信息安全与保密意识应该拥抱“碎片化”“微学习”

从有信息化以来,从买电脑、接打印机、联网、开发或选购业务信息系统,企业级应用中的数据也是每年不断增长,新的信息系统不断上线,新的数据不断产生,这几乎是不可逆没有回头路可走的。以至于如今成了这样一个时代,人们开口闭口就讲“大数据”,而数据呢,就像互联网上市公司的市值,愈来愈大。与此同时,数据泄露也愈演愈烈,百万级的用户信息泄露都不算什么了,上亿的数量级,涉及大半个地球的,才算真猛。随着一次次客户数据的严重泄露,那些互联网公司的市值,也像皮球一样,迅速来个“跌跌不休”。

信息情报就是金钱,为了保护关键的信息资产,各组织机构、各生产单位可算是下了功夫了,在传统的网络安全技术防范领域,人们都没有少花钱,而在安全管理的改善上,也有不少积极向国际标准看齐,纷纷上马体系认证项目。当然,也有不少公司特别注重对员工进行安全意识培训,通过建立安全与保密意识培训计划,让员工们在入职一个月内以及以后的每年都能接受通用的安全与保密意识培训。

不同公司在信息安全与保密工作岗位的设置上略有不同,有的在IT之下、有归属于财务、有的向法务报告、有的在审计部门内、有的归属职业与生产安全、当然也有归总裁办直管,这都没关系,这种分工通常不会影响到员工安全与保密培训方面的协作。

入职时进行信息安全与保密意识的教育培训很必要,因为几乎所有新入职场的员工对安全保密的认识都是缺乏的,即便是有些许年工作经验的老员工,也需要了解公司特有的安全工作程序、制度和标准化要求。

为什么要年度的安全与保密培训呢?昆明亭长朗然科技有限公司安全培训主管董志军说:有三方面的原因:一是受适用的监管法规的驱动,在检查和审核安全工作状态时,对员工的安全培训是一项必须的工作。二则是安全管理的需求,安全文化的建立、安全行为习惯的养成等等都需要时间,需要在公司范围内为加强安全实践和意识而进行不断的宣传。三则是应对业务和信息风险的“刚需”,古老的社交工程伎俩不断改头换面,新型的安全威胁不断涌现,公司不得不强化员工们的安全防范意识,以防范和应对各类安全事故。

在商业界,安全与保密培训并不可以用一刀切的心态来对待,不同的公司有不同的商业领域和安全环境,当然也都有特定的安全培训需求。在安全与保密培训内容方面,尽管有很多都是基本的,可适用于任何公司和行业的,但不可否认的是也有很多方面都是特有的,就如同在大千世界之中,我们即隶属于同一个人类,又各有不同一样。

在信息化的过程中,不少公司的培训事业都随之信息化了,甚至有的成立了专门的培训事业部,公司大学对外招生,挂牌成为教育机构的也不少。这是个题外话,不过在这个过程中,网络教育、线上培训或电子学习得到了普及,通过部署在线学习平台,购买或开发培训课程,鼓励讲师录制课程等方式,知识技能很容易得到必要的积淀和传播。

在这种状态下,不管是内部录制信息安全意识教程,或者对外购置相关内容和模块,都成为一种时尚一种潮流。将安全与保密培训课程内容上传至内部培训系统平台上之后,就可以发起培训活动了。通常安全和保密培训负责人会有一个考核指标,就是员工参与学习的比率、完成学习的比率和通过测试的比率,这些数字往往在75%~98%间比较恰当。

这些正规的课程时长往往在一小时至两小时之间,内容包含安全工作程序、一些安全场景示例,以及用于考核的检测。对于部分行业,比如传统的制造业,新员工培训加上年度的培训,加强平时在工作场所的安全检查,基本上够了。但对于面临着更高更多信息安全泄密风险的关键性行业来讲,这些显然是不够的。昆明亭长朗然科技有限公司董志军给出建议说:我们需要强化“微学习”,这是一种时下比较流行的概念,操作起来也很灵活简单。比如最近出现了恶意的勒索软件,安全培训负责人则可向全员发布恶意软件、勒索软件的认知和防范知识短视频或互动教程,时长控制在三五分钟即可。再比如最近园区内出现新型的工作区域入侵案例,安全培训人员则可以简要推出如何保障工作场所安全的动画微课,强调员工们要佩戴工卡、防止陌生人尾随等等。

其实,以上内容,都是些非常基本的方法,很朴实的良好实践,相信能让不少公司,以及安全与保密培训负责人员受益。

昆明亭长朗然科技有限公司,有针对各种安全培训知识点,开发制作了大量的可用于“微学习”的动画视频、以及微课模块,可供客户快速选择并应用于“碎片化”的“微培训”。欢迎联系我们索取目录清单,以及洽谈采购。

电话:0871-67122372

微信:18206751343

邮件:info@securemymind.com

QQ: 1767022898

信息安全意识教育手段大比拼

security-awareness-solution

信息安全不仅仅是安装防火墙设备和防病毒软件那么单纯,有国际通用的信息安全管理体系标准可以参考,而在大量信息安全控管目标和流程之中,信息安全意识越来越受到重视。

不过尽管针对全员的安全意识教育越来越被安全管理团队视为解决最终用户端安全问题的重要法宝,然而一提到信息安全意识,人们第一反应可能就是在培训教室里上课,学习那些枯燥的可能和自己毫不相关的PPT。

有道行极高的安全意识培训讲师可能在活跃课堂气氛的同时,也给学员们灌输一些信息安全相关的基础知识、规章制度和工作流程。大多数讲师都会很负责地在课堂教学中把安全的基础知识详细讲解给学员听,包括安全相关的策略、流程以及些许安全基础技术和安全工具。这种传统的安全意识教育方法很朴实,被各类组织机构广泛地使用着。

课堂教学有它的优势便是面对面沟通,更为人性化,也有较强的互动性和高效率。不过,课堂式培训也有它的弱项,便是不够灵活机动,受制于时间和空间的限制。通常不会随时开办安全培训课程,而是每周或每月在固定的课堂教室召开一次,此外,课堂教学还需要合格的讲师、教材等等系列资源。

课堂式安全培训的高效以高昂的成本花费为代价,因为公司不得不投入适当的人力和时间在安全培训之上,通常一名讲师可以与少于20名学员进行有效的学习互动,而每次这些互动的重复都以同样的花费为代价。过多的学员可能会令教学质量打折扣,而安全讲师在进行多次重复性例行培训后可能会由于疲惫松懈而让效果下降。

通过课堂教学方式来进行安全更适合信息化程度不够高的公司,这类公司的信息安全体系建设也处于初级水平,员工们在日常工作中可能较少甚至不会操作计算机。比如对传统的生产线员工进行的安全生产培训,使用这种方式比较有效,因为可以直接拉员工到生产现场,现身模拟实践操作。

对于高危岗位的员工们来说,课堂式安全教学培训正合其意。昆明亭长朗然科技有限公司的安全培训顾问James Dong说:对于大量会电脑操作的办公室人员来讲,课堂式教学显然不够灵活机动。那么,适宜办公室员工们的信息安全学习方式是什么呢?当然是基于电脑的培训或电子教学方式,因为办公室员工们多数会操作电脑,并且可能期望有更灵活的学习时间。

对于有异地分支机构的公司来讲,基于电脑的培训或电子教学方式特别适合会操作电脑的员工,好处不仅是给员工们自由学习的时间,更不受空间限制,还可节省不少的差旅费用开支。

在信息安全意识培训中使用电子学习e-Learning是必然的趋势,因为对于大型的公司来讲,使用基于电脑的安全意识培训会使得学习成本相对低廉,并且能够非常快速地在大范围内实施培训,易操作,及时通过在线信息安全学习系统进行相关知识和技能的测试,可以快速衡量学习成效并为改进绩效提供支援。

如果说e-Learning可以让会电脑操作的员工自由自在学习安全知识和提升安全技能,那信息安全海报、宣传彩页、邮件、壁纸、屏保程序和员工手册等等都是一些辅助的安全意识教育手段了,毕竟它们没有e-Learning方式那么高效,特别是对于会操作电脑而且日常工作需要用到电脑的用户,纸质的宣传文档可能并不受到青睐。

在众多信息安全意识教育手段之后,我们要特别提及新员工培训和年度安全意识更新,员工入职培训的内容往往很多,安全培训只是其中的一小块儿,尽管入职培训异常重要,而且多数采用课堂教学方式,效果自然非常显著,但是安全意识与行为密切相关,安全培训的目标是希望员工们将正确的安全理念应用到实际的工作之中。显然新员工入职培训中,安全意识不可能替代业务流程相关的培训而成为学员的核心学习内容,此外海量的信息让学员难以在短短几天培训活动中完全吸收,再加之日后会慢慢遗忘,所以我们建议新员工培训使用课堂教学与线上学习两种方式相结合。

而也正是因为人们容易遗忘一些安全知识,并且安全课程内容也会根据公司的安全环境及安全威胁的演变而不断改进,自然而然地会要求定期对老员工们进行信息安全意识的刷新。安全意识刷新的频率可能是一年或半年,也可能是一季度或一月,通常针对全员大型安全意识刷新可以一年进行一次,内容也很全面,尽可能包含信息安全相关的方方面面。而每月或每季度的安全刷新可以选择特定的部门群体或特定的安全主题而进行。

总的来说,信息安全意识教育手段很多,甚至可以使用安全意识视频、安全意识挑战赛和安全互动游戏等等,实际上这些都可以整合起来,用于课堂教学和线上电子学习e-Learning课程之中。