为中石油提供网络安全动画

中国石油天然气集团公司是以油气业务、工程技术服务、石油工程建设、石油装备制造、金融服务、新能源开发等为主营业务的综合性国际能源公司。公司始终坚持“以人为本、质量至上、安全第一、环保优先”的理念,严格遵守国家相关法律法规,认真落实国家相关工作部署,深入推进各类管理体系建设,持续提升运营风险管控能力,努力实现安全发展、清洁发展和高质量发展。

中石油集团公司党组把信息化建设作为贯彻中央部署,提高生产经营管理水平,促进经济发展方式转变,提升企业核心竞争力的重要举措。近年来,油气行业为了解决勘探难题和低油价等问题,纷纷加大信息化应用,促进企业的数字化转型,以消减成本、提升效率和增加产能。油气生产过程数据采集和工业控制,以数字化生产平台为支撑,以SCADA为物联网技术核心。而针对工业控制系统的“震网”超级工厂病毒、针对ERP销售系统终端加油站的“WannaCry”勒索软件、利用基础办公网络电脑系统的“挖矿”僵尸常常袭击石油化工行业并登上媒体头条新闻,而各种安全威胁又不断出现,因此,系统的安全稳定运行就成为中石油集团公司生产经营管理顺利进行的必要保障。除了加强信息技术基础设施建设与维护的安全工作之外,中石油信息技术服务中心认识到终端设备安全与人员安全的重要性,将信息安全文化建设工作纳入信息化管理的重要工作内容,其中便包括针对全集团员工的信息安全意识教育培训活动。

在我司(昆明亭长朗然科技有限公司)的一名石油化工行业大客户经理的建议下,中石油集团信息技术服务中心决定使用我司的网络安全意识动画,分阶段、分批次地向下属成员单位进行信息安全意识宣教活动推进。此前我司已经有多次向中石油下属公司提供安全生产相关培训动画课程,对中石油的内部培训和教学平台有了初步的了解,因此在网络安全意识动画的交付过程就很顺利。客户选择了一部分感兴趣的作品,我们为其添加集团Logo,设置好即适用于eLearning培训平台,又适用于大屏幕播放的分辨率。客户上传到平台上进行测试,较少的网络流量耗用,放到电子宣传屏幕上播放,声音效果和画面的清晰度也非常好,客户愉快地验收了我们的网络安全意识作品。这种比较快速的内容采购项目我司已经做过很多了,除了中石油是巨无霸的客户之外,对我们来讲,这个交易在其它方面并没有什么新奇的地方。我们不会因为中石油是有钱的央企就抬高价格,也不会因中石油是国民公有制企业就低价或赠与。我们积极响应中央的网络安全与信息化战略部署,接受主管机关的指导和监管。但我们是商业化的公司,我司自身不做网络安全意识方面的教育宣传,我们通过销售我们的安全意识产品和服务,来帮助客户做教育宣传。

中央企业各个体量都很大,基本上都是中国战略性关键行业,在信息化时代,这些行业的核心信息系统无疑是国家的关键信息基础设施的组成部分,是国家的重要资产,关涉国家安全和人民生产生活,是国之重器。因此,我国相关法规提出,国家对公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业和领域在网络安全等级保护制度的基础上,实行重点保护。网络安全等级保护制度的主要内容可以分为技术类安全要求和管理类安全要求两大类。技术类安全要求主要从物理安全、网络安全、主机安全、应用安全和数据安全几层面提出,通过在信息系统中部署软硬件并正确配置其安全功能来实现;管理类安全要求主要从安全管理制度、安全管理机构、人员安全管理、系统建设管理和系统运维管理几个方面提出,通过控制各种角色的活动,从政策、制度、规范、流程以及记录等方面做出规定来实现。这些等级保护技术类和管理类的要求要得到实现,一方面要网络安全技术专员、管理专员们尽职尽责的努力,另一方面也需要信息系统的用户们、网络安全要求的受影响者们的理解、配合和支持。要获得用户们的理解、配合和支持,无疑需要加强与其进行安全要求方面的沟通,安全意识教育培训活动即是强化沟通的一个主要方式。

信息安全意识行业现状及未来展望

人员、流程与技术是信息安全管理控制的三大要素。近年来,社会工程攻击呈上升趋势,技术型控制措施显然不够,因此,越来越多的公司正在投资于员工安全意识培训,以让员工免受此类攻击,进而保护公司的利益。

“围绕网络安全的人为因素一再证明,安全基础设施有其局限性。”南大网络安全学院院长如是说:“尽管有技术体系和政策,但除非解决安全中的人的因素,否则保护企业的安全解决方案就不会那么有效。”

对此,昆明亭长朗然科技有限公司网络安全分析师董志军的说法印证了这一观点:人为错误在数据泄露和其他安全事件中起着突出的作用。网络罪犯通常依靠人为错误来获取公司资产。如果员工没有很好地遵循与安全相关的指示,这些员工往往会给组织网络和数据带来更多的威胁。这些年来,我已经和很多首席信息安全官员和安全界领导人进行了交谈,他们几乎都很难亲身向同事传授良好网络安全做法,这种局面令人感到沮丧。在使用了我司提供的安全意识教程如动画视频和教程模块儿之后,他们感觉网络安全事业和职业生涯都获得了新生。当然,这明显有些夸张的说法可能只是些酒后恭维的话。

传统网络安全公司天融信网络安全专家也表示:“考虑到网络犯罪的严重影响和人为错误在网络安全入侵中所起的关键作用,对网络安全采取更全面的方法至关重要。”据悉,到目前为止,天融信之外,已经明显看到头部网安企业如启明星辰、蓝盾、绿盟、安恒等公司也开始投资于研发,以发展现有信息安全培训能力和宣教模块。

启明星辰、绿盟和奇虎360公司都推出了安全意识课程及课堂培训服务,还研发了安全意识手册、漫画宣传图片甚至小动画。传统的网络安全教育机构如西普、红亚则推出了确保学员高度参与的游戏化和交互式网络安全教学内容。

目前交叉销售安全意识解决方案以及集成其他安全培训的解决方案已经露出端倪,思科、微软、IBM、Oracle等国际大头儿纷纷将安全意识服务纳入其IT安全交付业务范围,网络安全设备和技术方案开始内嵌安全意识内容,其中包括一体化威胁管理系统UTM和上网行为管理等设备。

而以往以此为核心甚至边缘业务的IT安全培训公司也纷纷加大内容和平台的研发创作,通过提供跨设备的培训计划方案,以确保高度移动的员工能够访问。其中比较热门的方案是基于微信的移动学习,网络安全知识竞赛,信安攻防对抗赛、现场窃密体验,以及模拟钓鱼等等。

在产品不断完善的过程中,市场也在扩大,昆明亭长朗然公司董志军补充道:“如今,相当一部分企业容易受到安全漏洞的影响,提升安全意识的培训解决方案已不再是大型企业的奢侈品,也成了中小企业的必需品。”

当然,中小企业和大型企业对信息安全意识的需求会有不同,不同行业也有不同的需求,同一家公司不同部门岗位的需求也有差异,教育工作者强调每个人都有自己的学习方式,要因人施教,因材施教。这种态度也应该应用于员工的网络安全培训中,这就需要个性化、定制化的安全教育的方法,这种方法的关键是认识和处理不同客户、不同岗位、不同学员的个性类型。

例如,偏好判断或感觉的人比偏好思考的人更容易受到社会工程攻击,这可能是因为思考者倾向于用逻辑来解决问题。然而,思考者也会对自己的能力过于自信,因此更容易犯下导致风险增加的错误。

考虑到安全意识训练中的个性特征,昆明亭长朗然科技有限公司利用数据分析技术,通过对测试进行建模,找出那些最容易被操纵的个性类型,进而构建更加重视社会工程攻击的应对方法,画像出最有可能冒险的个性,将他们纳入安全意识教育的重点,进而防范其危险行为带来的危害。

董志军表示:我们有海量的信息安全意识资源内容库,针对各种个性类型的学员,我们可以超越安全培训,构建适合其个性的学习内容,进而节约人力成本,并用之来建立更强大的安全团队力量。

每个人都会犯错误,有时人的错误超出了人格类型的范围。有些擅长安全最佳实践的人仍然可能会在某一天受到勒索软件攻击。对此,我们建议进行安全意识评估,并在安全教育活动中加入挑战环节,在此基础上修复人员安全漏洞,完善不同人格类型的员工的安全意识。

当然,安全意识培训必须考虑对人员行为的影响。人们容易受到良好网络安全做法的影响。我们也知道,尽管大多数公司的安全培训并不很成功。毫无疑问,这正是我们需要改进之处,因为标准化的培训课程和服务可能并不适合特定业务的客户以及特定个性的学员,因此,我们需要针对不同特点的组织,不同性格的学员,量身定制教育计划,这种对目前所用方法的改进,是我们正确的前进方向。

不管您对这个业务和行业的前景有任何的看法,请都不要犹豫地和我们聊一聊。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:[email protected]
  • QQ:1767022898