如何推销信息安全思想观念

infosec-training-and-awareness
日前,一名业界知名的安全专家称:想在互联网信息安全界生存下来,得遵守残酷无情的“丛林法则”,安全专家的主要意思是互联网虽不是法外之地,但是却是很荒蛮的信息安全战场,弱肉强食,弱小的群体或个人只能选择被黑掉或放弃。

落后就要挨打,这是真理。昆明亭长朗然科技有限公司安全培训讲师James Dong对此表示疑问:信奉“优胜劣败”准则的安全专家们该如何面对单纯可爱的、对信息安全重要性一无所知的内部员工呢?

安全专家们的答案可能包括为内部员工建立强大的安全保护圈,期望在这个圈子内部是安全的,我们不否认这是美好的梦想,也是传统的企业网络信息安全管理架构中的关键措施——建立边界安全防御体系。然而时代在飞速变化,在移动计算和云计算时代,传统的边界安全已经被突破。对此,亭长朗然公司的建议是强化终端设备的安全管理和终端用户的安全理念熏陶。

接下来,我们探讨一下如何向终端计算用户宣传正确的信息安全观念,以建立起新时代的网络信息安全保障体系。

高管们往往在非智能机时代便开始使用移动办公,他们对信息安全技术的理解虽然不比安全专业人员,但对信息安全意义的理解却是很领先的。高管们同样负有更多信息安全管理职责,所以获得高层经理们对信息安全意识推广活动的理解和支持是第一要素。通常高管们会比较忙碌,但是只要预算合适,他们通常不会放弃这一个既能增加在组织内部影响力和领导力,又能对外彰显重视信息安全承诺以及负责任领导的好机会。

有了高管们在精神和物质层面的支持,在全员范围内开展信息安全推广似乎是顺理成章的了,我们需要建立一套综合性的信息安全意识推广计划。这套计划,只要我们能够建立起来,他们就会听我们的。

如何建立一套信息安全意识推广计划呢?昆明亭长朗然科技有限公司曾经发布过建立信息安全意识计划的方案,现在又有了些可操作性的补充:

首先,建立信息安全基础知识及技能需求基线,包括新员工必须达到的信息安全水平、全体员工必须参加和通过的年度信息安全培训及测试等等;

其次,勾画出重要的信息安全观念推广项目,找出一些真实案例,也可以构建出虚拟的场景;

然后,建立全面的沟通渠道以及模式,比如通过安全意识在线教程、安全挑战赛、安全研讨会、信息安全歌唱会、安全互动式游戏等等;

最后,衡量和沟通安全意识计划的成效,并不断吸取专家的经验教训以及持续寻找更多专业帮助和业界优质资源。

人员的安全意识是信息安全管理体系链条中最薄弱的一个环节,要向对信息安全一无所知的人员推广信息安全思想观念,是一项长期而艰巨的任务,不断变换使用优质的教育内容和资源可以让这项活动变得生动有趣,同样,这些信息安全培训方面的内容,包括标准化的,以及量身定制的,都是可以通过外包途径来获得的。

昆明亭长朗然科技有限公司已经为数十家大中型组织机构策划了多场信息安全与保密意识宣教计划,并成功实施了相关意识教育培训体系,包括提供素材和平台等等。目前我们已经出品了百余部课件模块,以及三百来部信息安全动画视频了!想要免费获取宣教计划策划方案吗?想要作品清单和简要描述以便选择采购吗?请不要犹豫,立即联系我们。

昆明亭长朗然科技有限公司

电话:0871-67122372

手机:18206751343

微信:18206751343

邮箱:info@securemymind.com

QQ:1767022898

闲谈信息安全管理体系建设与全员ISMS培训

在信息资产日益彰显价值的科技时代,信息安全成为一项重要的管理课题。严重的安全事件不仅会威胁到一家组织机构的竞争力和生存力,更让相关领导人员面临着被警告、罚款、行业禁入、甚至坐牢等等严厉的惩戒。

如何保护好信息资产的安全,是一个大课题。对管理层来讲,展示出自己在信息安全治理管理领域努力和勤勉的一面,无疑是展示工作尽职尽责和进行自我保护的良策。于是,构建信息安全管理体系就成了多数组织机构的重要工作。毕竟,依据国际和国家的相关信息安全标准行事,大的前进方向是正确的,政治层面不会犯错;同时,只要尽心尽力,也不会被人说成消极怠政或无所作为。即使运气不佳,出现大的安全事故,自己的责任也能获得减轻甚至免除。

对于外向型商业领域的组织机构来讲,国际信息安全标准ISO 27001无疑是最佳的选择。为什么要这样呢?昆明亭长朗然科技有限公司信息安全管理顾问董志军说:这是因为客户、供应链和营销链等多数也都采用此ISO标准,在标准相同的情况下,很容易沟通和建立信息安全方面的信任。毕竟,信息系统的互联、数据的交换早使得大家在商业成功方面融为一体,在信息安全管理领域也只有互相帮助、互相监督、同舟共济。

对于政府控股的、国家政策严格监管的组织机构,采用国际信息安全标准ISO 27001是一个选择,同时还少不了遵循更多的国家法规和行业规范,比如等保系列和国资及行业监管系列等。在不同的情景下,一家组织机构可能会被要求遵循和采用多个安全安全法规、标准及行规的要求。对此,昆明亭长朗然公司董志军表示:在信息安全管理领域出现多头管理是不可避免的,好在很多要求是重复的,当然管理体系的内容也是可复用的。也就是说,在建立了一套信息安全管理细则之后,一些条款可以被用来证明满足于多个法规、标准和行规的要求,只需稍稍花些功夫去一一应对。

不论是外向开放型的跨国公司,还是国家严格控制的战略领域,比较聪明的做法是建立尽可能全面的信息安全制度规范文件体系,当然,还要严格地执行落实这些制度,并保持相关工作记录或合规证据以备审核。这样,不论有什么新法规新要求,只要和现有的体系对比一下,查漏补缺,就可以快速达成合规的目标。

这道理不难理解,但是问题来了,建立一套细则可能并不太难,摘录和借鉴一些网络上通用的信息安全制度,甚至花钱请咨询服务公司来搞似乎很容易。但是请停住!这样搞那真是纸面工作,如同闭门造车,搞出来的制度文件多数不适用,因为缺乏沟通,所有没有执行力,糊弄信息安全管理体系的初级审核员都难过关。正确的方法该如何呢?昆明亭长朗然公司董志军分享经验说,应该将制度化管理的思想和流程细化工作分配给各组织单元、各下属部门,与相关流程的责任主管和协调人员沟通,让其创建和维护管辖范围内的信息安全工作流程。当然,信息安全领导人员需要定期审查流程本身、以及流程的执行情况。

闭门造车不是尽职尽责,显然是偷懒或惰政的表现,由此可见当领导不容易,当好领导就更难。话说回来,最简单的事情就是天天睡觉不干活儿,那怎么行?不断挑战难关,不仅是个人获得快速职业成长的法宝,也是组织机构提升业绩的关键。各业务单元、各下属部门可能有其独特的作业流程和信息安全规范,同时,也有很多通用的部分,而且通用的部分是大头儿。这些不管是特有的还是通用的安全流程和作业要求,都需要得到必要的沟通,以便使用者能够理解其安全思想要义,并积极主动配合。因为只有这样,信息安全管理工作才能落实,否则使用者不理解、不接受信息安全要求,只会带来对相关安全作业规定和规章制度的漠视、逃避、甚至抵抗。

如何与使用者沟通信息安全思想要义呢?董志军说:一方面,我们需要针对全员进行普及性的信息安全管理体系ISMS培训;另一方面,我们需要针对各部门特有岗位人员进行信息安全工作操作流程宣教。

针对全员的普及性信息安全管理体系培训课程,在内容方面多数源自信息安全最佳实践和国际标准,也都是在多家组织机构获得成功实施、久经考验、和不断改进的。而针对特别行业特有岗位的,可以在部门级实施,比如在部门会议上强调,也可以定制创作相关宣教内容,在部门内发布和学习。

昆明亭长朗然科技有限公司创作了数百部采取国际标准、国家标准和行业最佳实践的信息安全宣传漫画、动画视频、互动教程和电子课件。这些内容可以被用来进行组合,发起针对全员的信息安全管理体系培训,当然也可以挑选适合特定业务岗位人员的内容,或者定制创作培训内容,以便发起有针对性的安全意识宣教活动。

欢迎联系我们,获得作品清单,预览作品,以及洽谈业务合作。

电话:0871-67122372

微信:18206751343

邮件:info@securemymind.com

QQ: 1767022898