移动科技及持续性威胁推动信息安全管理创新

大数据、云计算时代来临,CIO及IT总监经理们越来越发现要赶上变化响应时代潮流并不容易。

在整个IT团队中,总监经理们往往能站在业务及IT战略的高度看待IT未来的巨大变革,但是在具体的工作目标的制定和分解、以及战术的执行上会遇到困难,这是因为,新形式下,IT部门需要更多复合型以及实战型的人才。

传统的IT大分工,一个萝卜一个坑,让IT专业人员只需专注其相对狭小的领域,总监经理们便可轻易掌握全盘,传统的基础架构(数据中心、网络、通讯、语音、服务器)、应用程序(分析、开发、测试、运营)和最终用户支持(监控中心、客服中心、桌面支持)为主的几大主要职能在新技术的考验面前需要被重新构架。

简单举例来讲,企业要上无线终端应用,安全问题如何得到解决,需要三大部门协同探讨,如果没有跨部门工作经验的实施人员从中沟通协调和推进,即便项目能够完成,也往往会留下严重安全漏洞。

再举例讲,如果准备向云计算迁移,在如何迁移数据方面,应用程序部门会首当其冲,基础架构部门则要评估带宽需求和保证必要网络安全,而最终用户支持部门则要考虑对最终用户的影响,以便提供必要的用户操作培训,而CIO安全职能除了保障各系统安全之外,还要考虑诸如云服务的服务级别协议,安全法规遵循等等,甚至根据具体的案子,旧的数据中心、旧的服务器和应用程序的去留、监控和客户支持的流程变化等等都会随之而来。

窃取数据、进行破坏成为坏家伙们的主要动机,他们利用的不仅仅是网络基础架构和应用系统的安全弱点,更多是利用人性的弱点,比如借助社会工程学的网络钓鱼、电话诈骗和工作场所渗透等等,更有高级持续性威胁APT,一旦被盯上,几无逃脱可能。

CIO及IT总监经理们如何使IT战略与业务战略保持一致,如何顺应新形势的要求,如何才能获得复合性的人才,又如何应对新型的安全威胁呢?从外部雇佣高手或向员工提供交叉培训是必选之路,首先,让IT人员懂得基本的业务流程知识,让他们能用非技术的语言同业务部门员工进行沟通;其次,让不同IT子部门的经理主管们互相学习,采用交叉培训甚至轮岗的方式可以帮助强化沟通、发现问题和改进效率;最后,扩大T技术人员们知识领域,让他们的工作能力和经验可覆盖到周边职位,同时让他们互相切磋技艺,以便提高知识的全面性和提升动手操作的实践能力。

在结束之前,新的科技创新以及业务需求正在改变IT的组织架构,IT员工的角色和职责也需适应这种变化,一个萝卜一个坑、老死不相往来的时代已经完结,信息安全是所有员工的职责,各个职能的IT人员更需要加强信息安全理论知识的学习和实践经验的积累,向所有员工提供信息安全意识培训应该成为CIO和IT总监经理的重要任务。

中国顶级黑客关注安全意识培训

时至今日,中国的早期黑客们多都已经在各家商业的网络信息安全公司、电商或金融圈中担当重要决策职位,他们对互联网安全的深刻理解和认识,让他们能够准确洞察安全产业发展的未来方向,他们的安全观点和行为非常值得社会大众特别是各类组织机构的安全负责人员参考。

就在专注于信息安全意识培训服务的昆明亭长朗然科技有限公司成立不久,便收到国内首届黑客大会多名白帽子黑客的特别关注和热情邀请。对此,亭长朗然公司安全顾问James Dong为之感动:“近几年,黑客一词被人们误解和丑化,重拾和弘扬真正的白帽黑客精神,让自由、共享、平等和互助的理念能持续下去,是至关重要的工作。”

而针对大众用户的信息安全意识普及教育,是防范各类恶意黑客攻击手段、搭建全面综合的安全管理体系的重要组成部分,即使在黑客群体,仍有不少缺乏基本的互联网安全道德和素养,长期不当的安全攻击行为让他们逐渐成为业界的害群之马甚至网络社会中的败类。

正义的黑客被称为白帽黑客,他们往往是网络安全公司、大牌互联网公司、电商公司与金融公司中的安全高管人员,是各类网络犯罪分子的克星,为建立平安和谐的互联网而努力,所以在白帽黑客提及到进行信息安全意识合作的机会和可能性之时,James Dong立即表示愿意携手共进,因为这种合作符合亭长朗然公司“通过提升人们的安全意识来帮助降低安全风险”的使命。

而网络安全界的现实却非常严峻,尽管经过多年的发展,各类组织机构已经部署了大量的安全控制措施,但是仍然比较偏重技术手段,却仍然无法应对诸如Stuxnet、Duqu以及近日特别猖狂的Flame等病毒的泛滥成灾,最终原因是这类复杂的高级可持续性攻击不仅仅能靠技术控制手段来防范,精英的安全团队如各类组织的安全技术专家和管理人员并不能覆盖到恶意攻击者所能覆盖的领域,而最薄弱的区域往往是最终用户,最典型的利用最终用户发起成功攻击的方式便是社交工程攻击。

而要有效防范社交工程攻击,唯有从最终用户的安全意识教育开始,而最终用户往往会觉得保护信息安全不是他们的职责,他们也没有这些能力,他们认为该由比黑客更厉害的安全团队来应对。最终用户的这些想法并非完全不合理,然而却显然不正确,因为今天各类型组织需要让员工了解到黑客等恶意攻击者常用的伎俩和手段,掌握到如何识别诈骗和应对社会工程学攻击的基本能力,而这些由有着亲身经历的大牌黑客来现身讲解是最理想的教学方式。

所以,昆明亭长朗然科技有限公司联络了多名重视安全意识教育培训的白帽黑客,并聘用他们为亭长朗然公司安全意识培训课程指导专家,为企业安全培训课程的课题选择、内容设计和制作提供咨询顾问和智力支持。

“网络犯罪分子越来越狡猾,传统的各类安全控管措施如防病毒、防入侵系统等等都不足够,它们只能达到近乎一半的安全保护作用。而信息安全最大的漏洞是人们脆弱的安全意识,在安全威胁面前,普通员工的一项错误选择足以令组织的整个业务受到严重伤害。要让员工在接受安全意识培训时能够身临其境般接受模拟渗透攻击测试,则可以取到最佳的效果。”

想要了解更多关于信息安全意识培训的内容,请访问亭长朗然公司网站