正确应对网络风险的方法探讨

网络风险是当今人们无法逃避的话题,小到针对个人的网络诈骗,中到针对组织的网络入侵,大到针对国家的网络战争,在各个层面,各种角色的人们对网络风险的理解各有不同。对此,昆明亭长朗然科技有限公司网络安全研究专员董志军表示:当今社会及可见的未来,网络应用越来越普及,网络风险总是随之而来、挥之不去。网络安全关乎国家安全、社会稳定和人民利益,因此,我们必须把网络风险纳入到更大的风险管控框架体系,不能简单的局限于传统的技术领域。

既然要从更广阔的视野更大的格局中看待网络风险,我们就需要明确风险应对的职责,再不能单单只是信息科技部门的份内事情。传统上,基于技术风险的系统设备安全和信息数据保护,是首席信息官或首席信息安全官们的职责。然而,整体的组织业务风险与安全,通常在于组织治理框架之下,归属董事会的职责。网络风险应该被视为组织风险或商业风险的新形式,这样就不局限于IT的范畴了。

在风险应对之前,需要选择一个合适的风险管控框架,类似等级保护和ISO、COSO等等这些通用框架虽然有些局限和偏重,但是可以参考和借鉴。使用这些方法来评估当前的风险,通过自查的方式来找到差距,是了解网络风险现状的关键。当然,如果内部资源不足,聘请独立的第三方评估机构,特别是受国家重点监管的行业,更需要引入有评测资质的第三方机构来帮忙,通常来讲,第三方评估机构能够发现组织内部觉察不出来的风险隐患。董事会对风险管控很在意,定期的会议上,网络风险的管控议题,包括风险管理的现状、目标、计划等等一定得讨论和汇报。

有了董事会和高层的重视和支持,网络风险应对计划将被分解成具体的工作任务,不要以为零碎的控管措施拼合起来就能达到总体的应对目标,风险应对需要全面、有机的沟通领会,即建立网络风险应对文化。通常从科学的角度来讲,大多数的网络风险难于彻底消除,只能通过一定的安全管控措施来降低到可接受的水平。无论采取什么样的行动,什么样的举措,记得不是花大价钱,从根本上彻底消除,而是在组织整体风险管控层面,进行综合有机的管控。如果不了解风险管理的精神,缺乏风险应对的文化,就盲目采取安全行动,相关的举措可能会带来新的更严重的问题和风险隐患。

建立网络风险应对文化需要从网络安全意识入手,安全意识计划不仅仅应该包含网络安全工作实践、安全政策方针等等方面的员工教育,还应包含风险管理的基础理念、知识和技能。很多组织在网络安全方面投入巨资,特别是在安全技术方面,而员工们对此却毫不知情,造成配合方面的脱节,甚至引发对安全技术的误解、躲避甚至抵抗。网络风险教育计划还应该包括合规、保密(隐私保护)、以及网络钓鱼(社交工程)等领域的培训宣导。网络安全与私密保护相关的法规要求会越来越严格,违法是一项最大的网络风险。同时,电信诈骗和网络钓鱼往往利用的是人性的弱点,很难从技术方面完全防范,所以也是一项顽固的网络风险。

只有持续不断坚持不懈的网络安全意识宣教才能在组织内建立起风险文化,不断提醒非常重要,通过安全检查活动,明确说明不安全的状态、行动中蕴含的安全风险是建立安全文化的关键技巧。职工们知晓什么情况有危险,该做什么或怎么做才能纠正和防范风险,需要长时间的理念熏陶和习惯培养。记住:仅仅靠向受众提供网络安全意识培训内容,并不一定会让受众理解并接受,受众的行为也不一定会因此而改变。这就需要强调测试、监督、检查、衡量和改进方法的必要。只宣讲,不考核,受众可能根本没收到或没理解。不监督、不检查,就不知道受众是否真正认可和接受。

要在风险应对方面有所成效,必须认识到人为风险,包括有意的恶意破坏或无意的大意失误,都需要组织建立并不断改进网络风险文化,需要让员工们知晓在各种情况下应该怎样做才是正确的。只有员工们拥有了网络风险意识,才会在实际工作中发挥主观能动性,才会全力将网络风险应对工作“拧成一股绳”。网络安全公司通常会觉得找几个黑客级的技术高手,挖一些安全方面的天才少年,建立一个应急响应团队,就表示拥有了强大的安全能力,可以应对组织所主要面对的网络风险。这明显是一种对网络风险没有清晰认识的误区,网络风险分布于组织的各个角落,不仅针对高阶团队和高价值的信息系统及数据,也针对全体员工。因此,要应对网络风险,需要广泛发动群众,不能只靠个人英雄主义和VIP保护主义。

昆明亭长朗然科技有限公司致力于帮助提升全民的安全意识水平,我们帮助各类型的组织机构策划、组织和实施安全意识宣教活动,我们提供多种形式的安全宣教素材内容,欢迎有兴趣和需要的单位和个人联系我们,洽谈采购与合作事宜。

昆明亭长朗然科技有限公司

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898

一场不能掉以轻心的”网络保卫战”

让我们来聊聊一个严肃又略显尴尬的话题——网络安全!

想象一下,你的个人信息正在互联网上裸奔,就像一只没穿裤子的企鹅,尴尬且脆弱。这听起来很可笑,但现实比笑话更荒谬。让我们来看三个足以让你头皮发麻的真实案例:

案例一:雅虎——史上最大规模的数据泄露闹剧

2013-2014年间,雅虎遭遇了堪称”史诗级”的数据泄露。黑客们像强盗一样,一次性窃取了30亿个用户账户的数据。没错,就是30亿!这相当于地球上每两个人就有一个账户被”扒光”。想象一下,你的邮箱、密码、个人信息全都在黑客的”藏宝图”上。

案例二:Equifax信用评级公司——身份盗窃的完美教科书

2017年,美国三大信用评级机构之一的Equifax遭遇数据泄露,约1.5亿美国消费者的敏感信息被窃取。黑客们就像拿到了一本”个人信息大全”,社会安全号码、出生日期、信用卡信息一览无余。结果?公司不得不支付6.75亿美元的赔偿。

案例三:LinkedIn——职场社交平台的隐私”大出血”

2021年,LinkedIn约7亿用户的数据在黑客论坛上被公开。职场精英们的个人资料就像一本公开的”职场八卦日记”,被随意翻阅和传播。想想看,你的职业经历、联系方式,甚至职场野心,都可能成为别人瓜分的”盛宴”。

为什么我们需要警醒?

这些案例不仅仅是遥远的新闻,而是敲响的警钟。网络安全就像是一场持续的”猫鼠游戏”,而我们每个人都是这场游戏的关键角色。

行动号召:成为网络安全的”超级英雄”

  1. 保持警惕,如同特工
    • 视每一封可疑邮件如”间谍信件”
    • 将复杂密码视为你的”秘密武器”
  2. 定期更新,犹如”系统保养”
    • 及时更新软件补丁,就像给电脑做体检
    • 视安全补丁为”免疫针”
  3. 多因素认证,犹如”多重保险”
    • 开启多重验证,就像给账户穿上”防弹衣”
    • 让黑客望而却步
  4. 培训意识,成为”安全传播者”
    • 主动学习,分享安全知识
    • 将网络安全理念传递给同事
  5. 及时报告,成为”安全哨兵”
    • 发现可疑情况立即报告
    • 你的一个举报可能拯救整个组织

最后的呐喊

请牢记,网络安全不是IT部门的独角戏,而是我们每个人的责任剧!每一个点击、每一次登录,都可能成为捍卫数据安全的关键一步。

让我们一起行动起来,把我们的数字世界变成一个固若金汤的堡垒!记住,在这场没有硝烟的战争中,你的每一个细小动作,都可能成为决定性的一击!

网络安全,从我做起!如果您想学习更多网络安全知识,提升网络安全意识,或者想提升您的同事们的信息安全意识,您可以联系我们,预览我们的安全意识课程内容,或参加相关课程的在线学习。

昆明亭长朗然科技有限公司

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898