黑客、媒体敲诈与内部泄密事件背后的信息安全思考

搞信息安全,需要找到恰当的平衡点,不能做安全做到太过,影响业务和信息运作的效率;也不能太弱,没有底线让业务信息时刻处于威胁之下。

实话说,不少信息安全事件也并非孤立的安全违规,违规背后多数都有其深层次的原因,如果违规者了解信息安全相关的规章制度以及可能造成的后果而孤注一掷贸然行事,我们则需深挖之,否则类似的信息安全事件仍会不断发生。

昆明亭长朗然科技有限公司James Dong说:防止内部“泄密”,无疑需要强化保密意识和信息安全观念教育,仅靠文档加密防泄漏系统是封不住人们的嘴巴的。黑客、商业竞争者和不良媒体人员多的是渠道。

拜托,黑客和不满雇员与竞争对手联合坑害公司的案子很常见,信息安全的一项重大威胁来自商业竞争对手,他们不仅窃取客户信息和产品研发资料,更会利用财务信息来制造新闻。所以,信息安全远不是信息科技部门的事儿,不经意随便露出的一角都可能被竞争对手恶意利用,强化全体员工的信息安全意识教育,是信息安全负责人及高管们的重要职责。信息安全意识培训计划的关键,是要通过一些信息安全案例来引起员工们的思考,而不仅仅是告诉他们赤裸的答案——应该怎么做。

公开的市场交易不顺畅,人们只能走私下的交易渠道,这反倒促进了社会迈向更深的“潜规则”,地下交易也衍生出虚假报道以及腐败等行为,进而让有效的监管变得更不容易,与之关联社会隐性问题会变得更多。做信息安全管理也能吸取经验教训,要让员工们的正常信息访问和使用需求得已轻松满足,不要过分使用安全技术控管手段来压制工作相关的网络和信息系统应用,要公开那些公司认为不安全的信息系统使用方式,并获得最终用户的理解和支持,建立适当的信息安全需求及问题沟通反馈渠道,站在用户的角度和安全政策的立场想安全与效率,不局限于某个具体的安全管理平台或技术规范,定会灵活快速地处理信息安全相关的问题,同时又满足了用户的业务要求。亭长朗然公司警告称:一味盲目的使用计算机安全技术控管手段压制,可能引起用户的怠工,让业务效率受损;也可能引发最终用户恶意躲避或越过安全控制措施,甚至变身“特洛伊木马”,从内部发起破坏行为。

这是全民自媒体的新媒体时代,人们宁愿通过社交媒体和志同道合的人们触碰。媒体大佬们,该清醒一下了,想想问题的根源何在,以及如何有效疏导。信息安全管理委员会,也需要从中获得灵感,需要让所有员工了解到,即使出于正常的业务创新或市场拓展之目的,也要在公司的信息安全管理制度框架下进行,可能会让增长速度变缓,但是却能带来长期稳健的发展。公司大起来,规章制度多少可能会压制一些个人英雄主义,血气方刚的年轻人想有一番作为,去创造不同,但不能恣意破坏和践踏现有的信息安全秩序,否则伤到的不仅是自己,更是公司众多同事、股东和客户。而要让这引进初出茅庐的职场新员工了解信息安全的关键要义,只能通过员工信息安全意识培训计划来推进,要让员工明白在社交媒体上,和工作相关的内容,哪些可以讲,哪些不可以讲。

要说哪些公司一点儿没有问题,也是掩人耳目,在这个人情社会中,有哪家公司没有点违规操作和内幕交易呢?话虽然这么讲,但是源头上的不干净并不能是借口。成千上万员工代表着公司,从概率上讲,少数员工中肯定有不良的甚至违法的行为,会给公司的形象信誉造成负面恶劣影响,加上不当竞争者恶意中伤,媒体扇风起火肆意放大,想逃离舆论毒箭有时是很难的。但是上市公司高管们需要证明自己尽职尽责,在公司治理、风险管理、信息安全控管和员工职业道德建设等方面有所作为,无疑需要做好表率,在方针政策层面签署高端文件以示支持,并积极赞助和支持相关的信息安全意识宣传推广活动。

我们要谈谈信息安全与法规遵循,有公司员工违纪便称是员工个人行为,这简单就是掩耳盗铃;称对员工监管不力,也是托词,以公司一份子——员工的身份犯了错,就是公司的责任。管理层要勇担职责,要代表公司向受害方致歉,并在公司内部对涉事员工进行处理。当然,信息安全管理委员会更需要让员工们知道的是:影响恶劣的,除了公司的严厉处罚之外,违反国家法律的,更是要交给司法机关处理。

公安机关办案,你敢挑战警方,很不当,等待的只有重罚。正确的方式是好好配合警方,与警方密切合作。要让员工们理解和接受自身的信息安全职责以及规章制度,甚至违反国家法律的后果,也只能通过适当的信息安全培训教育课程来实现。

在此,关于对信息安全与法规遵循方面的认识,昆明亭长朗然科技有限公司创作了多部在线信息安全意识教育课程,欢迎有兴趣的朋友联系我们进行预览和访问。如需定制化的教程,欢迎和我们联系洽谈业务合作。

安全教育培训方案

security-education-threats

员工安全培训不应该只是将员工召集起来,在课堂上宣读一下公司的安全规章制度和讲解一两小时PPT文档。安全意识认知教育也不应该只是讲一些故事和道理,并且让员工签字画押以示公司进行了这项培训活动。

简单说,员工安全培训不是安全文书下达渠道,也不为彰显安全保卫力量,更不是留个证据给审计人员看的。安全培训的目标是将信息安全相关的倡议内置进组织业务流程和商业行为准则之中,让员工在日常活动中时刻拥抱安全。

员工安全培训的目标是让员工们拥有正确的安全行为,而不仅仅是单方面倾倒一些安全知识。昆明亭长朗然科技有限公司James Dong补充说:在安全培训达到既定目标的同时,也会在很大程度上促进整个信息安全管理体系的目标,即保障商业成功,保护知识产权、信息资产和计算资源。

为达到甚至超安全意识培训的目标,在战略上,我们需要建立可行的安全培训方案,我们需要寻找能够带领队伍和跨部门营销的专职干部。因为所有的安全教育计划基本上都是内部营销活动,在整个组织内提高对安全风险的认识和推广良好的安全实践需要内部沟通高手和员工关系高手。

我们不能凭空拍脑袋说谁谁需要哪些安全意识和能力,我们需要调查分析安全认知现状和安全需求,每位员工和每个部门对安全的认识和理解会各不相同,对安全控管的需求也会体现出差异,员工们的角色和职责不同,各个部门和业务单元都有各自关注的偏重,这些无疑将是成为安全教育培训方案的输入。

尝试找一些有岗位代表性的和关键的人员进行访谈,问问如下问题:
您的工作中有遇到哪些安全风险?
为什么您认为是安全风险呢?
您认为我们应该怎么处理这种风险?
您最喜欢或者您认为什么样的沟通方式最为有效?

一旦您确定有了安全教育方案的要求,您将需要分配资源,组建队伍,并决定品牌。

将员工、部门甚至业务单元进行分组,列出必要的安全意识主题,制定安全意识培训矩阵,并开始设定安全意识教育培训计划。安全培训计划无疑需要涵盖年度的员工安全意识培训和新员工入职安全意识培训,此外,还需要更多各式各样的安全意识沟通活动。

安全教育方案制定出来之后,这一方案得到了组织高层领导和全体员工的支持。它具有强制性和选择性的元素,是正面和有激励性质的。

如果您准备实施安全教育培训方案,如下几点小技巧分享给您:

1.一定要得到高级管理层的支持。当行政总裁说安全非常重要,并且提倡一些安全做法时,员工会更加注意。
2.争取优质和恰当而不是大量的资源来执行计划,重要的是要建立强有力的关系,汇聚一批来自组织各个单元(部门)的有影响力、对安全教育有激情的人,并不断加强这些关系。
3.搜集安全问题,挖掘意识培训需求。问问那些最熟悉工作场所环境的一线员工,也问问经理们和安全人员,问问他们组织面临的安全隐患和威胁。
4.如果内部资源不够丰富,建议寻求专业的安全意识培训咨询顾问服务,即便顾问们对公司和业务的熟悉程度不如内部人员,但他们的经验值得借鉴和学习。

安全培训方案的实施其实正好反映了公司的企业文化,通常我们建议每季度进行一次较大规模的全员安全意识沟通计划,零星的安全意识推广则可随时随地按需进行。

安全教育培训方案要有始有终有所输出,就需要衡量绩效和不断改进。昆明亭长朗然科技有限公司建议可以测量的数值包括:参加安全培训活动的人数、培训资源如安全教育视频及文档等的点击数、安全意识题目的正确回答率、人为原因造成的安全事故数量……

昆明亭长朗然科技有限公司提供安全意识培训计划咨询及实施服务,帮助各类型的组织机构评估安全意识认知现状及需求,以及制定安全意识教育目标和计划。欢迎和我们联系洽谈业务合作。

除了分享信息安全意识教育解决方案之外,我们也愿分享一些产品和服务,以便有需求的各安全培训负责人能能够有所收获。