缺失的信息安全方针政策

信息安全方针也称“信息安全政策”或“信息安全策略”,您的组织有信息安全方针吗?昆明亭长朗然科技有限公司的一项安全调查表明:近半数人们并不清楚,而剩下的受访者中近半数表示没有,近半数表示有。

搜索“信息安全方针”,我们往往会被引导至日本公司的网站,撇开可能给日本公司带来的商业机会不谈,这至少让本土的信息安全人员们深深感悟到中日两国在信息安全管理之上的差距。

信息安全爱好者或技术人员往往期望能够推动公司内部的信息安全体系建设,不过这往往难获得成功。昆明亭长朗然科技有限公司的资深安全顾问James Dong说:因为信息安全管理是至上而下的体系,成功的关键要素是公司最高层对信息安全的重视和承诺。除此之外,还有更多如下因素:

由于历史的原因,中国的中坚人才出现过一段时间的“断层”,特别是在国际化、标准化方面的管理人才十分匮乏。不过,改革开放以来,知识技能得到了重视,英雄得以用武之地,再加上人才培养和交流机制的作用,不少社会精英早已经爬到各类型组织的高管层。尽管如此,至少在信息安全管理层面,我国的社会精英们与发达国家之间的管理水平差距还相当遥远。

从产业层面探讨,信息安全管理水平和信息化水平密不可分,中国人基数大,多数领域内手工操作可能优于自动化或信息化,对信息系统和信息数据的安全要求可能不会太高,安全管理水平落后是情理之中可以理解的。

从文化差异方面来探讨,中国人的文化强调和谐一致,而不像西方人那么重视个人独立,所以在,中国人的隐私保护观念极为落后,而隐私保护无疑是个人信息安全保护的重要的推动力量,这方面的薄弱很大程度上影响着多数安全管理负责人对信息安全的态度。

从社会法制层面来看,我国几千年形成的人治体系不能在短时间内消亡,多数人还是乐意凭关系而不是凭规则来办事,法律观念的淡漠表现在对专利版权和规章制度的态度之上。如果人们不重视自己和他人的智慧财产权保护,随意使用盗版资源,同时把法律法规和规章制度当成摆设之物,信息安全管理也难以在这个大环境中取得突破。

尽管上述种种原因可以为信息安全管理负责人的不作为找借口,我们不需要背负历史的深重罪责,但是我们需要看到未来,看到希望。亭长朗然公司的James说:在品质管理上,精品国货与服务已经取得了阶段性的成功,但是我们可以看到重获消费者信任的路途很艰难;在环境保护领域,先破坏再治理让我们付出了深重的代价;在信息安全领域,我们不能再忽视对客户或自家关键信息数据或信息系统的安全保护,这不仅关系着我们的核心竞争力,更是关系着组织的信誉。

您的组织有信息安全方针吗?不要再纠结这个问题,立即行动起来,建立和更新组织的信息安全方针吧。信息安全方针政策,不仅仅是一份文件或口号,更应该是对股东、客户以及合作伙伴们的承诺,还是信息安全管理体系的关键组成部分。

勿让新员工成为信息安全短板

近几年各类型组织机构在信息安全管理上多少都有些作为,这是不能否认的事实,其中包括部署和实施各类安全控管措施如最基础的防火墙系统和补丁修复管理流程等等。然而也不能否认的是:这些安全控管措施的受影响者、使用者和管控者都是员工,只有员工们对安全控管措施的认知要达到了一定的水平,方能理解和接受信息安全控管措施的目标、战略和方法,进而使其日常的安全行为选择与业务目标和战略保持一致。

新员工的加入或者老员工的流失都可能增加信息安全风险,无疑也会给传统的以技术为主的安全控管措施带来新的挑战。不断增长的网络钓鱼诈骗、社交工程攻击,加之移动互联网与社交网络向企业应用的日益渗透,让安全管理层开始思考和强化员工层面的安全意识教育。

CNNIC发布的最新一期《中国互联网络发展状况统计报告》显示:手机上网的比例保持较快增速,网民多在家中上网,提供公共上网设施的场所使用率逐年下降。而中小企业中,使用计算机办公的比例为91.3%,使用互联网办公的比例为78.5%。这无疑在提醒各类组织的安全管理负责人员——信息化的成功已经越来越和终端用户的安全使用密切相关。

特别是在新员工方面,公司需要使用更加全面和完整的战略方法,来向员工们沟通安全策略、标准和工作流程,来教育培训员工们遵守关键的信息安全规章制度。昆明亭长朗然科技有限公司的安全培训顾问Alice Wong说:传统的基于邮件的安全通报或纸质的印刷品显然缺乏足够的互动,而且容易被员工们忽略,更难以衡量其有效性。

摆在我们面前的关键问题是:有多少员工真正了解公司的安全政策呢?他们知晓哪些是信息安全策略允许的,哪些是信息安全策略禁止的,以及安全策略为什么这样要求吗?

亭长朗然公司的Alice称:多数的安全事故的起因都和内部员工的安全意识薄弱密切相关,如果员工们正确对待信息安全策略,并且持续执行必要的安全流程,多数的信息安全事故可以得到避免。

传统的邮件通报和纸质文档对于改进员工安全意识的效果不够理想,课堂式安全培训又比较耗费时间和人力,而在信息时代,通过电子学习方式来进行信息安全意识教育无疑是更有效的,也更经济实惠和方便管理的。

安全意识电子学习可以提供员工学习进度的良好监控,也容易及时通过测试来衡量员工的学习效果,更能向审计和监察机构证明安全意识培训工作得到了必要的开展。

此外,调查表明,除了新员工容易违反公司的信息安全方针政策之外,老员工也容易疏忽大意导致安全事故的发生并且给公司带来更大的伤害,所以针对老员工的安全意识刷新也是很有必要的。

亭长朗然公司提供标准的信息安全意识在线学习课程以及在线学习平台的搭建服务,也提供量身定制的安全意识培训课件开发制作服务,可以让客户以最小的投资获得最大的安全回报。

勿让新员工成为信息安全短板,需从新员工安全意识教育培训抓起。

security-shortfall