体系建设

electronic-commerce-and-isms
除了市场经济计划体制下的官营有政府做担保之外,传统的民营私营实体经济往往仍停留在“一手交钱、一手交货”或“熟客交易”阶段。尽管在同一个中央集权国家的统一法制体系之下,多数民企遵纪守法,但是违背商业伦理、缺乏契约精神的无赖企业家依然常见,这种现状显然影响着企业家们的创新和开拓精神,也制约着传统行业的发展和壮大。

电子商务的优势除了降低仓储和店铺成本之外,需要解决的重点是建立信任机制,电商通过交易担保来帮助建立信任机制是一种中国式的伟大创新,但是对于构建商业伦理和契约精神却可能是起到负作用——一旦没有了这个中间担保机制,人们便会借机使出各种“恶”来。而如果没有这种中间担保机制,这个社会问题反倒可能会逐渐得到自我修复直到最终解决。昆明亭长朗然科技有限公司电子商务行业信息安全观察员James Dong举例说:这就是为什么一些沿海企业不担心远在地球另一端的外国客户付款,反倒对国内客户的耍赖提心吊胆的原因。

电商行业竞争异常激烈,让不遵守商业规则、急功近利的价格战、媒体战、广告战等事件层出不穷,消费者仿佛能够从中受益,因为某家某产品可能比竞争者便宜了五毛或一块钱,但是这里却付出了更多的时间资源和社会成本,更不用说那些虚假的促销活动更是在浪费人类宝贵的资源。

电商行业要考虑到生态文明和可持续发展,并将这些理念应用到信息安全管理体系之中,在信息系统开发的需求搜集阶段便要考虑信息安全需求。

首先,要将要考虑人文要素,考虑到如何防范黑客窃取用户帐户及资金、用户如何强化个人帐户安全保障;

其次,要考虑到员工及合作伙伴的安全操作,建立必要的审计监察功能,防止各类违法违规违纪的内幕操作。

最后,亦要考虑竞争者的恶意访问和窃取敏感信息数据,以及防范价格出现异常的情况。

上述三点主要集中在信息系统的信息安全技术控管层面,不过,即使利用大数据构建的人工智能系统,也无法替代必要的人工操作,我们需要建立必要的信息安全运营管理流程,以满足必要的业务安全控管目标。如下昆明亭长朗然科技有限公司向您分享几点必要但并不全面的信息安全运管流程。

首先,在处理客户问题方面,一部分信息安全相关的事件需要得到适当的标识、跟进和有效处理,我们简称客户信息安全事件管理流程,此流程可以基于ITIL之类的IT服务管理系统构建。

其次,各类系统本身的安全问题的识别和解决,这些问题的来源一方面可以是其它流程的输入,比如客户信息安全事件管理的报告输出显示同一个系统最近出现大量的同类安全事件,则应该输入到信息系统安全层面寻求解决;信息系统监控中心可能发现异常的访问流量,也应该通知系统安全事件管理流程;

最后,则是有效控制变更,不少信息安全相关的事件都是由于变更管理不善而引起的,虽然变更管理可能牵扯到信息安全控管范围之外的更多内容,但是在变更管理中加入必要的信息安全元素必不可少,比如变更之前的数据备份、受影响用户如何的沟通、以及回溯计划等等都应该受到适当的评估和事前准备。

我们还要补充一点的是虽然信息安全管理并非电商的核心竞争力,也无法干涉业务领导层的一些战略决策,但是却可以从安全理念上安全伦理上给出积极正面的帮助,这些信息安全领域的管理理论和要义无疑也能帮助电商企业构建积极健康的职业操守和企业文化。商业管理方面的薄弱往往是电商行业的软肋,这些软实力往往决定一家企业的信誉和公共形象,而在电商企业内部推进信息安全企业文化建设,无疑可以从员工们的信息安全意识培训开始。

总之,信息安全管理体系建设不仅能够帮助电商解决业务流程中的安全问题,也能给客户和供应链带来更多安全方面的信心和保障,更能促进电商企业管理水平的提升以及推进积极健康的职业操守和企业文化建设。