确保“人员安全”人力资源专员的九招必备武功

近来,备受业界关注的数据安全泄露事件再次突显了企业信息系统的持续脆弱性。不过,与以往不同的也引起人们注意的是,员工通常沦为复杂的网络钓鱼邮件和其他诈骗攻击的“帮凶”,进而帮助攻击者成功实施对其雇主的信息系统的网络攻击,或者为其他攻击“贡献”力量。对此,昆明亭长朗然科技有限公司企业安全服务专员董志军表示:在越来越复杂的高级可持续性威胁中,攻击者擅于利用员工为“踏板”进行长期“潜伏”,进而让终端的用户(职员)扮演着成功入侵的关键要素。在这种态势下,仅靠技术修复只能减少部分数据泄露的风险。因此,人力资源专业人员和安全意识专业顾问就需要在降低安全风险、使组织免于成为下一个受害者方面发挥关键作用。

下面我们列出了组织机构应考虑采取的确保“人员安全”的九条最佳实践建议,以助力组织加强对敏感信息的安全保障。

  • 职业背景调查。要避免那些有“前科”的、干出“删库后跑路”危险动作的不法分子混入工作队伍,前提动画是对需要访问敏感信息或信息系统管理特权的求职者、临时工和承包商,应在开始工作之前进行彻底的背景调查,并在其后定期进行可信度的评估。
  • 保密协议签署。要求所有有权访问敏感信息的员工们签署一项保密协议,该协议不仅要求保护敏感信息,还要求雇员对保护雇主的敏感和机密信息而必须采取的措施。
  • 职业道德培训。很多安全方面的违规行为并非孤立存在的,往往同时也会违反其他规定,比如外发内部甚至机密信息造成数据泄露的行为,同时必定违反基本的职场专业行为规范。很多腐败行为也会伴随着内幕信息的违规交易或“泄露”而发生。不断进行职业道德与行为规范方面的宣教培训,通过这种内在的、非强制性的约束机制,来强调安全合规性与数据保护职责。
  • 安全意识培训。对所有新入职员工进行信息安全意识培训,并对全体员工提供定期的安全意识提醒。为有权访问敏感信息的员工们提供额外的安全意识培训。
  • 强健密码意识。要求员工们使用强密码(比如至少8个字符,包括大小写字母、数字、符号的混合),禁止员工与任何人(包括IT部门、主管)分享密码。
  • 安全事件响应意识。所有的培训都应包括有关哪些事件构成安全事件以及如何在内部报告安全事件的信息,以便员工们能及时发现安全异常并立即报告,进而连成一道全员安全“人力防火墙”。
  • 识别网络钓鱼和电信诈骗。安全意识还应包括有关如何识别和报告网络钓鱼和电信诈骗的信息。员工们通常可能会通过单击链接或打开附件来激活如勒索软件等恶意软件。通常,他们会被钓鱼网站诱骗提供网络登录凭据。鉴于各种骗局的普遍性和严重后果,资方应考虑向员工们发送虚假的网络钓鱼邮件,通过模拟测试,并为落入该“骗局”的员工们提供更多安全意识教育。
  • 需要知道和最低限度原则。确保员工们只能在“需要知道”的基础上访问敏感数据,并将授权访问限制为履行工作职责所需的最低限度。当工作职责发生变化时,应及时修改访问权限,并在雇佣关系终止后立即终止访问权限。
  • 做好安全事件的应对准备。即使实施了强大的安全防护措施,仍然不可完全避免安全事件的发生。自然而然地,许多事件将被报告给人力资源专业人士或安全意识专业顾问,因此应该制定应对这些“非IT”安全事件的计划。该计划包含强化必要的管控措施,比如改进上述的培训工作等等。

需要补充的是,各家组织机构可能会有不同的职责分工,这九条最佳实践建议可能并非完全落入人力资源部门、信息安全部门或特定工作岗位,尽管如此,增长这方面的知识对于增强跨部门工作的理解互动和协同配合非常有帮助。

希望这些建议能够给人力资源专员一些启发和帮助,如果您对本文的观点有独到的看法,请不要客气地联系我们,一起分享一起进步。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:[email protected]
  • QQ:1767022898

借力网络安全宣传周提升人员安全意识

借助年度“国家网络安全宣传周”,网络安全管理负责人可以快速发动组织范围内的安全意识宣传教育活动,以便内部职员们能够认识清楚当下的网络安全威胁形势,同时向上级主管机关以及外部机构展示网络安全承诺及合规工作绩效。对此,昆明亭长朗然科技有限公司网络安全意识服务专员董志军补充说:国家层面的网络安全宣传周每年会选择一个主办城市,围绕金融、电信、电子政务、电子商务等重点领域和行业网络安全问题进行讨论,主题通常定为“网络安全为人民、网络安全靠人民。”这可见国家对“人民”在网络安全事业中扮演的角色和重要性的认识。

对很多组织机构如机关单位和公司企业来讲,平时的工作很紧张,网络安全没什么大事件,谁也不想轻易,也不容易找出机会来发动组织范围内的网络安全意识培训。然而,这并不意味着就可以省去这项重要的工作。据统计,不法分子每月有数亿次的勒索软件攻击尝试,与此同时,根据最新的行业研究,网络钓鱼诈骗的数量正在飙升,数据泄露的成本比以往任何时候都高。当然,在国际国内的大环境下,组织机构在应对持续的经济不确定性和国际紧张的竞争关系时,也面临一些网络威胁挑战,这两者都使网络安全意识教育工作变得紧迫。因此,在年度的国家网络安全宣传周大气氛下,通过提高职员们的安全意识和防御能力来应对当今最紧迫的网络安全挑战,是网络安全管理工作者和领导者们不可放过的大好机会。特别是在网络安全相关法规,如《网络安全法》、《数据安全法》、《个人信息保护法》及配套法规不断出台和落地实施的大背景下,强监管时代来临,网络安全管理负责人需要在工作方面表现出尽职尽责,在安全意识方面发力,是展示工作业绩的关键一环。

如果说“国家网络安全宣传周”和安全意识内训有什么不同之处的话,那就是范围的不同和目标的不同,进而引发安全意识内容的不同。不用多说,“国家网络安全宣传周”更多从国家安全、社会稳定与人民利益的方面入手,会更多强调网民的言论适当和行为合规,会更多着重于电信诈骗防范与个人隐私保护;而组织机构内部的安全意识,需更多发力于信息资产的保护、安全规章制度的遵守和执行,发力于防范网络钓鱼及社会工程学攻击。安全教育可以实现多个目标和要求,包括遵守强制安全培训的法规、建立明确的行为指南以支持纪律处分程序(如可接受的使用和/或常规安全政策要点)、提高员工对安全和风险主题的了解,并在适当的情景下激发所需的安全行为。所有这些类型的目标都指向一个共同的需求,即对人员层面安全风险管理的需求。

除了目标和内容的不同,“秀”成绩的做法也大相径庭。在“国家网络安全宣传周”方面,官员们只需搞稿面子工作,安全宣传活动在表面上宏大就行,比如:展会外声势浩大,内部安全展台科技感强,服务人员长得漂亮,领导参观的舒心;沟通会听众多、媒体记者阵容大装备强,领导成就感高;对领导的到访陪护周到,就容易获得领导的认可和欣赏。而在内训方面,展示安全意识计划的有效性或投资回报比,对许多首席信息安全官或者安全总监经理们来说,“面子工程”可能会被说成浪费资源,“拿数字说活”变得越来越重要,这体现在对衡量持续学习成果或提供预评估的需求不断增加,比如有多少比例的员工参与了安全意识宣传活动、有多少员工的安全意识水平通过“基线测试”并达到了基本的水平。不管“数字”能否或足够证明职员们对安全知识的掌握程度,在没有更科学更专业的指标问世之前,“数字”报告就是权威,首席执行官、首席财务官、首席信息官、首席安全官、首席人力官、首席培训官等等人员认可学员学习方面的“数字”报告就代表着工作绩效。

实施组织内部的“网络安全宣传周”并不难,首先需要的是安全意识内容库,通常首席信息安全官和安全意识经理并不是全职内容编写者、图形设计师或知识营销专家,好在有许多安全意识内容供应商可提供大型的预设计内容库,它们包括电子海报、卡通图片、信息长图、邮件通讯、动画视频、交互信息、电子课件等等形式的材料。其次需要的是学习管理系统,通常人资培训部门已有该培训平台,学员凭学习账号可登录进行电子化学习,培训负责人可以查看学习进度报表。如果没有内部现成的学习管理系统,可以自建、购买等方式导入一套平台,也可以使用云端租用的方式,获得一套在线学习管理系统。剩下的,就是根据不同学员学习进展情况以及内部执行推动惯例,不时找一找没有及时参训的人员,参训率、考核通过率较低的部门,群发邮件进行提醒,逐步推进安全意识活动啦!这一招相信职场人员都理解很透彻,没有人愿意表现的落后。参加安全意识学习又不是什么难事儿,不能给部门丢脸。在这种企业文化和心态下,“网络安全宣传周”比较容易拿得一个漂亮的可以“秀”的成绩单。

近年来,昆明亭长朗然科技有限公司积极顺应时代变化,创作了大量的教程资源内容,包括安全、保密、合规等主题在内的动画视频、电子图片和电子课件,欢迎有兴趣的朋友联系我们,预览课程内容和洽谈采购事宜。同时,我们拥有基于云计算的弹性学习管理系统,可以帮助各类型机构快速发起针对全员的安全意识在线学习计划,进而修复学员们的“人性弱点”,强化安全管理防线。

此外,有足够预算的组织机构可以考虑定制课程以满足业务需求,当然,对于安全培训、企业培训相关机构来讲,您可能想扩展产品线,增加信息安全意识服务。我们可以帮您打造自有品牌的培训和宣教内容作品。如果有较为成熟的作品设计方案,我们可以帮您进行作品的进一步创意和内容制作,这样您将拥有作品的全部知识产权。课程内容创作提供全面的国际化和本地化语言支持,以帮助跨国客户服务多语种的员工。翻译工作可由贵司的海外人员自行进行,我们提供原始语言版本;也可以由我们进行全包。我们曾经为客户提供过的一些课程语言定制包括:汉语、英语、日本语、越南语等等。我们提供定制化设计创作的课程课件内容形式包括并不限于:

  • 配音讲解
  • 动画故事
  • 真人视频
  • 动态字幕
  • 测试考题
  • 多种交互
  • 品牌元素
  • 在线签署
  • 电子证书

欢迎有兴趣或有需求的客户及行业伙伴联系我们,洽谈作品、服务的购买或业务合作事宜。