暴力恐怖与意外灾难事件致使不必要的安全等级升高

在任何时代,安全的生产、生活和教学环境对于人们来说很重要。如果基本的人身安全都得不到保障,再具有冒险开拓精神的商人们也无心专注于生产,百姓们居家过日子也得处处留心设防坏人,学生们则更根本无法专心学习必要的知识和技能以备未来之需。

我们看到不少组织机构开始强化安全保卫力量,增加保安人员数量和巡逻频率,增设访问控制、物理隔离措施以及监控录相设备,训练逃生和徒手擒拿技术等等。这都是不错的安全防卫手段,然而,要考虑到后期的长远运作才是关键,而不是一次性短期强化。

让大环境获得向好的改变不是一人之力,却离不开每个人的努力。昆明亭长朗然科技有限公司的安全观察员James Dong称:人们常说发挥“正能量”者是积极向上的,的确,在安全方面,我们需要让更多的人发挥出“正能量”。

如何让人们对待安全的态度变得积极起来呢?这本身是个沉重的话题,血淋淋的安全教训不少,灾难事后的反思、整改、松懈和遗忘向过山车运动一样此起彼伏,周而复始甚至愈演愈烈。这种现象的根源何在?亭长朗然公司James总结说,没有形成可重复性操作的、广为人们理解和接受的安全管理制度是关键。

资源是有限的,其实,事故之后的安全反思和安全检查运动的范围不可能也不需要尽可能地无限扩大,一个地方出现问题,让全行业全国范围紧绷神经的做法是不当的。

我们建议出现安全事故之后查找原因时也不需要投入太多的精力,牵扯到的无关的无辜的人员太多会让人们的后期反抗阻力也更大,还不如抓住重点核心问题形成可重复操作的安全流程,即能节省资源,又能防范未然,当然安全事故原因的调查也不能草草得出结论。

人的精力是有限的,天天让人们忙于学习安全生产相关的精神,没几天就要厌倦、拒绝和反抗了。在安全意识培养方面,我们无疑要讲究科学方法,不要一次塞的太多,但需要长期进行,比如在即将遗忘的时间点重新点燃一下,触动记忆和安全神经即可。

信息化对我们的生产、生活和学习的影响也越来越大,互联网信息安全成为国家元首的工作重点之一。无疑,要获得国家层面的信息安全良好业绩,国民信息安全知识和能力的提升是不可少的,搞安全意识培训,最怕短期的过犹不及,长期的熏陶才是关键,每周每月稍稍的提示活动最佳。

亭长朗然公司James表示:最简单的方法是每年初设定一个自动的安全意识教育内容发送计划,像电脑中的计划任务一样,每周向信息安全意识受众们自动发送少量趣味性内容,并利用小小的奖励措施来鼓励企业信息安全文化“正能量”。

每次输送给学员们的知识并不多,所以容易理解和吸收,还不会引起员工们的抵触,这样,一年积累下来,潜移默化的效果是人员的安全意识得到了强化,信息安全管理方面的作为和成绩也是清晰的可量化的。

成熟的安全心态是“处乱而不惊”,所以我们不要为一件偶发的暴力恐怖与意外灾难事件而兴师动众,搞得风声鹤唳,草木皆兵。不要期望一次性把安全防范措施搞得完备无缺,相反,应该有效配置有限的资源,建立长期的安全管理运行机制,并不断改进。

 

外出自动回复消息引发安全顾虑

social-engineering-hacker
休假之前,很多员工都喜欢在工作邮件和电话系统中设置“Out Of Office”消息。然而,这种便利的沟通手段,如果被不当使用,会成为公司的安全噩梦。此前我们在“自动应答给攻击者开了方便之门”中有一项调查,半数员工会在电子邮件自动消息中提及休假期间、紧急事务联系号码或授权代理联络人。

然而,善良的人们往往不会注意到,他们提供了太多的信息,而给心怀不轨的坏家伙们留下了入侵公司进而窃取敏感信息资产的后门。昆明亭长朗然科技有限公司安全教育顾问James Dong说:是这些员工们故意想透露这些消息给坏人们吗?当然不是,他们没有认识到所提供的这些休假提醒消息会落入坏人之手并被用于恶意目的。

社会工程学攻击者会利用一片一片的消息来组合成一个巨大的资源库,建立起目标组织内部人员关系图和组织架构图,进而灵活地演变成一个个角色,来实施深度的违法和诈骗活动。比如一名黑客冒充资深客户,打电话给休假人员,看联系不上,便打给帮助台,投诉说休假人员答应休假之前发送一份敏感文件给他,可是一直没收到,刚联系到休假人员,说要帮助台帮忙解决……

社工黑客近几年呈现飞速增长的趋势,而且从安全技术控管层面很难有效防范。如何降低这类风险呢?提升员工们的安全意识觉悟是基础。在休假或外出之前,应该如何正确设置自动回复消息呢?这同样应该源自对安全理念的认知。我们分享如下几条建议:

  • 在服务器上设置,只将自动答复回复给给公司内部人员;
  • 教育员工保持消息的精练和概要;
  • 避免告知休假或外出的日程计划;
  • 不要在自动回复中加入详细联络方式的签名;
  • 教育员工警惕社会工程学攻击企图;
  • 教育员工发现可疑的社工攻击之时立即报告;

不少公司都希望激发员工的工作热情、文化认同感、自豪感和团队协同工作精神,可是这些并不与信息安全冲突,相反,如果被社工黑客从心理上加以利用,则可能会得不偿失。通过加强信息安全保密意识教育,可以让人们有理有节有效地协同工作,又能保障信息的安全。