IT安全产业创新的推动力

IT安全管理者中的鹰派喜欢一句话是:最好的防御就是进攻。可是说得容易,做得难。昆明亭长朗然科技有限公司网络信息安全经理James Dong表示:防守和进攻总不仅需要有能力,还需要有“道”。

首先,很多公司根本没有足够的安全力量来实施基本的防御,体现在缺乏懂安全的技术人才和管理精英。信息化水平都非常落后,稀有的几个从电脑城出来的IT人也只是天天忙着重装机器、调试软件和杀病毒,这种混乱的局面来黑客黑起来都不爽,谈何防守?

别说咱没人才可以像谷歌、苹果、微软和亚马逊那样花钱搞黑客挑战赛来帮忙找出安全漏洞,用少得多的投入就可请些靠谱的有认证的喜欢钻研和捣腾技术的安全人员。也别说咱不懂管理可请跨国咨询顾问四大轻松通过审计拿到牌证,不管屌丝还是土豪给人家送钱人家还嫌丢掉了洋身份呢,咱要加强内功,出去喝点洋墨水,好好学习领先的管理理念,结合自身情况可能会做得更好,因为自己总比不懂中国特色的老外要更清楚自己吧。

其次,说到进攻,您敢攻谁?竞争者那儿稍有一点儿风吹草动就会想到您,警察立马登门,党纪国法可不是拿来玩儿的。即使给您一个胆量,您又能攻得下谁呢?攻下了又怎么样呢?给人家挠个痒痒?没一会儿功夫就让人家给恢复了?要进攻,不见得真是自己出手,伪装再好也会被轻易识别和撕破,找黑阔,文件您不敢签,怕留下证据,口头许诺和交易您信得过么?

其实广义层面上的进攻没有那么难,首先得懂法守法,保护好自己。薪金福利多出个千儿八百的就可轻松将竞争者中的核心人员挖过来,不过您也得留心人家也会这一招呢!这样博弈的结果就是核心人才的要价水涨船高。您还可以在竞争者中安插间谍人员,新客户、新项目、新产品、新技术什么的都是一笔笔“双赢”的买卖。同时,您也得看好您自己的队伍不是,不然辛辛苦苦积累下来的劳动成果瞬间就被低价出售给竞争者了。

要说还有一种合法的进攻方式就是搜集公开信息来研究对手,不要以为这只是中情局职员爱德华·斯诺登才会的招数,各路“调查公司”、“信息公司”、“数据分析公司”就是精通这个的。想要客户,给他们一些钱,想解决科研难题,给他们一些钱,他们的网络“爬虫”就象计算机蠕虫一样入侵到攻击目标的所有系统,将其中的数据进行摘取和综合分析,并呈现出有价值的,问题就是这么轻易搞定的。您说这些人不是在使用“大数据”技术么?是的,人家早都在用了,而且还利用了APT呢,比如冒充客户去一通社交工程攻击电话询问核心信息、收买清洁工偷拍内部资料,高价回收各类信息垃圾……

您可能越看进攻的招数,越懂得如何防范,这就对了,这正是“最好的防御就是进攻。”这句话的真理,当您懂了如何进攻的,才会知道如何防范。攻防双方的对决和博弈是永无止境的,这个过程也在推动着IT安全产业的不断向前发展,各类科技创新于是便被催生了。昆明亭长朗然公司,通过安全意识教育培训,来帮助您的公司和员工在第一时间识别这些进攻的手段,进而及时搭建起最佳的防范体系。

如何让员工在面临选择时三思安全而后行

think-security-ahead
人类的群居本性以及工业化信息化带来的社会分工协作促使我们建立起一个个用户社群、组织机构和兴趣团体,同样人们也学会了帮助和利用他人。在以公司形式存在的组织机构内外,更是如此,想要混得如鱼得水,不仅仅需要埋头努力工作,也需要处理好复杂的人际关系。结识更多的朋友,让自己变得更受人们的欢迎,也是多数职场人士特别是公司职员们的天性。

以诈骗为业的入侵者也深谙此道,他们利用人们的天性弱点,铺设种种陷阱,且步步紧逼,他们伺机刺探情报,且望风而动,在达到目的之后,立即擦除痕迹,并飘然离去。昆明亭长朗然科技有限公司防诈骗教育委员会James Dong说:尽管骗术五花八门,但是关注经典和流行的招数,及时定期地搜集这些骗术并展示给员工们,可以帮助员工们在面临同样的骗局时做出正确的应对行动。不过,当遇到能灵活应用心理骗术的顶级骗子之时,典型的案例显然不够激起善良的员工们对安全问题的顾虑。

如何让员工们在面临各类事先未经历、学习或定义过的情景之中想到安全呢?亭长朗然公司James说:我们曾经结交过一些非常值得的好朋友,也会有一些不良的家伙们滥用我们的友情付出,有了一些阅人经历之后,我们学习着在做结交之前先判断人品和信誉。这个道理同样也适合企业安全意识培训,我们要教会员工在面临选择之前进行安全相关的思考,以及如何进行正确的安全判断。

想要让员工们主动在实际工作中思考信息安全问题,仅仅依赖简单的说教式填鸭式培训难取得好的效果,我们需要给他们足够的模拟场景,但并不急于给出标准的正确答案,而是激发员工们的积极思考、内心搏斗甚至伦理辨识。足够的安全挑战式模拟场景能够在员工们的头脑中建立起关联式的链接,并逐渐在日常工作中形成条件反射,最终使安全意识进入员工们潜在的思维基因和企业安全文化之中。

举例来讲,信息安全管理人员以及保密工作人员都希望员工们在向他人提供公司信息数据之前三思而后行,至少考虑三个问题:一、这些信息是否涉密?二、我是否有权提供这些信息?三、对方是否有权获得这些信息?但是诈骗分子可能伪装成公司高管向员工索取敏感信息,员工可能激动的让取悦领导的潜意识占了上风,甚至完全忘掉基本的安全意识,更别提去校验对方的真实身份了。

如果员工们经历过一次电话诈骗相关的挑战式模拟场景,即使此后碰到的不是同样的问题,但有些类似,相信这些印象已经变成经验,选择之时的“三思而后行”再也不是问题了。

昆明亭长朗然科技有限公司致力于企业信息安全意识培训和教育领域的不断创新,目前已经开发出近百集各类安全挑战式场景,可以帮助各公司提升员工们的信息安全感知意识和安全敏感度,让“三思安全而后行”成为员工们的行为习惯和企业安全文化的一部分。

我们也自主开发和制作,并且帮助客户量身定制设计创作了大量的安全意识主题内容,欢迎有兴趣的客户及行业合作伙伴与我们取得联系,洽谈进一步合作事宜。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898