强化信息安全自检倡导廉洁自律防控监守自盗

information-security-incidents-from-insider
信息科技IT以及企业安全部门有时喜欢给自己“开小灶”,实际上,也的确有特别的业务需求,比如在互联网的访问控制上,为研究恶意网站或犯罪分子而给自己打开不受过滤限制的特权。

拥有特权总是能给人们一种“快感”,而在自己拥有特权的同时又能不沉迷和滥用“权力”,需要我们廉洁自律,在安全控管领域,无疑还需加上一条防控监守自盗。

对于信息化管理相对较弱的行业来讲,信息系统管理员拥有虚拟世界中的绝对权力,其挂靠的主管经理可能不懂IT,于是规范信息安全管理看起来是在革自己的命,其实无组织无纪律自由涣散的IT特权滥用才真正的革自己的命。昆明亭长朗然科技有限公司信息安全事件观察员James Dong说:我们看到太多掌握技术和特权的IT和安全从业人员沦为阶下囚的案例,比如某某系统管理员在离职后入侵原东家,或在系统中留下逻辑炸弹造成巨额损失,某某网络安全管理员变身地下黑客等等。他们不仅辜负了主管经理对他们的信任,更是牺牲未来拿自己的青春下赌注。

问题的根源何在呢?是这些家伙们职业道德素质低下?虽然我希望您不要简单下结论,但我想问一问是什么原因造成这种“职业道德素质低下”现状的?不自觉么?监管的缺乏么?搞信息安全的,往往就担负着监管的角色,对监管的含义理解难道还不够么?他们在执行信息安全策略的时候,希望员工们能够自觉遵守,难道自己不能够廉洁自律吗?

监守自盗说起来是安全行业之耻,可是“世上本无事,庸人自扰之”,由安全从业人员搞出来的安全事故并不少见,而且往往比较隐秘且难以调查。在南方制造业发迹的初期,保安人员与仓管人员里应外和窃取工厂物品的案子层出不穷,让国外老板们觉得不可理解,也让国民的形象大打折扣。

其实,这和那代中国人淡漠的资产观念有关,打土豪、分田地、共产主义大锅饭等等,让掠夺和均分成为潜意识中的常态,从帝国主义资本家那里拿点东西没什么罪恶感,这才是问题的关键。

改革开放经历了几十年,人们的财产观念有了转变,不管黑客白客,赚到钱就是红客。可是人们只看表面财富,不在意财富来源,也是个新的错误观念,尤其当勤恳努力工作的人们所获得的报酬远不及投机投资所带来的收益,人们会想到使用歪招赚钱,“投机倒把”偷蒙拐骗之类的江湖招数就出来了。防范这些江湖招数的信息科技和安全控管力量,实际上也是这个大的生态环境的一部分,就如同人们常说的“警匪一家亲”,安全监管人员摇身一变,或来个双重身份,滥用特权来监守自盗会造成的损失和危害自然更大。

我们了解了这些安全事故的社会、历史、文化和思想根源,便会想该如何有效防范。亭长朗然公司的James表示:大环境的改善还是需要国家高层的指导,不过,在一个小范围内,做到“出淤泥而不染,濯清涟而不妖”并不太难,尤其是在IT及安全人员自身,我们仍然能够有所重要行动、有所避免、有所成就。这便是我们建议的“强化信息安全自检”措施,因为只有我们认识到问题的严重性,以及擅自利用特权可能造成的恶果,我们才会有正确的思想和规范的行为。

亭长朗然公司开发制作信息科技安全管理意识教案,为那些愿意提升安全思想认识水平和改进廉洁自律行为的IT及安全从业人员们抢建自我救助的思维“安全防火墙”以及行为“安全红线”。而对于一个小范围的组织机构,则应该在加强信息科技人员以及安全保卫人员的道德自律教育之外,还需明白大部分的信息安全事件都源自于“内部”,所以强化全体员工遵循日常安全操作流程和行为规范,以促使员工们勤勉履职、合规操作,避免由信息安全事件造成的损失。这一切的开端,便是我们今天在最后要愿意同您分享的信息科技安全知识教育课程样本,请联系我们吧。

企业安全是业务成功、法规遵循及道德建设的要求

security-management-driver
所有组织机构的领导们特别是信息科技的掌权者们要确保敏感信息不落入错误的人的手中,而正确的信息必须及时而准确地达到目标受众。这便是信息安全三要素,也称信息安全的三个基础属性——保密性、完整性和可用性。

对于为什么需要企业安全的问题,人们的认识可能并不足够,多数仍然停留在防病毒感染和防黑客入侵的较低层面。昆明亭长朗然科技有限公司的信息安全观察员James Dong称:今天我们需要全新的视角来理解企业安全,因为信息科技以及信息数据已经成为多数现代企业的核心竞争力,一家公司想要取得业务上的成功,并且让这种成功得以持续,就必须保障核心竞争力,以便取得和保持在业内的领先地位。

每天,大量的敏感信息诸如智慧财产、法律文档、合同约定、财务报表、集团批示以及人力资源文档等等都在从一方到另一方不停地四处传送。一不小心便会让敏感信息落入竞争对手或商业间谍等错误的人的手中,更可能引发媒体、社会大众、股民以及客户的曲解,进而引来监管执法机关的介入调查。亭长朗然公司James表示:合规经营需要我们保障企业信息的安全,是信息安全管理者开展工作的一大驱动力量。

大部分的电子数据在存储、传输和获取方面可能造成的安全问题并不仅仅会波及业务成功和法规遵循层面,尤其在目前的政治大环境下,央企、国企成为社会舆论的焦点和改革的重点,在敏感问题和敏感时机一不小心便容易成为道德谴责的对象,甚至无辜的牺牲品。在公司员工职业道德以及行为操守方面,我们需要员工们有代表公司形象和信誉的正确的信息安全行为规范。

很多时候,公司丢掉订单或业务疲软等等的原因并非营销战略失误或力量不足,而是信息安全事故影响了公司的信誉,同时多数信息安全事故的起因都是人为所致,所以我们得加强全体员工的信息安全意识教育,减少由于人为因素而造成的信息安全事故,正确响应信息安全事故,让事故对业务的冲击降低到可控的最小范围。

同时,强化对员工进行信息安全基础知识的熏陶和教育,也是各类信息安全相关法规制度的要求,以及企业文化以及员工职业道德操守建设的重要部分,强化企业安全,需要全体员工的支持。比如我们可能需要让员工使用比如U盘或DVD等移动介质,我们要让员工们学会基本的数据加密,这样,即使移动介质不幸在外出时丢失,公司敏感甚至机密的数据仍然不易被泄露。即使我们部署透明加密技术以及其它各类企业安全管理流程,我们仍然需要员工们知晓这些安全技术及控管流程,并且积极主动配合相关工作,因为只有人们理解了信息安全管理的精神要义,才会真正的在态度和行动上进行支持。

昆明亭长朗然科技有限公司有创作多部企业信息安全培训内容,包括动画视频和电子课件,也有支持移动学习的在线教学系统,欢迎联系我们洽谈合作或只是想预览一下作品。

电话:0871-67122372

微信:18206751343

邮件:info@securemymind.com

QQ: 1767022898