安全意识宣教计划漫谈

安全意识培训通常是信息安全管理团队的一项常规工作任务,和“意识形态”、“文化建设”、“责任意识”、“内部沟通”、“洗脑宣传”等似乎无法隔离,所以是个低敏感性的话题。在组织机构中,它往往是员工必须接受的培训之一。然而,特别是对于那些认为自己的工作不会对公司的信息安全产生直接影响的员工,通常会对安全意识培训的抵触较多。虽然很难找到实施安全意识培训的最佳方式,但现实是它已成为企业领域的一项新常态。接下来,让我们一起聊一聊这个话题吧!

安全意识培训的由来和重要性

安全意识培训是什么呢?人们经常强调信息安全的重要性,不管是保障业务成功还是商业竞争力,不管是应对安全威胁还是处置各类商业信息风险,不管是保护机密数据还是保障重要系统,都是信息安全重要性的组成部分。昆明亭长朗然科技有限公司安全意识专员董志军说:人们了解了信息安全的重要性,那么,如何实现信息安全呢?有各种控管措施,不管是监控侦测型、被动响应型还是主动防御型,不管是技术控还是管理控,不管是流程、技术还是人员,都少不了安全意识培训,所以说,安全意识培训是众多管控措施之一,同时也是信息安全领域内的一个交叉流程,它沟通和连接了多项安全控管措施,因此重要性自然提升上来。

为什么有的组织机构搞安全意识培训,而有的组织机构又为什么不参与安全意识培训呢?一般来讲,处于不同信息安全成熟度或发展阶段的组织机构对信息安全意识培训的理解和需求各不相同。尽管如此,在大多数情况下,安全意识培训是一种针对最终用户的培训,通常是每年一次定期提供,通过确保所有员工都了解信息安全最佳实践来降低组织的整体风险。网络安全行业中的人们普遍认为,员工是组织中最容易被利用的攻击媒介。看一看利用社会工程学的网络钓鱼攻击造成的破坏力和普遍性就可以理解这一点。为降低此风险,安全意识培训通常涵盖以下几个主题:基本安全实践、公司政策以及与公司可能必须遵守的相关法规。组织或公司希望通过提供这些知识信息和培训活动,员工能通过提高认识进而来帮助强化组织机构的安全防线。

安全意识计划的最佳实践方法

了解了安全意识培训是什么以及它的实现目标,接下来我们就要讨论如何实施或管理安全意识培训计划。组织通常需要定期运行安全意识计划。董志军表示,通常,建立信息安全意识培训计划有两项外部驱动力:要么是客户要求,要么是监管要求。在这些情况下,组织机构可以很容易地搞一些活动,通常是为了安抚他们的客户或通过相关的审计。这种靠外部推动的思维过程属于“被动响应”。另一种思路是,无论外部压力或要求如何,培训都需要将公司的风险水平降低到可接受的水平。实现和/或维护安全意识计划的这个动机更符合安全意识培训的由来和价值重要性,当然这种发自内在的需求也应该是所有培训计划所基于的精神。

与其它所有可以实施的安全控制一样,组织在意识培训方面有许多选择。两个主流选项是内部培训或采用外部解决方案。内部培训顾名思义,就是组织使用已有的内部资源来开发和提供培训。或者如果已经有安全培训部门和人员,或者如果有预算引入专家顾问来开发材料,这些都是一个很好的选择。外部第三方解决方案随时可用,而且价格合理,但缺乏内部开发材料可能提供的定制化和个性化服务。当然,在两个主流选项之间,也有一些折衷的选择,比如将顾问人员演变成实际上的全职员工,还可以选择混合使用两种方案,即一部分计划活动由内部实施,另一些将由外部专业服务公司, 比如向外部第三方安全意识咨询服务和设计机构提出定制化和个性化服务的需求 。

建立和实施安全意识计划的最后一个考虑因素是需要涵盖的主题。有些组织将他们的安全部门聚集在一起并列出他们能想到的所有内容。其他公司可能会检查其第三方解决方案中的每个主题,以进行内部的匹配。许多专门为满足客户合同协议而设计培训的组织将向客户询问他们在培训中涵盖的主题。最新的外部安全新闻消息和内部安全事件都可能影响培训内容,不过,这些只是常见的情况,并不全面。

一种推荐的安全意识培训战略方法是采用加强评测及互动,这是旨在通过真正的安全教育来使员工变得强大,进而帮助降低风险。一个好的开端是在雇用之时和每年的基础上进行基线培训。不要指望把培训搞成受人欢迎的演唱会或者看大片,那些虽然一时爽,但是严格庄严没什么安全意识培训效果。常规的安全意识培训应该是严肃的针对企业场景的,将涵盖常见的安全主题,例如在离开计算机之前锁定计算机、如何发现网络钓鱼电子邮件等。此种培训应该是大而全的,包括所有相关的内部安全策略、以及公司需要满足的所有监管或合同标准等等。当然,这些内容较多,不需要员工一次性全部学习,可以限定在一个时间段,比如一季度或半年内完成。必须强调的是互动和考评,没有互动缺乏趣味,没有考评的培训会让学员没有学习的压力和注意力。

为了不断加强培训,必须对行业情况保持一定的关注,并定期引入带外培训或其他培训主题。应该考虑适时添加一些独立的培训,主题包括如:网络安全法、GDPR或勒索软件防范等等。最好将外部第三方解决方案与内部资源混合使用。第三方解决方案在涵盖基本主题,甚至在许多通用合规标准方面做得非常出色。同时要知道的是,只有组织自己的信息安全部门才最了解自己,才最知道相关法规政策将给组织带来的特有挑战。

说到外部第三方解决方案和培训主题内容,董志军为您支招:组织应该每年考虑更换外部供应商,这样可以吸取百家之长,弥补其短。同时,对于那些老学员们来讲,使用新内容带来了新鲜感 ,免得枯燥地重复使用某家供应商的内容 ,不仅仅是换了换胃口,更是在帮助提神和开眼。

不管怎么说,安全意识培训的需求是实在的,必须要搞。要把安全意识计划弄得有声有色,当然需要的不仅仅是花钱,还需要有一些方法谋略,希望我们的这些分享能够帮上有需要的潜在客户。同时,昆明亭长朗然科技有限公司是一家专注于帮助客户提升员工安全意识的服务商,我们帮助过多家不同规模、不同行业的客户建立和实施过安全意识培训计划。我们也自主开发和制作,并且帮助客户量身定制设计创作了大量的安全意识主题内容,包括卡通漫画、知识图片、动画短片、视频影片、互动游戏和电子课件等等。欢迎有兴趣的客户与我们联系,洽谈进一步合作事宜。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:[email protected]
  • QQ:1767022898

国内医疗卫生行业信息化应该避免数据泄露

医疗资源的分配不均衡使很多病人无法享受到正规大型医疗机构的专业服务,这和我国人口基数大,区域发展不平衡密切相关,相信要解决这些问题,不能通过简单发布一些政策进行医疗制度改革就可以获得立竿见影的效果。

医疗资源的分配不均必将衍生出黑市对病患医疗信息数据的旺盛需求,客观上讲,因为病患的医疗数据在医疗保健产业链中有着重要的商业价值,所以难以避免的,病患医疗数据安全事故仍将持续较长一段时间,并且可能会严重到影响患者对医疗机构保障病患信息安全的信心,进一步影响到我国医疗保健事业的长远进步和科学发展。

早在2000年之前,美国已经颁布了旨在保障病患信息安全的健康保险法案Health Insurance Portability and Accountability Act (HIPAA),在崇尚个性、注重私人隐私保护的国家,病患的隐私数据保护更是信息安全工作的重点,当然立法和行政监管机关不能无所作为,医疗保健相关产业必须在病患数据的保护上进行必要的投入和实施足够的安全控管措施,以证明其对法案的遵循。

尽管我国的隐私保护文化背景以及医疗保健制度同美国有较大的差异,但不可否认的是医疗信息化大趋势让患者不得不担心个人的病患信息,孕妇在医院检查之后立即收到各类妇婴产品推销联系电话的事件已经让社会大众开始逐渐苏醒和觉悟,等级保护等法规和医疗信息安全保障的相关规范也越来越多开始落地,医疗机构的信息科技总监、经理和主管们现在不得不开始关注患者数据保护问题。

好在有发达国家的经验和国内卫生保健监管机关颁发的信息安全工作指南可以学习和参考,所以总监经理们的工作似乎并不太难,可问题在于不能只靠总监经理们来保障信息安全,反而落实这些患者数据安全保护法规政策和规范的具体工作多由一线员工和相关服务商来完成。

现代医疗行业专注于核心的竞争力,将部分非核心专业流程进行外包早不是什么新闻;信息系统的设计、开发、实施和维护往往更是交由专业的IT系统集成商;协同合作使医疗机构之间的医疗数据交换、分享和传输的机会也越来越多,我们将这些医疗系统相关的供应商或合作商统称为第三方。部分第三方组织也同样需要遵守医疗信息安全相关政策和法规,但是并非全部,这就需要医疗组织加强对第三方安全资质进行鉴别和筛选,但是这些表面工作只能起到表面效果,而真正需要强化的安全控管核心是加强对第三方组织保护数据安全实践的审核及监控。

昆明亭长朗然科技有限公司的安全分析师James Dong说:“无疑,在合约层面要求第三方依照法规要求对病患数据进行适当的安全保护、对第三方人员进行数据安全保护的意识培训和工作监督,审核第三方对病患数据的安全使用和保护情况等等是对第三方进行安全管理工作的重点。”

而在病患数据泄露防范方面,来自医疗机构内部的安全威胁要远大于外部,多数内部威胁并非医疗从业人员即内部员工的主观过错,但是仍然是人为错误。实际上,最近的一份病患数据安全分析报告表明:医疗保健行业面临的最大数据安全威胁是人为错误,无可争议,解决之道是实施各类安全控管措施来防范人为错误。

我们通常知道的防范人为错误的方法包括在技术层面设置防呆防失误控制,在医疗数据安全的保障方面的实例便是设定医疗信息系统用户超时无活动自动退出登录,开启电脑终端屏幕自动锁定等等,以防止员工在短暂离开座位前忘记锁屏而给他人窃取病患资料的机会。

在流程管理方面,大中型医疗机构往往都有相对健全的作业流程,问题是这些流程需得以生效,必须得到流程的用户即医务工作者以及患者的了解和认可,这一点,只能通过有效的数据安全保护培训来实现。

通常人们赞同对医务工作者进行必要的患者医疗数据安全保护相关的培训,但是认为对患者即客户,似乎没有必要。这是一个认识误区,简单问一问,如果患者不经意自爆病患信息或恶意泄露其他病患的数据,造成不良后果,医疗机构能摆脱干系么?当然不能!除此之外,对患者进行数据安全意识培训还有一个好处是加强了医患之间的沟通和互动,让患者了解到医疗机构重视他们的隐私保护,进而增加患者对医疗机构的信任。

“政策法规的制定和颁发往往要落后于科技创新的发展速度,如果安全工作流程的核心精神和思想理念得不到有效的沟通,那么数据安全保障的效果会大打折扣。”亭长朗然公司的James说:“医疗保健行业也面临移动化的趋势,智能移动终端设备上的病患敏感信息也成为新的安全关注焦点。”的确,云计算和移动网络应用日益普及,优势尽显,医疗保健行业要紧跟时代变迁进行医疗服务的信息化创新,同时更要敢于突破和超载基本的法规要求,建立和不断完美保障病患数据安全的最佳操作实践。

医疗保健机构必须加强同第三方、内部医疗工作者和患者的数据安全意识教育培训,方可有效防范病患的隐私数据泄露。