黑客、媒体敲诈与内部泄密事件背后的信息安全思考

搞信息安全,需要找到恰当的平衡点,不能做安全做到太过,影响业务和信息运作的效率;也不能太弱,没有底线让业务信息时刻处于威胁之下。

实话说,不少信息安全事件也并非孤立的安全违规,违规背后多数都有其深层次的原因,如果违规者了解信息安全相关的规章制度以及可能造成的后果而孤注一掷贸然行事,我们则需深挖之,否则类似的信息安全事件仍会不断发生。

昆明亭长朗然科技有限公司James Dong说:防止内部“泄密”,无疑需要强化保密意识和信息安全观念教育,仅靠文档加密防泄漏系统是封不住人们的嘴巴的。黑客、商业竞争者和不良媒体人员多的是渠道。

拜托,黑客和不满雇员与竞争对手联合坑害公司的案子很常见,信息安全的一项重大威胁来自商业竞争对手,他们不仅窃取客户信息和产品研发资料,更会利用财务信息来制造新闻。所以,信息安全远不是信息科技部门的事儿,不经意随便露出的一角都可能被竞争对手恶意利用,强化全体员工的信息安全意识教育,是信息安全负责人及高管们的重要职责。信息安全意识培训计划的关键,是要通过一些信息安全案例来引起员工们的思考,而不仅仅是告诉他们赤裸的答案——应该怎么做。

公开的市场交易不顺畅,人们只能走私下的交易渠道,这反倒促进了社会迈向更深的“潜规则”,地下交易也衍生出虚假报道以及腐败等行为,进而让有效的监管变得更不容易,与之关联社会隐性问题会变得更多。做信息安全管理也能吸取经验教训,要让员工们的正常信息访问和使用需求得已轻松满足,不要过分使用安全技术控管手段来压制工作相关的网络和信息系统应用,要公开那些公司认为不安全的信息系统使用方式,并获得最终用户的理解和支持,建立适当的信息安全需求及问题沟通反馈渠道,站在用户的角度和安全政策的立场想安全与效率,不局限于某个具体的安全管理平台或技术规范,定会灵活快速地处理信息安全相关的问题,同时又满足了用户的业务要求。亭长朗然公司警告称:一味盲目的使用计算机安全技术控管手段压制,可能引起用户的怠工,让业务效率受损;也可能引发最终用户恶意躲避或越过安全控制措施,甚至变身“特洛伊木马”,从内部发起破坏行为。

这是全民自媒体的新媒体时代,人们宁愿通过社交媒体和志同道合的人们触碰。媒体大佬们,该清醒一下了,想想问题的根源何在,以及如何有效疏导。信息安全管理委员会,也需要从中获得灵感,需要让所有员工了解到,即使出于正常的业务创新或市场拓展之目的,也要在公司的信息安全管理制度框架下进行,可能会让增长速度变缓,但是却能带来长期稳健的发展。公司大起来,规章制度多少可能会压制一些个人英雄主义,血气方刚的年轻人想有一番作为,去创造不同,但不能恣意破坏和践踏现有的信息安全秩序,否则伤到的不仅是自己,更是公司众多同事、股东和客户。而要让这引进初出茅庐的职场新员工了解信息安全的关键要义,只能通过员工信息安全意识培训计划来推进,要让员工明白在社交媒体上,和工作相关的内容,哪些可以讲,哪些不可以讲。

要说哪些公司一点儿没有问题,也是掩人耳目,在这个人情社会中,有哪家公司没有点违规操作和内幕交易呢?话虽然这么讲,但是源头上的不干净并不能是借口。成千上万员工代表着公司,从概率上讲,少数员工中肯定有不良的甚至违法的行为,会给公司的形象信誉造成负面恶劣影响,加上不当竞争者恶意中伤,媒体扇风起火肆意放大,想逃离舆论毒箭有时是很难的。但是上市公司高管们需要证明自己尽职尽责,在公司治理、风险管理、信息安全控管和员工职业道德建设等方面有所作为,无疑需要做好表率,在方针政策层面签署高端文件以示支持,并积极赞助和支持相关的信息安全意识宣传推广活动。

我们要谈谈信息安全与法规遵循,有公司员工违纪便称是员工个人行为,这简单就是掩耳盗铃;称对员工监管不力,也是托词,以公司一份子——员工的身份犯了错,就是公司的责任。管理层要勇担职责,要代表公司向受害方致歉,并在公司内部对涉事员工进行处理。当然,信息安全管理委员会更需要让员工们知道的是:影响恶劣的,除了公司的严厉处罚之外,违反国家法律的,更是要交给司法机关处理。

公安机关办案,你敢挑战警方,很不当,等待的只有重罚。正确的方式是好好配合警方,与警方密切合作。要让员工们理解和接受自身的信息安全职责以及规章制度,甚至违反国家法律的后果,也只能通过适当的信息安全培训教育课程来实现。

在此,关于对信息安全与法规遵循方面的认识,昆明亭长朗然科技有限公司创作了多部在线信息安全意识教育课程,欢迎有兴趣的朋友联系我们进行预览和访问。如需定制化的教程,欢迎和我们联系洽谈业务合作。

模块化安全意识培训课程

相对于发达国家而言,国内多数组织机构的信息化程度还很落后,并非很多商业流程不需要通过信息技术来驱动运作效率,也并非人力成本低下或就业政策的压力所致。

基于互联网的电子商务已经对传统的店铺带来一定的冲击,以至于传统店铺纷纷“触网”,租用大型的交易平台。但是以本地或附近居民为目标客户为社区类商业服务在信息化建设和应用方面做得远远不够,西洋比萨饼可以网上下单送货上门,为什么大排档不能开通线上预约呢?

大而统一的网店平台和支付模式无法满足个性化的信息化需求,进而从某种程度上制约了产业信息化的正常快速发展。消费电子化让电脑操作本身和互联网的接入已经不需要什么技术水平来倒腾,不熟悉业务流程的IT人无所适从。少数在专业领域里修炼多年的高手尚可在分工日益精细的大型组织找到一席之地,不管是晋升到管理层,抑或成为职业的程序开发员、系统维护人员或用户支持岗等等。

IT和业务流程创新已经不可分割,成功的IT人已经早已不满足于让各类信息系统稳定的运行,也不满足于一些小小的优化和改进,更不会天天混迹于为最终用户解决电脑故障和技能培训问题。成功的IT人明白,IT的价值不仅如此,IT人对商业成功的巨大贡献也应该更上一个台阶。

当业务越来越依赖信息数据和信息系统时,信息资产的价值达到了前所未有的高度,信息安全便成为人们关注的重点。尽管各类信息系统的功能在不断地更新,在安全特性上也有所强化和改进,但是仍然不能忽视的是这些信息数据和信息系统的使用者或操作者也是信息安全管理体系中的关键环节。信息数据不仅仅存在于信息系统中,也更多地存在于人们的脑海里。

用户可能会有意或无意地忽略甚至禁用信息系统的安全控制措施,更可能通过各种方式向外泄露核心信息数据情报,这让各类技术型的信息系统的安全控制和监管措施失效。

信息安全,三分技术,七分管理,而管理的关键便是人员,要让人员理解和遵守信息安全规章制度并不容易,最重要的当然是加强安全意识教育培训工作。传统的员工信息安全意识培训多由内部IT人员、安全人员或HR培训人员等通过课堂教学方式进行。这些例行的企业员工安全知识工作很重要,但是效果可能并不显著,特别对于较大型的组织所举办的大型培训活动,因为讲师资源有限,难以照顾到每一位学员而进行“因材实教”。

同样是IT也推动了安全意识培训方面的创新,“模块化安全意识培训课程”的推出便帮助解决了安全意识教育资源的有效分配问题,讲师们不用一次次重复同样的内容进而进入职业“疲劳期”,学员们也可以随时随地进行自主地安全知识和技能的模块化学习。

有了“模块化安全意识培训课程”,员工信息安全意识培训相关负责人员可以将更多工作目标放在安全培训内容需求的搜集、分析和整理之上,这些无疑也更能体现和发挥IT安全管理人员的价值和贡献力,毕竟,真正理解业务相关的问题比如安全隐患并能帮助解决这些问题才是取得职场认可的关键。

此外,在学习绩效的衡量上,“模块化安全意识培训课程”也有所创新,已经无需传统的纸质试卷,海量的机选试题库让安全意识测试变得更加轻松和科学,也更符合当下“低碳环保”的理念。

“模块化安全意识培训课程”并非标准化的线形式培训,学员可以自由地根据自己的喜好和水平选择学习,如果有足够的自信,甚至可以直接跳过某些熟知模块的学习,直接进行测试,显然这种方式给了学员的自主操控权,加之互动式课件设计给了学员一种探索式的感觉,全新式的在线学习体验让安全理念变得更易理解和接受。

还有,“模块化安全意识培训课程”不仅可以自选自定模块以及组合,更可以添加或更改相关内容以更适合组织内外的业务安全环境的安全培训需求。每家组织都不一样,这同样会表现出安全培训需求的不同,在“模块化”之上的量身定制安全意识教育方案和服务可以满足各类独特的安全意识教育需求。

最后,如同您将在业务上发挥更大作用一样,我们也不仅仅会停留在“模块化安全意识培训课程”,我们有更多的优质服务来帮助您和您的组织机构获得更大的成功,欢迎联络我们洽谈合作事宜。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:[email protected]
  • QQ:1767022898