安全意识培训搞一次远不够

专门针对全体员工进行的正式安全意识培训并不多见,但是多数组织机构都会对新员工进行或多或少的入职安全意识培训,这份工作或由IT部门,或由安全部门,或由培训部门进行,信息安全往往是几天的新员工培训中的一小部分。昆明亭长朗然科技有限公司的安全培训专员Alice Wong说:别指望通过对新员工进行的几个小时的安全意识培训,就能让员工们能记住那些安全策略和规定,并付诸于日后的工作实践之中。

人为的因素仍然是安全事故的主要原因,而这里面,大部分都是一些无知或大意的行为,通过特定的安全技术措施,可以起到一部分的帮助作用,然而,更需要强化对员工们进行安全教育,以便他们能够在实际工作中制定正确的安全决策和防范不必要的安全失误。

显然,安全意识是一种认知一种理念,某些记忆会随着时间的推移而弱化,同时,新的安全威胁却不断出现,所以针对职场新兵们的一次简单安全意识培训并不足够,系统化而有持续性的安全意识计划必不可少。

如果您是信息安全的负责人,或者信息安全是您的工作的一部分,您都应该关心安全培训,多数的IT人并不是很清楚信息安全的核心理念,更何况普通的用户呢?简单的问问您自己:您最近与组织或部门成员沟通信息安全问题是什么时候的事情?您觉得受众对这些安全理念的理解和接受程度如何?

如果您不能立即给出上述问题明确的答案,您需要考虑一下了。亭长朗然公司Alice说:信息安全管理人员往往会有一个认识误区,便是将几十页的员工安全手册发放给员工们进行阅读,以期望他们能够消化。显然,员工安全手册使用的是IT安全相关的专业语言,是给法务、监察或审计人员来看的,根本不适合多数最终用户来阅读和消化。

在员工无意中犯下严重的安全错误之后,不能简单地说:你没有遵循安全相关的规定,都是你的错,你签了字,你就要为你的行为负责。多数员工可能根本没有仔细阅读那些严谨而枯燥的安全手册,或者没能读明白,或者读了之后忘掉了……就像人们面临多数互联网服务或软件的使用协议,不管三七二十一,就点击“同意”一样。

不过,在法律合约层面,又需要员工签署对相关安全政策和标准的遵守承诺,所以说员工安全手册,尤其是员工在信息安全方面的职责需要特别地与员工进行沟通。大型组织的客服人员在与用户进行合约的沟通时,会特别划出重要的可能引起争议的部分,这一方法也很值得信息安全管理人员来借鉴。但是在期望员工们有何种安全行为方面,还是需要更为生动的在线视频或互动式培训课程来进行,因为这些教育方式和渠道更受员工们的欢迎,也更有效。

安全意识培训,勿忘示范和激励的作用,安全是一种保障,也是一种与效率的平衡,安全方面的限制过多不行,在限制多少这个度上面扯皮更是不值得,我们在对待安全的态度上需要正能量。信息安全管理人员不能只要求员工们遵守安全纪律,自己却搞特权,显然说一套做一套只会引起员工们的不屑,甚至引发“只许州官放火,不许百姓点灯”的不满和抗议。

管理层从自身做起,时刻注意自己和团队的安全理念和行为,能起到积极正面的示范作用,但是这还不够,组织范围内的信息安全是一个大环境,每个成员都在或正面或负面地影响着这个大环境。要激发组织内员工们的正能量,从激励入手是最重要的。通过安全意识培训,传递明确的安全期望,特别是在对待组织内部的一些安全隐患或弱点方面,对于有安全敏感度,并且能够及时报告隐患或事故的员工们,给予精神上的肯定和物质上的表彰。

特别要不断强化的是关于违反安全规定的后果,如果一味强调对违规事实的处罚,而不考虑客观情况和主观愿望,可能会引起掩盖安全事故的行为,这显然会带来更大的损失。要教育员工安全问题可能会客观存在,特别是意外的或不小心造成的,无论如何在有怀疑或发现之时都要及时报告,以降低进一步的损失。而对于故意忽略安全措施或隐瞒安全事故的,则应强调和实施严厉的处罚。

综合来讲,安全意识培训是整体安全管理的一部分,安全意识培训需要持续不断地进行,更需要使用群众能懂的语言、易于被接受和应用于实际工作环境。不可否认的是安全意识培训可以强化安全管理,降低安全事故发生的概率。

如果您的单位面临类似的安全意识宣教培训需求,欢迎联系我们,共同构建全面、高效、安全的解决方案!

昆明亭长朗然科技有限公司

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:[email protected]
  • QQ:1767022898

数据安全法对企业员工的影响及对策

随着《网络安全法》、《数据安全法》、《个人信息保护法》的实施落地,组织机构存储、管理和处理重要及个人数据的方式必将引来一步一步的变化。对此,昆明亭长朗然科技有限公司网络安全专员董志军表示:即使是中小企业,也不要想着能够躲避或者获得一定的豁免,请牢记,只要处理的数据量达到一定的级别,必将受到法规要求的影响,也必将面临着安全行为的改变。

有些大型互联网企业游走于法规的灰色边界,精于钻空洞搞些小动作,他们深知法律一时拿他们没办法,就肆意妄为。当然聪明一点的也知道法律的解释权何在,知道在接近红线的时候及时收敛,知道法规虽然总是会慢半拍但是迟到的雷霆治理往往带来深重的教训。大道至简,法规的精神不是一时涌现出来的,组织机构其实有很长的时间,可以采取很多的步骤才能实现合规性,以做好风险控管。今天我们想重点聊一聊数据安全相关法规的逐步落实,会对公司企业特别是全体员工带来哪些实际工作中的影响,以及该如何应对。

在公开场所处理重要数据

移动化工作使得不少人可以在咖啡厅、酒店大堂、飞机高铁上花上10来分钟来完成一些重要项目的方案,但是您知道,身边有人在偷偷看着么?如果被人偷拍举报,后果将是怎样?

切记:如果文档是机密的,请仅在他人无法窥探的地方进行处理。同叶,考虑启用公司的VPN软件连接,以保护进出计算设备的流量获得了加密。

在电脑桌面上存储敏感文件

计算机桌面是我们许多人的默认下载位置,这虽然利于快速找到,但是也通常意味着大量敏感文件散落在桌面上,不管是网络会议共享桌面,还是有人路过看了一眼,都可能对重要文件造成威胁。

切记:时刻留意文件的安全级别,特别是机密性,防止将敏感文档留存在其他人可以轻松访问的位置。

留存于会议白板或打印机托盘上的信息

包括战略决策的会议记录经常被留在会议白板上,甚至被打印出来,如果它们落入了员工或企业以外的错误人员手中,后果无疑将是可怕的。

切记:数据并非仅仅限于电子格式的信息,在电子时代,更应该提防传统的失密泄密渠道。

借助明文向外发送的电子邮件附件

电子邮件中包含的纯文本(无论是正文、主题行还是附件)都可能被有足够技能和欲望的人拦截,这是因为电子邮局间使用明文的SMTP协议所致,因此,使用电子邮件明文发送机密的数据,无疑会使企业面临数据失窃或泄露的风险。

切记:始终使用公司批准的加密文件方案或受密码保护的云存储服务来传输机密数据。

通过共享网络驱动器或云存储进行文档协作

如果依靠共享网络驱动器或如金山文档、腾讯文档、问卷星等“野路子”的云存储或协作平台与四壁之外的同事或人员协作,那么您无疑是在无条件信任并赋予平台对文档的读取权。

切记:我们所有的工作相关文档,只能够在安全环境中与他人协作,未加密的共享网络驱动器或者“野路子”的云存储或协作平台,让我们失去对文档的控制,也让数据的机密性不保。

数据处理是个技术活儿,也是个习惯性使然,要养成良好的安全行为习惯,提升员工教育必不可少。据统计,我们中的大多数人都曾在无意中犯过上述这些疏忽行为中的至少一项,随着相关法规的落地实施,安全风险将逐渐增加,提高警惕至关重要。

是时候让员工们了解数据的安全性,以确保他们不会留下机密信息或将包含重要数据的文件随意处理。昆明亭长朗然科技有限公司创作了大量的信息安全意识教程,包括上述各种合规主题在内的安全意识动画视频、电子图片和电子课件,此外,我们还有专门的法规科普教程,欢迎有兴趣的朋友联系我们,预览课程内容和洽谈采购事宜。

  • 电话:0871-67122372
  • 微信:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898