互联网经济冲击信息安全管理咨询服务

信息安全的重要性不仅仅体现保障国家安全的网络空间安全层面,更是实体企业保障竞争力的现实需要。在信息安全产品和技术层面,尽管在业界存在不少争议和非议,奇虎360借助互联网的优势,通过提供免费的最基础的终端安全保护工具,迅速打破了传统的终端安全特别是防病毒软件被市场上几十家大小厂商瓜分的利益分配格局。

而在信息安全管理咨询服务领域,由于不需像防病毒厂商需要那么强大的技术积淀,入门门槛很低。一名有经验的顾问凭着自己数年积累下来的客户关系就可轻易成立一家企业并且生存下来。昆明亭长朗然科技有限公司安全服务市场分析员James Dong说:初步测算,在国内,将信息安全咨询服务作为产品之一的厂商至少有2000家。

通常,咨询顾问服务是一个虚实相结合的,即靠经验又靠忽悠的行业。信息安全行业也是如此,有几年行业工作经验的、领悟力等资质不太差的、稍稍勤奋努力的、甚至一些自学成材的和不学无术的马屁精们都能轻松入行并且担当大任。纯粹的骗子换上信息安全咨询师的马甲也难逃过甲方信息安全负责人的锐眼,毕竟客户在咨询顾问方面花钱都是在买知识建议、买解决方案,要解决自己不懂的或搞不定的事情。对行业没有一定时间的投入进行研习,肯定会露出马脚的。

信息是当今各类组织的重要资产,需要得到妥善保护。信息的保护不当可能严重威胁到组织的经营管理、持续运营甚至国家安全。保护好组织信息的安全,并不是安装防火墙系统或更新防病毒软件那么简单。尽管大量组织都已经部署了基本的安全防护措施,仍然抵挡不住安全威胁的发展速度,仍然会有各种安全事故发生,简单说,计算机网络信息安全对专业性和技能性的要求较高。

通常多数组织并没有足够的安全资质和技能储备,毕竟安全并不是多数组织的核心商业竞争力,所以组织可以通过购买专业的安全咨询服务来保障信息资产的安全。然而,最近一些年,国家从上至下逐级推动了多项网络信息安全战略计划,重点的行业在法规要求和政府监管之下,早已建立了相对初级的内部信息安全管理体系。

尽管这些战略性行业受到了不少国家政策的保护,但是和国际水平相比,仍然有较大差距,所以不少跨国公司便花大钱请洋顾问来布道,洋顾问们提供的安全咨询服务包括并不限于:安全规划、架构设计、风险评估、法规遵从如等级保护、安全产品选型、信息安全管理体系等等。

在国际视野方面,洋顾问们的理念无疑要领先国内很多年,然而,洋人们的经验往往适合欧美发达地区,在信息安全的战略、设计和规划方面可能和想“走出去”的中资公司的业务战略和规划并不一致,简单说,就是不懂中国特色。

最初的计算机网络信息安全服务往往停留在技术架构、产品部署和后期维护层面,显然不够全面也无法满足业务快速发展和对外扩张的新时代要求。亭长朗然公司James说:新时代的信息安全咨询服务是以信息安全战略规划、架构设计、方案设计以及合规为主的服务活动。能够做得好的,无疑是了解中西方文化差异的信息安全从业人员。所以,当碰到一位中文很跛脚的老外,您不能指望对方在信息安全咨询服务上能给多大帮助;同样,碰到一位见到英文信息安全文章或书籍就头皮发麻的中国人,也别指望能从那得到什么能让人眼睛一亮的信息安全思想源泉。

环顾国内,信息安全管理咨询服务行业呈现极强的封闭性、孤立性和偶然性,一盘散沙且各自为政。每家咨询公司都有部分固定的客户资源,又不断通过竞争开发新客户,在这你争我抢之中,缺乏高端创新,造就了灰色的地下权钱交易,并且浪费了大量的社会资源。

说到底,目前的信息安全管理咨询服务产业弊病太多,暮气沉重,有需求的少量高端客户难以获得高端的咨询,有需求的大量草根客户也无法低价享用基础性普及性的信息安全咨询服务。要解决这种问题,出路何在?亭长朗然公司James说:将信息安全管理知识经验进行标准化和产品化,再借用互联网经济的低价和高效,传统的“关系型”壁垒将被打破。然而,谁将担负起这一重任呢?我们盼望着破局者和产业革新者的出现。

网络安全:从人员安全意识到管理制度的全面升级

在当今信息化时代,网络安全已经成为国家安全的重要组成部分。无论是企业、政府还是个人,都面临着前所未有的网络安全威胁。对此,昆明亭长朗然科技有限公司网络安全研究员董志军表示:网络攻击、数据泄露、隐私侵犯等问题频发,这些事件的背后往往与人员的安全意识不足密切相关。提升人员安全意识、加强网络安全管理制度建设已成为当务之急。

案例一:某大型企业内部数据泄露事件

背景
一家全球知名的科技公司曾因员工安全意识薄弱导致大量内部数据泄露。事件起因是该公司一名普通员工在社交媒体上分享了公司的内部系统登录凭证,这些凭证被黑客获取后,导致公司核心数据被盗。

人员安全意识问题

  1. 缺乏基本的安全意识:该员工没有意识到随意分享敏感信息的严重性,认为只是简单的内部信息。
  2. 培训不足:公司虽然有信息安全管理制度,但对员工的培训流于形式,未能有效提升员工的安全意识。
  3. 侥幸心理:部分员工存在“不会被发现”的侥幸心理,认为自己的行为不会引发严重后果。

问题分析

  • 制度与执行脱节:虽然公司制定了详细的信息安全管理制度,但在实际操作中并未严格执行。
  • 培训内容缺乏针对性:信息安全培训内容过于笼统,未能结合实际工作场景进行模拟演练。
  • 激励机制缺失:公司没有建立有效的奖励机制来鼓励员工主动发现和报告安全隐患。

改进建议

  1. 强化安全意识培训:针对不同岗位的员工开展定制化的安全培训,特别是加强对敏感信息管理的培训。
  2. 建立奖惩机制:设立“信息安全标兵”等奖项,激励员工积极参与到网络安全工作中来。
  3. 加强日常监管:通过技术手段监控员工的行为,及时发现并纠正违规操作。

案例二:某政府机构网络攻击事件

背景
一家政府部门的网站曾遭受黑客攻击,导致大量公民个人信息泄露。攻击者利用了该机构一名员工的弱密码登录系统,进而植入恶意软件,窃取了数百万条记录。

人员安全意识问题

  1. 密码管理不善:该员工使用简单易猜的密码(如“123456”),且未定期更换。
  2. 缺乏警惕性:在收到一封看似正常的邮件后,该员工没有仔细核对发件人信息,直接点击了邮件中的链接,导致系统被入侵。
  3. 应急响应能力不足:事件发生后,该机构未能及时采取有效措施,延误了最佳处置时机。

问题分析

  • 人员安全意识薄弱:员工缺乏基本的网络安全知识,特别是在密码管理和识别钓鱼攻击方面。
  • 技术防护不足:该机构的信息系统缺乏多层次的安全防护措施,如多因素认证、入侵检测系统等。
  • 应急机制不完善:缺乏详细的应急预案和演练,导致事件处理效率低下。

改进建议

  1. 提升人员安全意识:通过定期举办网络安全讲座和模拟演练,提高员工对常见网络攻击手段的识别能力。
  2. 加强技术防护:引入先进的安全防护工具,如防火墙、入侵检测系统等,并实施多因素认证机制。
  3. 完善应急响应机制:制定详细的应急预案,并定期组织实战演练,确保在突发事件中能够快速反应。

案例三:某公共服务机构数据泄露事件

背景
一家提供公共服务的机构因员工误操作导致大量用户数据外泄。事件起因是该机构一名实习生在处理敏感数据时,误将包含个人信息的文件上传到公共云存储服务中,导致数据被公开访问。

人员安全意识问题

  1. 缺乏权限管理意识:实习生拥有了超出其工作职责范围的数据访问权限。
  2. 操作规范执行不到位:该机构虽然制定了严格的数据处理规范,但实习生并未严格按照流程操作。
  3. 监督机制缺失:管理层未能对实习生的工作进行有效监督,导致误操作的发生。

问题分析

  • 岗位授权不明确:实习生的权限设置不合理,存在“一人多职”的情况。
  • 培训针对性不足:针对新员工的安全培训内容过于简单,未结合实际工作场景。
  • 监督机制流于形式:缺乏有效的监控手段和技术支持,难以及时发现和纠正违规行为。

改进建议

  1. 优化权限管理:严格按照最小权限原则分配用户权限,并定期审查和调整权限设置。
  2. 强化操作规范执行:通过技术手段(如自动化流程)减少人为干预,确保数据处理的每一步都有记录可查。
  3. 加强监督与反馈:建立完善的事后审计机制,及时发现并纠正违规行为。

结论

以上三个案例充分说明了人员安全意识不足和管理制度不完善对网络安全造成的严重威胁。提升人员安全意识、加强技术防护能力、完善应急响应机制是构建全面网络安全防护体系的关键。只有通过持续的教育、严格的管理、先进的技术和有效的监督,才能真正建立起一道坚实的安全防线,保障国家、企业和个人的网络安全。

昆明亭长朗然科技有限公司创作了大量的信息安全意识教程,它们基于国际国内的信息安全法规、标准及最佳实践,欢迎有兴趣的朋友联系我们,预览这些教程内容,洽谈采购与合作事宜。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898