漫谈信息安全风险意识

“合规运营只是信息安全的驱动力之一。”国家互联网信息办公室人事局一名不愿透露姓名的工作人员指出:“使用基于风险管理的方法来推动工作,才是将信息安全与公司治理及商业战略很好结合起来的不二法门。”

让我们来谈谈风险,导出不穷的信息安全事件,似乎不断提醒着人们,互联网不安全。同样,在公司范围内,安全管理团队也经常将风险挂在嘴边,不仅仅是赶时髦,而是在使用科学的方法,来平衡风险与收益,平衡安全与效率。

信息安全事件的层出不穷的背后真正原因是什么?

互联网发展迅猛,对传统商业模式、生活方式带来了彻底的改变,在巨大的挑战面前,我们很多组织都在不断探究着新的商业模式,以期借助灵活的商业模式和快速多变的运营方式,发现新的业务增长点、提高效率和提升竞争力。昆明亭长朗然科技有限公司信息安全咨询师董志军指出:在这个过程中,新的产品、新的服务会不断推出,风险当然也随之而来。风险管理实践的滞后,是信息安全事件导出不穷的根本原因之一。

企业应如何建立健全信息安全管理体系呢?

对于不同类型的组织机构,建立健全信息安全管理体系的方法是通用的,但是亦要考虑到合规因素。因为这不仅仅是一个市场的力量,比如一家国有控股集团与一家外企,在方法论上是类似的,但是在管理体系模型和框架的选择上,可以有不同的风险偏好。通常来讲,国企偏好使用等级保护准则,而外企偏好使用ISO等国际标准。

如何有效管理和降低安全风险呢?

关于如何识别、评估和应对安全风险,其实不用我来多说。董志军笑称:做信息安全管理工作的如果连这点基础理论都不了解,那真是混混了。关键的问题并不在于您懂不懂风险管理,而在于实践。与商业目标结合起来,尽我们的努力,使信息安全不再是商业拓展的绊脚石,而是促进商业的护佑队。

说到底,在参与新项目、新事业的过程中,我们要尽量避免拒绝任何事情,并把所有的事情作为基于风险的决定。这样相关的利益相关者才能根据我们给他们的信息做出实际决策,而不是他们期待我们批准或不予批准。这样,我们所持有的风险观点都保持不变,但是他们对风险的态度会因业务而有所不同。

对风险的应对,无非就是转移、接受、消除和降低,投资信息安全控制措施,来降低风险,显然是最为常见的做法。切记,纯技术不能解决风险问题,工作程序或流程亦不可少,另外,人永远是风险控制中的核心环节。如果人员缺乏有效的风险管理意识和思维,将会导致业务模式设计、系统架构和运营管理等方面从源头上就失去前瞻性考量,造成后期不断暴露出安全漏洞和风险。

如何让商业用户拥有风险意识?

在谈论商业目标和风险控管措施的投入产出之时,我们不仅仅要考虑到应该部署的软、硬件产品和解决方案,也应该知道如何通过投资于人员的风险意识来获得安全回报。董志军指出:在公司全体职员中建立风险意识和风险管理职责,是成本最低且最有效的风险管理措施。

风险意识是与人们的日常生活和工作息息相关的东西。美国哲学家和教育家杜威说:教育应该以生活为目的,在生活的情境里,透过生活去达成。自然,在日常生活和工作中来强化用户们的信息安全风险意识,是最为恰当的场所和做法。

对我们来说,对职场人员进行风险意识教育,非常重要的方法就是分享经验和讲故事。身边人的经验和故事,往往能够引起人们的共鸣,恰当使用这种方式,会让人们永远难以忘记。当然,讲故事和分享经验不仅需要有一个好的口才,更需要能够灵活把握受众的心理特点。

另外一种选择则是使用对话型或故事案例型的动画视频,权威调查表明,那种视觉的冲击、幽默的对话片断,会引发人们大笑,精心勾画的故事片,亦能让受众久久难以忘却,继而沉思信息安全和风险问题。

结语

信息安全事件影响的不只是业务运营的持续性和效率,更有财务上的损失以及声誉上的损害,进一步将影响到客户的安全感和对公司的信心。在信息安全是公司治理的一部分,应该使用风险管理的思维。不管是对商业决策层、安全管理层,还是普通职员,都应该拥有一定的信息安全风险意识。

员工的风险意识和思维,影响风险管理的成败与否。我们必须提高全员的信息安全风险意识和认知,将风险管理的重要性提升到公司生死存亡的高度。使用分享经验和讲故事的方法,借助对话型或故事案例型的动画视频,是提升员工的信息安全风险意识的好方法。

昆明亭长朗然科技有限公司专注于提升人员的信息安全与风险防范意识,我们推出了大量的对话型和故事型信息安全动画视频,欢迎有需要的或有兴趣的朋友联系我们,洽谈合作。

电话:0871-67122372

手机:18206751343

微信:18206751343

邮箱:[email protected]

QQ:1767022898

信息安全与保密动画助力航天科研院所

中国航天空气动力技术研究院(航天十一院)是我国第一个大型空气动力研究与试验基地和空气动力研究的核心机构,由钱学森先生创建于1956年10月。主要从事运载火箭、飞船、卫星、导弹等航天飞行器和战略武器的空气动力及其相关问题的专业研究。近些年,承担或参与了载人航天工程、探月工程、火星深空探测、近空间飞行器等多个国家重大项目,并与清华大学、北京大学、北京航空航天大学、中国科学院等国内科研机构,以及美国、俄罗斯、意大利等国家的宇航机构建立了广泛联系。研究院拥有雄厚的技术实力,现有在职员工2000余名,拥有300余项国家发明专利,每年科研经费及经营产值40多亿元。

空气动力学与航空航天技术紧密相关,是航空航天技术发展最重要的理论技术基础之一。科研院所最重要的是专业人才和科研信息,一大批中青年科技人员已在科研生产实践中迅速锻炼成长为技术骨干、学术带头人和重大项目的领军人物。科研信息是人文之本,高技术含量的尖端科技蕴涵着极高的商业价值。而由于下属公司经营、产学研及对外项目合作、人员沟通交流等等各种因素的客观存在,导致科研技术机密失窃和泄露的风险很高,因此保护核心技术秘密、防范商业间谍成为研究院的首等大事。

中国航天空气动力技术研究院科技部的一名安全保密专员联系到我司(昆明亭长朗然科技有限公司),希望与我司合作,选购和创作一批信息安全与保密动画,用于对全体员工进行安全保密意识教育。了解到客户的需求之后,我司立即向客户提供了作品的清单供其进行初步选择,并在初步选择的基础上进行可能感兴趣的作品推荐,同时提供作品的预览。客户在预览后很快选定了相关的作品,并提出了定制化的创作意见,其中包括在作品展示中使用研究院的大楼为背景场景。我司明白这是为了让作品看起来更贴近实际工作环境,以便让学员们更易接受作品中要展示和宣传的信息安全与保密知识内容。我司也立即投入创作人力,依照客户提供的大楼背景,快速设计出场景动画片断,并且按照客户的意见进行了必要的内容定制化创作。客户看了定制化的作品,对我司的快速响应表示满意,随即便安排了在研究院内部大屏幕、微信号以及内部网站等多渠道的安全与保密意识宣传推广活动。

相信我们的作品提高了很多员工的信息安全与保密意识,在工作、教学和生活中采取了必要的保密行动,进而保护了研究院的科研信息和机密,同时也保护了自身的利益。近年来,科学技术突飞猛进,一次又一次推动着尖端科技走向新的研究高潮。然而全球最大科技强国美国却借国家安全借口,限制甚至关闭尖端技术向中国的出口,其主导的全球保守主义和“贸易战”,令包括人才、技术、资本在内的全球创新要素自由流动受阻。这导致了一股自主创新风暴正在中国掀起,引发着全球科技研究领域的深刻变化。对于空气动力这些尖端科技,我司工作人员几乎一点都不懂,如同几乎所有国人一样,我们很佩服和尊敬那些厉害的科研人员。然而也有很多科研人员,在他们所工作的领域是专家,然而对信息安全与保密工作却不够重视甚至一无所知,进而造成尖端科研信息和机密的失窃事故。在工作单位的利益受到严重损失之后,那些科研人员也必然受到降级、罚款的惩戒,甚至被开除和受到法律诉讼。相信那时他们方才领悟到“忽视安全保密,必将害人害己”的因果关系,不过为时已晚。需要强调的是,这种悲剧的发生真的很令人感到可惜可叹。总之,在尖端科研领域,让创新型人才掌握保密知识、提高保密觉悟、养成保密习惯,是在高度的全球化竞争时代保持领先的最基本要求,也是涉密人员的基本职业素养。