如何改变用户的安全行为

安全培训和意识活动经常无法获得有效的衡量,也不能以预期的方式改变用户的行为,从而给用户和组织带来风险。对此,昆明亭长朗然科技有限公司安全意识研究专员董志军说:信息安全是一门抽象且不直观的学科,非信息技术或安全管理的员工们通常会对其感到沮丧和困惑。通过说教的方式对受众们进行培训,不管课堂气氛如何,讲师水平高低,都无法引起受众们的积极性,进而让人们以正确的方式处理信息。

通常来讲,信息安全管理体系方法论强调应该培训员工们遵守信息安全相关的政策和程序,以便在实际工作中面临安全问题或状况时做出合理的选择和行动。从理论方法上讲,这似乎无懈可击,然而实际上,要让人们领会安全政策的精神,通过反复的宣教和耐心的讲解,并不难实现;让人们严格遵守安全程序中的要求,通过强力的监管和检查,也可以达到。然而,这种信息安全“制度化”管理在大多数机构都还没能落地和普及,说到底,人类不是机器,忘记、忽略、逃避、越过安全政策精神和程序要求的诱因非常强大,这种情景非常普遍。此外,还有一个问题是这些“制度化”管理在某些攻击情景下并不足够,例如利用人性弱点发起入侵是简单的方法,精心策划的有针对性的鱼叉式网络钓鱼活动几乎可以获得100%的成功。

那么,有什么解决办法呢?虽然,信息安全意识是一门综合性复杂的学科,但是,从社会治理的角度讲,再复杂的问题,也都有应对之策。一种比较好的方案便是经常模拟各种入侵测试,使用精心设计的安全渗透游戏,来建立受众的心理防线。比如,为应对桌面清理方面的安全问题,可以随机让某一团队扮演信息窃贼的角色,对其他团队的桌面进行现场入侵和信息搜集。再比如,使用网络钓鱼模拟测试,对用户们进行大规模的社交工程攻击,看哪些用户能够识别并正确响应。这样,当用户承受压力时,就会养成强大的安全习惯。

要让用户们承担起就有的信息资产保护责任,不让其有任何忽略安全基本要求的借口,就需要在知识层面对其进行安全强化,常规的安全意识宣贯通常可以让用户们获得必要的培训。同时,要让用户们付诸安全防范行动,需要提升其对安全问题的敏感性,这就需要实战经验或锻炼。通常来讲,遭遇一次安全事故给人们的安全敏感性提升,强于十次的宣教活动,不过,安全事故的成本过高,通常难以承受。因此,使用低成本的模拟实战训练,是提升用户对安全敏感性的最佳方法。这个道理就如同模拟的军事战争演习和消防安全演练一样。

模拟安全入侵不仅能够有助于防范来自外部的威胁,同样适合防范内部威胁。内部威胁被认为最难防范而且杀伤力巨大,然而内部人员也最清楚内部的弱点。通过攻防演练,鼓励用户们利用内部弱点,不仅能够发现这些安全隐患,及时采取修补措施,也可以让用户们更深切地认识到内部威胁可能带来的危害,进而更加深入理解和认真遵守相关的安全控管措施。

总之,要改变用户们的安全行为,需要安全意识知识能力、安全态度、责任心、积极性、敏感度以及细心度等多方面的要素有机结合。组织在信息安全方面的成功越来越依赖终端用户,看到这一点,昆明亭长朗然科技有限公司在不断创作信息安全知识培训课程资源的同时,也不断为客户提供安全意识宣教活动和计划方面的服务和支持,以帮助客户建立强大的信息安全意识文化,以及稳固的人员安全防线。欢迎有兴趣了解更多的客户及合作伙伴联系我们,洽谈业务合作。

昆明亭长朗然科技有限公司

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898

关于昆明亭长朗然科技有限公司

昆明亭长朗然科技有限公司由董志军创建于2011年。公司的使命和宗旨是帮助各类型的组织管理信息安全中关于人员的风险。

为提升组织机构内部员工的信息安全意识水平,大批安全教育培训负责人员在不断地寻找安全意识方面的培训资源、创意素材、教学灵感和计划方案。昆明亭长朗然科技有限公司深知这一点,于是通过多个网站,发布了主要面向安全管理和教育培训人员的教程资源,其中一些开放课程也适合网络信息安全从业人员了解更广泛的信息安全管理理念和方法。

同时,对于那些追求上进、有主动意愿想提升自身安全意识水平的个人及家庭网民,甚至小微型企业,我们也有不少开放式的入门级课程可供免费学习之用。虽然其中的场景多为工作相关的场所,但是这些信息安全理念往往是通用的,仍然适合非大中型机构的职员提升自身的安全防范意识。

在互联网上,可以免费自由使用的高品质信息安全意识资源并不太多,而进行安全意识素材的创作却是一件比较繁琐的事情。亭长朗然公司自行设计和制作了大量的安全意识教程资源,包括安全动画视频、安全教育卡通片、安全意识文档、安全培训挂图、安全屏幕保护程序、网络安全游戏、安全互动模拟、信息安全测试题、安全电子课件、安全意识月历、员工安全手册、安全教育期刊、安全小贴士及安全基础词汇表等等。

我们的专长是设计、开发、制作和交付信息安全意识培训课程。作为专业的信息安全意识教育服务提供商,我们拥有国内一流的安全培训顾问专家队伍,熟悉多种安全政策、标准、流程和指南,拥有丰富的信息安全培训经验。

在国家安全、社会安全等“大安全”框架下,安全治理的理论是相通的,安全实践也是类似的,安全意识教育也是如此。昆明亭长朗然科技公司积极利用信息安全意识教育领域里的成功经验,勇于突破传统安全壁垒,推出了针对企业和政府机关的安全生产、职业健康、海外安全、差旅安全、信息保密、电信安全、金融安全等安全及合规类课程。

我们的安全理念

知识就是力量,对员工进行信息安全教育对于管理风险和应对威胁日益重要。

要让员工们懂得信息安全的基本知识和理念、知道如何在日常工作中降低业务面临的安全风险,可以积极提升组织保护至关重要信息资产的能力。

创始人董志军简介

董志军有二十余年的海内外网络信息安全工作经验,服务过的雇主包括国内信息安全领域领导厂商、500强跨国企业、全球性的网络安全服务公司以及中小型实业企业,他本人也取得了信息安全管理领域的国际权威认证CISSP、CISM和CISA。您可以通过电子邮箱 james AT securemymind.com 和他取得联系,也可以添加他的微信18206751343。