安全意识培训搞一次远不够

security-awareness-education

专门针对全体员工进行的正式安全意识培训并不多见,但是多数组织机构都会对新员工进行或多或少的入职安全意识培训,这份工作或由IT部门,或由安全部门,或由培训部门进行,信息安全往往是几天的新员工培训中的一小部分。昆明亭长朗然科技有限公司的安全培训专员Alice Wong说:别指望通过对新员工进行的几个小时的安全意识培训,就能让员工们能记住那些安全策略和规定,并付诸于日后的工作实践之中。

人为的因素仍然是安全事故的主要原因,而这里面,大部分都是一些无知或大意的行为,通过特定的安全技术措施,可以起到一部分的帮助作用,然而,更需要强化对员工们进行安全教育,以便他们能够在实际工作中制定正确的安全决策和防范不必要的安全失误。

显然,安全意识是一种认知一种理念,某些记忆会随着时间的推移而弱化,同时,新的安全威胁却不断出现,所以针对职场新兵们的一次简单安全意识培训并不足够,系统化而有持续性的安全意识计划必不可少。

如果您是信息安全的负责人,或者信息安全是您的工作的一部分,您都应该关心安全培训,多数的IT人并不是很清楚信息安全的核心理念,更何况普通的用户呢?简单的问问您自己:您最近与组织或部门成员沟通信息安全问题是什么时候的事情?您觉得受众对这些安全理念的理解和接受程度如何?

如果您不能立即给出上述问题明确的答案,您需要考虑一下了。亭长朗然公司Alice说:信息安全管理人员往往会有一个认识误区,便是将几十页的员工安全手册发放给员工们进行阅读,以期望他们能够消化。显然,员工安全手册使用的是IT安全相关的专业语言,是给法务、监察或审计人员来看的,根本不适合多数最终用户来阅读和消化。

在员工无意中犯下严重的安全错误之后,不能简单地说:你没有遵循安全相关的规定,都是你的错,你签了字,你就要为你的行为负责。多数员工可能根本没有仔细阅读那些严谨而枯燥的安全手册,或者没能读明白,或者读了之后忘掉了……就像人们面临多数互联网服务或软件的使用协议,不管三七二十一,就点击“同意”一样。

不过,在法律合约层面,又需要员工签署对相关安全政策和标准的遵守承诺,所以说员工安全手册,尤其是员工在信息安全方面的职责需要特别地与员工进行沟通。大型组织的客服人员在与用户进行合约的沟通时,会特别划出重要的可能引起争议的部分,这一方法也很值得信息安全管理人员来借鉴。但是在期望员工们有何种安全行为方面,还是需要更为生动的在线视频或互动式培训课程来进行,因为这些教育方式和渠道更受员工们的欢迎,也更有效。

安全意识培训,勿忘示范和激励的作用,安全是一种保障,也是一种与效率的平衡,安全方面的限制过多不行,在限制多少这个度上面扯皮更是不值得,我们在对待安全的态度上需要正能量。信息安全管理人员不能只要求员工们遵守安全纪律,自己却搞特权,显然说一套做一套只会引起员工们的不屑,甚至引发“只许州官放火,不许百姓点灯”的不满和抗议。

管理层从自身做起,时刻注意自己和团队的安全理念和行为,能起到积极正面的示范作用,但是这还不够,组织范围内的信息安全是一个大环境,每个成员都在或正面或负面地影响着这个大环境。要激发组织内员工们的正能量,从激励入手是最重要的。通过安全意识培训,传递明确的安全期望,特别是在对待组织内部的一些安全隐患或弱点方面,对于有安全敏感度,并且能够及时报告隐患或事故的员工们,给予精神上的肯定和物质上的表彰。

特别要不断强化的是关于违反安全规定的后果,如果一味强调对违规事实的处罚,而不考虑客观情况和主观愿望,可能会引起掩盖安全事故的行为,这显然会带来更大的损失。要教育员工安全问题可能会客观存在,特别是意外的或不小心造成的,无论如何在有怀疑或发现之时都要及时报告,以降低进一步的损失。而对于故意忽略安全措施或隐瞒安全事故的,则应强调和实施严厉的处罚。

综合来讲,安全意识培训是整体安全管理的一部分,安全意识培训需要持续不断地进行,更需要使用群众能懂的语言、易于被接受和应用于实际工作环境。不可否认的是安全意识培训可以强化安全管理,降低安全事故发生的概率。

破解云安全迷思

尽管“云”一直是IT业界的一个争执话题,但不可否认的是它并不是第一个“新概念”,而且也必将持续下去。忽视它的公司可能会落于已经采用“云”计算的竞争对手之后,这是因为云计算承诺降低IT开支并且提供运营效率,而这两者正是当今宏观经济前景莫测、商业竞争日益激烈的环境下取得成功的关键要素。

尽管如此,云计算的采用并非如人意,关键是概念成份过多,旧的体系尚可维护商业运作,新的云架构又需要一笔大的投资。即使决策人员有信心在未来数年内可以保持总体开支的降低,但是那并非迫不得已的选择。加之国有及上市公司又受到监管层面的严格控管,要求降低信息外包方面的风险,无疑在从法规层面切断关键部门及行业部署“公有云”的可能性。

实际上,各监管机构的顾虑并非过于敏感,核心的“云”计算技术都被美国掌握,采用美国的“公有云”,无疑是将国家的机密数据暴露出给美国政府;同时网络设备及软硬件“间谍门”事件的导出不穷,信息安全的顾虑让关系着国计民生的核心关键领域不敢轻易冒进采用国外的私有“云”技术。

对于大中型私营企业来讲,数据安全和隐私保护方面的觉悟也在提升,将机密数据交给公有云计算,首先失去的是物理方面的控管,排差时没有物理机器可供检查;其次企业还需接受多重标准的监管,包括本地的和云计算服务商所属地的,这些无疑增加了业务机密信息的对外透明度和外泄概率,是在给未来埋上一颗“定时炸弹”。

结果则证实了目前的现状——小型私营企业和家庭个人用户成为大型“云”的主要消费者。小型机构没有和云服务商进行谈判的能力,然而这并不表示小型机构及个人不重视信息安全或在获得不到足够的云安全保障。相反,大型的云计算服务商在保障信息安全方面起点较高,甚至远高过于自身的安全保障和认知水平。所以,有了便宜好用又安全的大型“云计算”服务,为何不用呢?

话说回来,实际上大型机构也并非不能控管云计算中的安全问题。昆明亭长朗然科技有限公司的云安全分析师James Dong称:大型组织有较强的谈判筹码,可以通过了解云计算技术,要求云计算提供商确保云服务的安全性,以便保障他们的关键数据和应用程序的安全。负责云计算项目的CIO或IT总监通过约见云服务商,制定详细的服务级别协议,来获得多层的云计算安全保障,不仅可以用来保障自身敏感数据信息的安全,对于推动整个产业进步也是促进力量。

云计算是一项新生事物,新事物的出现可能会冲击到旧体制,甚至改变传统的利益分配格局,云计算本身的高效和低成本也可能会带来传统IT价值的创新和IT人员角色的转变。此时,诋毁云计算无疑是固步自封,认识云计算不够安全的误解难免是有的,而敞开心扉坦然接受变革,与时俱进抢好位站好队才是破解云安全迷思的正能量和正确选择。

如何开导IT团队和业务创新团队,消除团队成员对云计算的偏见和误解、鼓励团队成员勇于接受新事物和新挑战呢?无疑需要增强团队成员对信息安全的认识,只有得到了充分的认识,人们对云安全的信心才会加强。要加强对信息安全的正确认识,最高效的途径唯有加强团队成员们的信息安全意识培训。

昆明亭长朗然科技有限公司提供最基础、最实用的安全意识培训教程,不仅能够帮助各类型的组织加强内部的信息安全意识沟通,更有多种可以帮助推进信息安全体系建设的主题,比如针对云计算安全的迷思而特别开发的学习课件。

保障云安全,要的不是担心,而是信心,信心源自有效的安全理念沟通和执着的安全知识学习。

如果您有兴趣了解更多内容,欢迎联系我们获取更多详情。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:[email protected]
  • QQ:1767022898