安全之行,始于足下

老子:安全之行,始于足下。

孔子:工欲保安全,必先守规章。

李煜:事故能有几多愁,恰似一江春水向东流。

李白:经济效益会有时,严抓管理保安全。

欧阳修:安全可以兴国,事故可以亡身。

苏轼:安全一刻值千金。

文天样:臣心一片磁针石,不管安全不肯休。

茅盾:没有安全的生活是空虚的生活。

雷锋:自己活着就是为了别人过得更安全。

亚里士多德:吾爱吾职,吾更爱安全。

孟子:钱,我所欲也,安全亦我所欲也,二者不可兼得,舍钱而取安全者也。

顾炎武:天下安全,匹夫有责。

鲁迅:横眉冷对违章者,俯首甘为安全员。

陈毅:应知安全难,在于点滴勤。

周星驰:曾经有一套安全规章摆在我面前,我没有好好地遵守,等到出了事故时才后悔不已,尘世间最大的痛苦莫过于此。

培根:安全就是力量。

罗丹:安全总是美的。

雪莱:如果安全已经来了,幸福还会远吗?

拿破仑:不想要安全的员工,不是一个好员工。

列宁:违章作业是道义上的灭亡。

裴多菲:生命诚可贵,安全价更高。若要二者顾,必须守规章。

马克思:在安全生产上没有平坦的大道,只有不畏生产压力遵守规章制度的人,才能不出事故。

范仲淹:先隐患之忧而忧,后安全之乐而乐。

张闻天:生命如流水,只有在急流中奔向前去的时候,才美丽,才有意义。

看着这些“名人名言”,我有点想笑,却笑不出来。的确,每一句话都那么有深意,细细琢磨,很有内涵,值得回味。

不过我也对这些玩法,这 些新标语的效用表示关切甚至有一点怀疑,特别是安全责任心这方面。造成安全事故的根本原因是什么呢?是人员对安全的无知么?相信有知识不充分这方面的因素,但知识毕竟是客体,不是主体。我们已经有多个管控制度,培训、考核、再培训、再考核……来保障作业人员拥有必须的安全操作知识,作业人员没有多少傻瓜,干一行的,经历多次培训,掌握必要的安全知识还是轻易的。

近些年,安全事故总体上是起来越少,说明我们的安全管理工作生效了!这是值得高兴的事情,但是我们仍然看到很多安全事故,有的甚至很严重,造成了巨大的人员和财产损失。根本原因是什么呢?您不要说:科学地讲,安全事故不能完全避免。这个道理谁人不知呢?为了降低安全事故造成的影响,我们的安全应急响应措施、灾难恢复措施呢?还很不足。前一段时间,连续几则安全演习演出重大安全事故的新闻,让我沉思。真正的安全事故来临时,安全响应流程可能根本都跑不了。

出了安全事故,受害者家人朋友往往将原因全盘推到安全管理负责人员。我要说:在现在这种安全合规的高压环境下,谁都不愿看到恶性安全事故发生。不用等受害人找来,安全管理人员自然在等着接受法律的调查和惩戒。安全管理人员即使勤恳工作,尽职尽责,也会成为事故的重要受害者呢!这也就印证了安全人常说的“自己也是弱势群体”一说。

昆明亭长朗然科技有限公司EHS培训顾问董志军说:大多数安全事故的根本责任是受害者自己,因为在这个世界上,客观上来讲,没有任何人能够强制我们做任何危险的事情,除了我们自己。上司交给我们一项工作,我们如果没有相关的安全能力,完全可以以安全保护不足为理由来拒绝,而不能冒险去尝试。如果我们想取悦于上司,心存侥幸,置安全于不顾,或者为了保住饭碗而甘愿放弃生存权,降低职业人的尊严,那是我们自己活该。当然,上司胡乱指挥,随意教唆,把我们不能胜任的特种危险作业交给我们,出了事故后,自然少不了管理责任和连带职责。

安全的道理,其实是朴素的,深入人心的。我们不需要花大钱,请所谓的安全专家来讲大道理,除非安全预算多得花不完。通常来说,我们只需一些很朴实的,性价比很高的电子课程就可以了。

昆明亭长朗然科技有限公司,专门制作了大量的安全意识宣教课程,包括浅显易懂的安全知识讲解,生动形象的安全卡通动画,互动有趣的安全活动游戏,以及安全技能和心态测试等等。

如果您同意安全是您的责任,那么欢迎您在线体验一下我们的EHS课件,您将获得朴实的安全知识,将这些朴实的安全知识应用于您的日常工作、学习和生活中,您才能获得真正的安全。这真正的安全不仅仅是外部的知识能力,更是来自内心的觉悟。这正是我司的口号–我心安全,我行安全!也正印合了老子的一句名言–安全之行,始于足下!

 

数据安全教育的现状探讨

我们经常听用人单位说,学究派只会玩玩纸上谈兵的理论,实际动手不行,而草根派只会照葫芦画瓢,却不懂为什么。对此,昆明亭长朗然科技有限公司信息安全专员董志军表示说,高等教育本身没有问题,技能培训本身也没有问题,问题出在用人单位,为什么这么说呢?现在的中考,先来一拨分流,高职兴起,高考再来一拨分流,加上扩招的长尾,结果造成“大学”遍地都是,普教职教混杂,毕业生能力参差不齐,学历贬值。再来几个关系户、海归回流,用人单位不堪重负呀!哎呀,扯远了。

说回来,要让员工们能干活,能解决问题能创新,能带来价值,最重要的还是入职后的培训。要达到“照葫芦画瓢”的水平,只要是正常的个成年人,几分钟学会生产线,一周学会销售和技术,都是轻轻松松的事儿。可是要做到精进高端,能够解决工作中的疑难杂症,能够改进业务制程,提升工作效率,进行产品创新,那至少得干上三五年才能“懂行”,还得是个智商聪明的人和勤快好学的人。

信息安全的三大基本属性,包括信息的保密性、信息的完整性和信息的可用性。我一说这个,有人就判定我是个学究派,只会玩玩理论。搞好信息安全最重要的就是确保所有系统及时升级和安装安全补丁,我一说这个,又有人就判定我是个行动派,只会埋头干活不会看路。我不想反驳,毕竟我不是完美的中间派,只是会左右摇摆而已。然而,这正是我将在这篇文章中探讨的东西。针对员工们的数据安全教育很重要,但是很多组织机构却不知道怎么实施,或者实施的比较偏颇,至少不够全面。

信息具有价值,尤其是在当今世界。银行账户报表、个人信息、信用卡号码、商业机密、政府文件。每个人都有他们希望保密的信息。保护此类信息是信息安全的重要组成部分。当我们谈论信息的机密性时,我们谈论的是保护信息不被泄露给未经授权的各方。

保护信息机密性的一个非常关键的组成部分是加密。加密确保只有正确的人(知道密钥的人)才能读取信息。加密在当今环境中非常普遍,几乎可以在所有使用的主要协议中找到。一个非常突出的例子是SSL/TLS,它是一种用于互联网通信的安全协议,已与大量互联网协议结合使用以确保安全。除了加密这项硬核技术措施之外,确保信息机密性的其他方法包括强制执行文件权限和访问控制列表以限制对敏感信息的访问。

一位C9联盟高校信息安全专家级教授认为:雇主必须确保他们的员工接受过数据安全方面的培训。如果忽略对员工的信息安全教育,无疑是在玩火,即使部署了大量的安全系统,也将被置于危险之中。道理很简单,天价预算搭建的技术防范体系,可能会被一位不知道自己在干什么愚蠢事儿的糊涂蛋员工轻易破坏,进而让大量努力和金钱付诸东流。的确,无论采取什么安全措施,无论是防火墙还是生物识别扫描仪,工作人员只需将个人设备插入他们的工作计算机或在带回家时弄丢纸质文件,就可以使这些措施失效。

信息只有在正确的情况下才有价值。被篡改的信息可能代价高昂。信息的完整性(亦称真实性)是指保护信息不被未授权方修改。例如,有“黑客”通过抓包APP的网络通讯,对在线交易数额进行篡改,实际只投资5000.00元,账户中却入账500000元,反复搞几百次并分享这种作弊方法,那么这对互联网金融服务商来说,可能是非常昂贵的付出。

与数据机密性一样,密码学在确保数据完整性方面起着非常重要的作用。保护数据完整性的常用方法包括对收到的数据进行哈希处理,并将其与原始消息的哈希值进行比较。但是,这意味着必须以安全的方式提供原始数据的哈希值。更方便高效的方法是使用对数据进行数字签名。

通常,员工和用户都认为信息安全意味着像安装防病毒软件这样简单的事情,问题在于防病毒软件在未知威胁面前可能会失效或被人为停用,因此,这应意味着非常有必要教导人们防病毒程序的运行与更新、不要打开受感染的电子邮件或访问病毒网站等等。信息安全教育是应对各种信息泄露风险的关键,特别是非技术型的攻击,如社会工程学、电信诈骗和网络钓鱼等,人们无法通过完美的技术方式来控制,人们必须被告知辨识真伪、识别那些人为威胁的方法。否则,假冒IT人员进行维护工作,便可获得用户的账户和密码;假冒高管说紧急用钱就可骗取财务人员进行转账操作。

信息的可用性是指确保授权方能够在需要时访问信息。信息只有在正确的人可以在正确的时间访问它时才有价值。如今,对信息或信息系统发起拒绝访问攻击已成为一种非常常见的攻击方式。几乎每周您都能找到有关知名网站被DDoS(分布式拒绝服务)攻击摧毁的新闻。DDoS攻击的主要目的是拒绝网站用户访问网站资源。这种停机时间可能非常昂贵。其他可能导致无法获取重要信息的因素可能包括停电等事故或洪水等自然灾害,当然,也包括近年来非常恶劣的网络加密勒索。

如何确保数据可用性?备份是关键。定期进行异地备份可以减轻因硬盘损坏、加密勒索或自然灾害造成的损坏。对于高度关键的信息服务,冗余也是必要的。如果主数据中心发生了意外灾难,使用异地备份来恢复服务,将大大减少发生灾难事件时的停机时间。当然,可用性上升到更高层面,也是业务持续性管理的范畴。无论如何使用客户数据,企业机构都有责任维护客户数据安全。这意味着,只要与数据交互、收集和/或存储数据,那么就不得不致力于保护该数据免受黑客和其他恶意行为者的侵害。这有业务本身的驱动力,同时也有法律合规的驱动力,毕竟很多行业不仅仅是赚钱,也要履行社会责任感,甚至有些重点行业的数据安全关系到国家安全和社会稳定。如果没头没脑的员工在生产高锋时段进行危险的变更动作,把业务系统搞关机了,客户的交易没法进行,比客户信息丢失带来的损失还要大的多。

总之,数据安全教育的现状令人堪忧,以上我们从信息安全的基本理论以及最佳实践方面,列举了让员工们了解信息安全知识的必要性和紧迫性。

昆明亭长朗然科技有限公司推出了大量的网络安全、信息保密及合规意识宣传教育内容,包括动画视频、平面图片和电子课件等各种形式的内容资源,其中也包含网络安全小游戏,以及互动式、场景式、案例式的教程模块,以及稳定可靠的在线培训平台(学习管理系统),欢迎有兴趣的客户及行业合作伙伴联系我们,预览作品、体验平台的功能以及洽谈采购合作。