闲话安全意识培训的价值

科技创新日新月异,安全势态不断变化,旧的安全威胁依然存在,新型安全威胁也不断涌现。

网络和通讯使信息传递更为畅通和便利,同时也使犯罪份子更容易发起攻击,装配防病毒软件以及保持系统安全更新已经成为终端用户不可缺少的安全防范措施。短信和电话诈骗活动,在移动电话普及之前,大众连基本的概念都没有,经历了快速泛滥、严打整治之后转战异国他乡,不过至今仍然阴魂不散。

在网站安全方面,前赴后继,层出不穷的漏洞被攻击者利用,挂马、窃密、篡改内容、拒绝服务诸现象仍然不断上演。

近来,企业及家庭计算系统面临的安全威胁不减,而移动互联网应用火爆,新型的攻击借助僵尸程序和系统漏洞开始进行恶意广告、手机吸费、窃取机密等活动,而厂商和用户不得不在程序的更新上花费大量时间。

在人们不断重复这些安全修复动作之时,有没有想想应该吸取什么教训?安全管理专家们可能在专注于搭建和完善各类管理体系制度和工作流程,安全技术专家们在努力实施更多控管方面的技术措施,然而却没有多少人想到这些流程和技术的实施者和使用者因素,只有他们的安全水准能达到一定的程度,安全相关的流程和技术才能发挥实际作用。

安全专家们被组织雇佣的首要目标是保障组织的安全,组织的员工们不能都像国家领袖一样,个个配备安保和秘书人员,安全专家们数量也有限,不可能为所有员工提供贴身的安全服务,所以员工们需要具备保护自己和组织安全的基本能力。

要改进员工的安全水平,提升员工的安全能力,无疑需要加强安全意识教育或安全认知培训,安全专家们可能觉得搞员工培训效果难以彰显,当然,员工的安全水平和能力提升并不会像查杀了厉害的病毒或让被黑系统重新上线那么能引人关注和赞叹,然而如果员工在所有的系统上都使用相同的脆弱密码,安全专家们的长远工作能轻松得了吗?能上一个新的台阶吗?

再想想,为什么要关注安全意识教育呢?因为大量的安全事故发起的根本原因来自于组织内部,在网络边界部署企业防火墙可以抵挡多数外部威胁,这些例子比如:没有安全保密概念的员工有意或无意地将机密数据张贴在行业论坛或社交网络中、新入职的客户人员被假冒的客户忽悠了系统的账户和密码、半路被小偷扒去的个人移动设备上发现员工随手复制的公司机密文件、扔进垃圾桶的商业计划和产品研发文件被倒卖给商业间谍、访客在参观完公司之后顺手偷拍下白析上未擦拭的内部会议内容和未及时取走的打印传真资料、尾随员工进入公司内部的窃贼乘午餐时段背走未上锁的笔记本电脑和员工的手机……

从上面几例中我们可以看到:多数内部原因引起的安全事故并不是员工的本意,当然我们也不排除对组织心存不满的员工故意搞破坏,多数情况是由于对安全的无知、粗心大意、对安全规则的遗忘或忽视而造成的,要改变这些,唯有从加强安全意识培训,提升员工的安全素养开始。

尽管员工安全认知的培养不是一天就能达成目标的,也难以立即通过安全培训立即看到大的安全转变,然而,让安全培训成为企业安全流程的重要部分,不断加强教育,是必走之路,也是人们在不断修复安全漏洞之时应该好好反思的经验教训。

如何改变员工的信息安全行为

越来越多的法律和行业监管制度要求组织加强员工进行安全意识培训,特别强调全员对信息安全的法规遵循。

各类型的组织于是开始从上至下传达新的安全要求,着手部署更严格的安全技术控制措施和建立苛刻的惩罚制度体系来确保这些新规能得到贯彻执行,不被违反。

“哪里有压迫,哪里就有反抗。”

极端的做法造成员工对组织的失望和不满,特别是那些因为因为对规则的无知或大意而违规却受到严厉惩罚的员工,会认为组织安全实施人员的做法太过死板、不够理智且不讲人情,进而害怕、躲避甚至抵制与信息安全相关的具体工作。

实际上,并没有多少员工主观意愿上希望违反组织制定的相关信息安全规则,也不愿意组织的利益由于安全事故而受到损失,更不愿意由于自己的原因而受到处罚。相反,员工们更愿意获得信息安全方面的嘉奖,更愿意遵守最佳的安全行为规范和指南,更愿意组织获得更大的成功。

究其原因,多数组织文化都鼓励开放诚信和积极进取的价值观,员工们讨厌强加于他们头上的各类限制性规章制度,这其中的差距和矛盾主要是由于对信息安全基本规则的沟通不足。

良好的沟通是促进法规遵循的关键,制定法规和相关的细则并不难,困难的是让员工理解这些规则的精神,而要克服困难,重点在于向员工展示法规的遵循能为其带来的价值和好处。

如果使用不同层面的员工能听得懂的语言进行沟通,让员工们明白信息安全最佳操作实践对他们自己及家人的工作和生活带来的好处,他们会兴致勃勃地认真学习、接受这些安全理念甚至积极地对信息安全工作进行反馈和支持。

一旦员工们明白了这些基础的信息安全理念和最佳的操作实践,组织甚至不需要花太多的技术控制措施就能获得员工在安全行为方面的积极变化。同时,记住安全沟通和行为改变绝非一朝一夕可以彻底达成,这是一个持续不断进行的过程。

组织的成功中有很多事情要安全专家来做,但是组织的安全却信赖所有员工,仅仅告诉员工:“组织给了你们安全需要遵守的规则,如果你们违反了,那就是你们的问题,你们要为自己的行为负责。”并不恰当。

员工有不当的安全行为,原因在于人们天生下来并没有适合组织需要的信息安全价值观,这些需要有效的沟通和灌输,一旦人们有了合适的观念认知,他们的行为会随之改变。

security-the-behavior

昆明亭长朗然科技有限公司开发制作了数百部安全、保密与合规相关教程及动画视频,员工们通过电脑、手机、平板等随时随地进行简单的移动式学习和体验,便可了解基础的安全防范理念。欢迎联系我们预览和洽谈采购使用。

电话:0871-67122372

微信:18206751343

邮件:info@securemymind.com

QQ: 1767022898