新时代下的网络安全现状与对策

尽管每年中国企业在网络安全方面花费巨大,但是在对是否有能力感知和应对网络威胁方面,大量机构仍然信心不足。为什么呢?昆明亭长朗然科技有限公司网络安全观察员董志军表示:从技术层面讲,各种信息系统并不安全,因为存在很多未知的安全弱点(漏洞),每当新的安全弱点被发现,总有很多境外情报机构和黑客团体悄悄使用,现有的入侵侦测技术几乎无法感知,应对就更无从谈起了。即使有的系统安全弱点会及时得以公开,但网络不法集团或犯罪分子的响应速度会更快,即利用所谓的“零日漏洞”,抢在用户修复之前,就发起攻击。

信息技术方面的网络安全问题让中国企业束手无策,毕竟底层的东西往往都掌握在美国科技公司手中,多年来,芯片和操作系统一直是我们的软肋,一直是我们心中的痛,大量机构不自信也就是情有可愿的了。于是乎,各种奇葩的应对措施出现了,这造就了一大批网络安全技术公司的兴盛,毕竟网络安全关系到国家安全,这是中国不能允许外国人染指的一个关键领域。

我们接触了大量的中国机构,那些网络安全总监和经理都表示在过去的一年中,网络安全预算得到了大幅提升,因为世界不太平,贸易方面的战争、冲突和争端容易蔓延到网络上,网络安全防范方面必须得加强,在其它方面可以勒紧皮带,安全防范方面不可忽视。不过,尽管如此,网络安全决策者们仍然认为目前的网络安全状态仍然不能全面满足机构的需要,在未来,仍然需要大量的网络安全投入。

网络安全与信息化办公室一位办事人员也表示:网络安全是国家战略,我们需要各级政府与关键企业密切合作,共同建立安全威胁应对体系和框架,并不断完善我们的网络安全技术。我们需要鼓励企业和能人积极参与国家网络安全科技创新,以强化国家基础设施的安全,应对网络犯罪。

此外,该办公人员同时强调:仅仅技术方面的赶超并不足够。这与大量中国企业机构的网络安全决策者们的看法很一致,无知与粗心的国民及员工是仅次于系统未知弱点的安全顾虑。特别是和移动计算、社交媒体、物联网及云计算机关的安全漏洞,几乎都突破了传统的安全防御边界,这些因素所带来的安全风险足以让敌对势力和不法分子们发起针对性的网络攻击和破坏、知识产权和机密窃取和网络欺诈活动。

信息科技方面的创新和数字化转型在持续深入地进行着,带来的不仅仅是信息传播与生产力相关的革命,而是彻底影响着人类的活动,包括对世界的认知、生活与工作的互动……网络安全领袖们已经认识到这种未来的挑战,但是中国企业机构的领导们仍然很缺乏足够的和更新的信息安全意识,他们不知道危机已经临近,未来正面临生死挑战。

如何能有效应对至少存活下来呢?董志军表示:在信息安全紧要事务列表中,业务持续性计划与灾难恢复计划是中国企业领导们必须立即补一补的课程;其次,需要集中火力强化针对员工、供应商与合作伙伴们的安全意识与培训计划;最后,在云计算威胁和漏洞管理方面进行审核与改进。

对此,昆明亭长朗然科技有限公司推出了相关的教育培训服务及课程内容资源,欢迎有兴趣的安全及培训人员联系我们,洽谈采购与合作事宜。

  • 电话:0871-67122372
  • 微信:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898

投毒案对信息安全从业人员的启示

上海复旦大学投毒一案告破之后,北京清华大学朱令铊中毒案件火烧白宫,徐州中国矿业大学3名学生铊中毒事件重回视野,武汉某高校研究生开水房投毒“药”倒两同学被捕……

看客们往往会认为下毒手的这些人心理有问题,的确,为一点小事儿对同学投毒,很不合乎伦理道德,更是草菅人命的违法行为,应该受到严厉的惩罚。

不过,事后惩处可能并不是最好的结局,受害人的心理和生理会留下一辈子的创伤,投毒人也会内疚一生,直至死去。事前的防范胜于事后的惩戒,我们要做的是防止恶劣事故发生,以降低损耗。

在信息安全领域也是如此,首先,严重的安全事故可能给业务成功带来致命的影响,严重损失造成之后再后悔没有及早进行防范,已是“亡羊补牢,为时已晚。”不过,昆明亭长朗然科技有限公司安全顾问James Dong说:虽然道理简单,但是仍然有不少组织机构的业务管理负责人不能认识到“防范未然,未雨绸缪”的正确安全理念。安全管理层需要耐心地向业务部门解释信息安全,向他们灌输正确的安全意识,而不是当他们讲“这事儿不会发生”便退却了。

投毒人员并不完全是十足的恶魔,他们也是有血有肉的身躯,他们做出这种“过份”的投毒行为并非他们的天性使然。问题的最初因素可能是其它小矛盾或利益之争,这些因素可能致使投毒人员自认为是“受害者”,必须进行报复行动。我们常常认为这些地下的恶劣手段是弱势群体的自保或反抗行为,但“弱势群体”的“炸弹攻击”行为造成的损失要远大于最初的小矛盾或利益。

在不同群体和人员之间,利益的博弈是永恒的。如何适当的“分饼”,造成多方共赢,皆大欢喜的局面,是管理者需要重点关注的课题。而在利益分配之外,信息安全管理人员则更多要注意解决“犯罪心理”问题。

其次,信息安全管理人员在制定安全策略、标准和规则时要注意考虑安全意识“弱势群体”,即对安全认知不够深入的员工们可能的过激反应,制定太过苛刻不够人性化的安全规则可能会引起强烈的对抗,如刻意漠视、躲避或破坏。员工消极怠工、代理翻墙、禁用安全软件等行为多都源自对正确安全理念的不理解,要获得正确的理解,需要我们传递正确的安全意识信息,而不是通过强力压制手段要“弱势群体”接受。

此外,在执行安全相关规章制度时要体现出公平公正,至少要让员工们感觉到这一点。信息安全的实施和检查工作表面上看起来也是“得罪人”的事儿,严格的防火墙、上网行为管理和过滤等访问控制措施会影响到部分员工的“正当”信息获取和使用,对于员工们在安全方面的小过错而进行的过度严格的惩罚会让员工心怀不满,伺机报复。

其实,在安全控管措施上给员工们更多的自由,给人们有尊严有面子,实际上人们更会珍惜这些;再给员工们正确的安全意识指导,也会获得人们对安全工作更多的理解和尊重;而对于安全方面的过错,应该以教育改过为大的指导方向,不伤大雅的小的过错提醒一下便可;即使碰到严重的但尚未造成重大损失的潜在安全隐患,也不能立马断定是严重违纪,应该好好进行一番调查,仔细说服教育,让其心服口服认识到自己的错误。

最后,我们深入研究员工们的安全违规行为,会发现背后都有各种各样的“理由”,有这些近乎荒唐的“理由”存在说明这些员工们对正确安全理念的认识不够。如同对待业务管理层宣讲信息安全积极主动防范理念一样,我们更需要向全体员工传达正确的信息安全意识,让人们知道自己的安全职责、理解公司的安全规章并且实践正确的安全行为。

不要让公司员工成为信息安全方面的“投毒人员”,需要让员工们在信息安全方面“想开些”,需要加强安全心理素质教育,并且普及正确的信息安全理念。

昆明亭长朗然科技有限公司开发制作了数百部安全、保密与合规相关教程及动画视频,员工们通过电脑、手机、平板等随时随地进行简单的移动式学习和体验,便可了解基础的安全防范理念。欢迎联系我们预览和洽谈采购使用。

电话:0871-67122372

微信:18206751343

邮件:info@securemymind.com

QQ: 1767022898