将网络安全政策纳入安全意识宣教活动

腾讯集团安全中心最近发起了一项针对职场人员的调查,其中42%的受访者表示不知道他们组织的网络安全政策,这一比例在受访者中平均分配。

大约27%的受访者认为,即使存在此类网络安全政策,他们也没有必要了解,这应该是一个严重的危险信号。当涉及到重要数据时,组织中的全体人员在安全方面都可以发挥重要作用。漠不关心很可能很快就会导致安全事件的发生。

约56%的受访者没有接受过网络安全相关培训。在这一数字中,35%的人认为自己应该接受培训,21%的人认为没有必要接受培训。

那些认为不需要培训的受访者是另一个危险信号。从数据保护的角度来看,受雇用的每一个人都必须接受培训,因为年度培训是多项法律规定的义务。无论个人是否认为需要培训,都不应从实际和合规的角度略过培训。

最后的话题是IT设备保护意识,这导致了相对积极的响应率。大多数答卷人了解安全措施,认识程度因角色而异。

这些调查结果意味着什么?在对待安全问题时,人们的认知存在严重缺陷。尽管安全事故报告和通知源源不断,但如果人们不认为安全受到攻击,则不会采取适当行动来避免问题。对此,昆明亭长朗然科技有限公司网络安全观察员董志军表示:很多领导不愿意在网络安全培训方面花钱,因为他们认为近来该组织在网络安全方面并没出什么事儿。

领导的忽视造成网络安全培训的缺失,但缺少风险分析往往被认为是人们根本不遵守规定的源头。对此,启明星辰公司网络安全专家警告称:不断创新的网络威胁可能会刺激更大的网络犯罪行动,在可预见的未来,其导致的结果可能是灾难性的。

大道理如此,但问题是,如何拯救未来于坍塌?在组织的哪一级,该采取哪些行动?普通员工可能觉得不需要强制执行网络安全政策,相关的网络风险与他们无关,而认为这是一个组织应该负责的问题。

对此,昆明亭长朗然公司董志军表示:国人缺乏对规矩的敬畏之心,在网络安全政策面前,人们通常会选择性地不作为或不当行为。从这一角度看,组织仍有责任向个人适当通报风险,并加强合规意识,由此,将网络安全政策纳入员工安全意识教育培训活动是前所未有的重要。

在竞争白热化的商业领域,很多公司会制定网络安全政策,并借助惩戒措施来强制执行,我们不否认这种无奈的作法有一定的积极效力,但是也不能否认其对员工归属感和工作积极性的打击。

如果强制执行不是一条清晰的道路,那么如何改变组织中的安全文化?安全文化的重点是期望、自我驱动的行为,更多的是承认责任,并积极努力提高安全性。

阿里巴巴企业文化官说过,安全文化可能是安全领域真正进步的关键。如果一个组织中的所有人都支持并考虑安全性,那么工作就可以依靠自己,并超出最初架构师的预期。此外,安全文化是自我维持的,将在不需要协调一致和人为的感情努力的情况下向外推进。

当然,要建立持续正向的安全文化,仍然需要不断进行安全意识宣教活动,进而让安全政策的精要内容深入到全体员工的血脉和头脑之中,成为企业成功的文化基因。

如果您对本文的观点有所赞同或者有自己想说的,欢迎联系我们,一起交流探讨,更欢迎与我们洽谈业务合作。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898

网络安全建设要如何起步

相关网络安全调查报告称:约四分之一的中国网民在工作和个人生活中,使用相同的密码。对此,有人不以为然,觉得没什么大不了。然而,昆明亭长朗然科技有限公司网络安全研究员董志军表示:这显示出一个严重的问题,重复使用密码不仅仅危害到个人信息安全,也对工作领域里的商业安全,甚至国家安全造成威胁。网络犯罪分子在拿到人们的一个账号和密码后,会在其他大量系统中使用该账号和密码,尝试进行登录。

近几年,个人数据的保护成为了法律严格监管的内容,不管是世界范围内影响巨大的欧盟通用数据保护条例,还是国内的个人信息保护法,都是各类型组织机构必须认真严肃对待的,即使业务范围并不受到欧盟的管辖也应了解该法的精神要义。对于在法律管辖范围内的,如果没有证明认真遵守,那么就会受到严厉的处罚。而网络钓鱼和社会工程学攻击却越来越普及,越来越复杂化,各类型的组织机构为此已经付出、正在付出、或者将要付出巨大的代价。

您可能会说,我们没有太多的在线业务,或者业务流程中需要联网的部位并不多,即使如此,在网络犯罪越来越猖狂的网络世界里,您也得学会保护好自己以及在线业务的安全。保护好所在机构的安全,降低商业信息风险,涉及的管控措施相当多,很多管理者一提到网络安全建设就头痛,不知如何开始。其实,把最紧要的先搞起来,先建立初步的网络安全策略和基础设施安全,然后进行全员安全培训,接着再慢慢改进关联、分支及边缘的领域,这是最优的,也是最容易起步的做法。

在保护信息基础设施方面,最基本的三步走,包括:识别和修复物理层面的安全弱点、安装及更新防病毒及防火墙、坚持执行常规的数据备份。这三步有效执行下来,能够防住超过半数的网络入侵企图。

网络不法分子来“硬”的不行,就会来“软”的,即进行钓鱼和社工等骗术,例如他们拿不下防火墙,便会尝试搜集个人信息并冒充人们的身份实施电话或网络骗局。

对付不法分子的“软”招儿,安全意识是最好的防线,在组织范围内提升安全意识,需要持续不断地对全体人员进行提醒和教育,相关的知识主题和工具包括:

  • 如何识别可疑的钓鱼邮件;
  • 如何认出社会工程学骗术;
  • 如何选用坚如磐石的密码;
  • 如何管理个人及敏感信息;
  • 如何正确使用社会化媒体;
  • 如何安全地进行远程工作;
  • 如何识别和报告安全事件……

安全意识宣教的方式和渠道有很多,常见的低成本方式有平面图片宣传,如标语条幅、海报图文、彩页折纸、桌面背景、电脑屏保等;稍稍进阶一点的花费较多的有卡通漫画、意识手册、电子期刊、台历礼品等等;更为高阶也相当奢华的包括:动画视频、互动测试、电子学习、模拟攻击、知识竞赛、体验活动等等。当然,还有一些常规的方式如课堂培训、专题研讨、线下检查(巡查考核)、创意大赛(稿件征集)等等活动,这些活动的成本和企业规模及受众人数的关系较大,不可一概而论。

需要补充提醒的是,网络安全威胁不断翻新,在技术、人员和管理几个层面,都需要不断优化和改进,有的方式方法适合在内部自己动手,比如专题研讨、创意大赛、课堂培训等,有的方式方法可与外部提供商一道,比如动画视频、电子学习、体验活动等等。当然,不同的组织机构所青睐的人员沟通及培训方式各有不同,寻找适合自身的,不断尝试其他的方式,也是在努力改进网络安全的过程。

昆明亭长朗然科技有限公司推出了大量的安全、保密与合规意识宣传教育内容,包括动画视频、平面图片和电子课件资源,其中也有关于信息安全、知识产权与隐私保护相关的法规科普,以及员工们需知的数据安全及保密知识,欢迎有兴趣的客户及行业合作伙伴联系我们,预览作品以及洽谈采购合作。

  • 电话:0871-67122372
  • 手机、微信:18206751343
  • 邮件:info@securemymind.com