信息安全意识弥补安全“技术控”的软肋

在理想的情况下,各种安全问题都可以被安全技术控制措施解决,“技术控”们对此深信不疑,甚至屡次碰壁后,仍然不甘心,只怪用户们“不懂技术”。对此,昆明亭长朗然科技有限公司网络安全研究员董志军说,在职场中,几乎所有人都希望受到重视和认可,技术人员更愿意别人承认自己的水平高超。技术有没有效?当然有,科学技术是第一生产力,这是毫无疑问的。不过社会是复杂的,对人类安全地使用信息的过程进行成功的技术管控,前提在于管理层及用户得理解和可接这些技术管控措施。这个前提,就是“技术控”们的软肋,很多技术人员对此不服。关于这点,搞技术出生的安全管理人员会有深刻的理解。如果有人夸张地宣称“技术无用论”,那么很多技术人员就很容易被激怒甚至进行不客气地还击,就如同当着他们的面,说他们的技术水平很差劲,他们一定要较劲一番一决高低。

基本上,主流的信息安全控制技术可以抑制和扼杀自动化的攻击技术以及反制安全控制技术,尽管可能在速度方面稍稍迟缓,毕竟这是一个不断博弈和发展的过程。不过,对于非自动化的攻击和反制安全控制,比如针对人类弱点的恶意利用、定向攻击等等,主流的安全控制技术就显得很乏力。“人类的问题太复杂!技术是给懂技术的人使用的!”技术控管人员们只能找个借口,找个台阶下。其实这真不是纯技术的问题,当然不能纯靠技术,兵来将挡,水来土掩,靠人脑来发来的攻击,当然要靠人脑来防御。现在,业界越来越多地将人类视为信息安全防御中的薄弱环节,并且攻击者开始更喜欢利用诸如贪婪、好奇心和对权威的尊重和盲从等人为因素。

信息安全环境中的人类行为问题被认为是信息安全意识教育问题。因此,意识在很大程度上被视为向观众传播安全知识,以期改善行为。信息安全领域的安全专家倾向于告诉人们他们认为应该知道的安全知识。从军事对抗理论中就知道,知识就是力量,掌握先进攻击理论和方法的技艺高超的入侵者,很容易对手无寸铁尚未开化的平民百姓发起杀戮,如同现代世界训练有素的铁警战士开着坦克、端着冲锋枪穿越时空,冲入原始社会群落中收拾那些无知无畏的抗击者一样。

因此,安全意识在很大程度上被视为向民众传播最新的安全知识,以期民众的安全“脑力”更新至适当的防御和抗击水平,进而获得安全表现和行为方面的改善。因此,如何大规模快速地将大众进行安全知识武装到最新最强,如何利用技术辅助人力,使用安全领域的知识来改进人员的信息安全意识,才是取胜的最关键措施。这就是安全意识技术,即借助技术的力量,来提高安全意识普及的有效性和效率,这就需要我们研究安全风险通信、构建安全意识知识和平台,这是一门具有伟大目标的新型交叉学科。

信息安全宣教平台的一项关键功能是进行安全风险沟通,这是一套系统性地评估受众水平和需求、个性化定制安全意识学习课程内容的方法。昆明亭长朗然科技有限公司一方面利用安全意识教育来补充技术控管措施的不足,同时利用安全技术的“自动化”功能来提高信息安全意识。欢迎有兴趣了解更多,或有安全意识宣教系统使用需求的客户及合作伙伴联系我们,深入洽谈合作事宜。

  • 电话:0871-67122372
  • 微信:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898

时代●文化●信息安全

civilization-and-security

在极权人治社会体系之下,特别是民众经历了精神文化层面的痛苦浩劫之后,信仰会缺失、道德变沦丧,风气被败坏,恶劣影响至少会延续有两三代人之久。

改革开放几十年,一切向金钱看齐,为了钱,什么风险都敢冒,甚至不择手段,买洋奶粉的艰辛故事是这个大时代丑恶一面的最好例证。

搞信息安全治理,不能忽略这个大的社会背景,不能纯粹照搬西方,国情不同啊。俗话说:林子大了,什么鸟都有。即使福利再好,也可能有员工们为了一点儿小钱,私下出卖公司的利益,更不用说那些虎视眈眈想不劳而获的信息窃贼等等威胁。

通过终端安全、网络安全、数据安全、安全监控、访问控制等技术手段可以从一定程度上防范公司利益受损。不过更重要的是信息安全控管的水平不仅仅取决于先进的技术,更需要制定和使用合适的流程,以及理解和支持这些安全控管技术和流程的用户。

创新的高端安全控管技术要发挥有效作用,需要强力执行,更需要结合时局,利用好大环境。全球及区域社会风气需要拥有大智慧的政治家和社会工作者们去改变,我们需要在职权范围内和影响力范围内打造积极健康的小环境。小环境里的商业道德、行为准则、职业操守等等这些都和信息安全保密以及合规遵循密不可分,相容相生并且互相促进。

知识爆炸时代,协同创作分享,自由知识库,专业公开课随手拿来,只要肯用心用力,成为精通某个领域的专业人员并不难。自由职场双向选择,公司也不难寻找到合适的能够胜任各项具体工作的智慧型人才。“智”方面没有问题,只是在“德”方面,不仅需要时间的考验,更需要良好的环境促成。

在建立良好的环境方面,强化对员工进行相关的企业文化、公司制度和行为规范的培训远胜过对相关产品和技能的培训,在信息安全和保密方面,亦是如此。昆明亭长朗然科技有限公司安全培训顾问James表示:新员工安全意识培训、全体员工年度安全意识刷新等等是建立公司范围内良好的安全文化和安全环境的关键措施。

只是信息安全意识教育培训并不够,法学鼻祖称:“人之性恶,其善者伪也”,员工们明白了这些安全知识、制度和要求,但不能仅停留在认知层面,还要激励他们真正理解和遵循安全相关的规章制度和工作流程,才能让员工们“表里如一”。

很多公司有奖惩制度,这些都很不错,金钱虽然可以让人作恶,金钱也能让人行善,我们要做的是最大化金钱所能发挥的积极正向作用。惩罚那些违反安全规定造成损失的行为,奖励维护了公司利益的积极正确的安全行为,人人都是趋利避害的。但是要记得:荣耀不等于铜臭,特别是人们能吃饱喝足了之后会有更高层次的精神层面的追求,所以不能赤裸裸地搞罚款和发资金,这样反而助长不良的拜金风气。公司最高领导如果能给一线员工签上“信息安全最佳实践奖”、“项目成功捍卫者”或“安全生产标兵”等等奖章,对员工正确的安全行为的认可和对人的尊重远比给单单给一两千块钱更能让双方欢喜,也更能激励其他员工和营造积极向上的安全气氛。即使员工收入过万,罚他(她)一两百都会让人很不爽,更不说可能撕破了脸寒了员工的心,降低了工作的积极性。让违规员工参加下期安全检查工作,不仅能够让其换位思考,更能让员工教育员工注意信息安全,还给员工们自尊和面子,进而更加努力工作和遵循信息安全规章要求和工作流程。此举不仅节省了专门的信息安全检查力量或审核团队,更能促进落后分子甚至全员参与信息安全检查工作之中。

不当的信息安全治理可能搞得公司员工谈安全而色变,如果本分的员工们见到信息安全人员时便避之绕之,逢到安全大检查时便逃之躲之。时间久了便会形成较强的对立情绪,甚至让员工关系变得紧张,进而让多数员工日趋保守、畏缩不前和阻碍创新;也可能让安全团队和相关安全协调人员变得孤立,让安全事故的隐患得不到及时的报告和清除。解决这些问题的方案说起来简单做起来难,想在信息安全方面建立互信和理解,需要加强真诚的沟通,不仅要让员工们明白为什么要那样做,更要让他们知道为什么要这样,这需要很多艺术。如何平衡得好,不仅需要实践,也需要琢磨。

即使信息安全处在混沌的状态之下,也不易使用“重典”快速治理。在白色恐怖之下,人们可以轻松地或不得已地试探和撕开他人伪装的面具、揭露和夸大别人的污点甚至栽赃陷害以求自保,正常的社会秩序便会被瞬间瓦解,千年的文明礼俗被迅速破坏。要让公司基业常青,业务持续,需要建立稳健的安全治理框架和体系,长远规划,让信息安全同其它商业流程一起和谐共生共长才是上策,而要实现和谐共生共长的关键仍然是通过信息安全意识沟通协调,让人们相互理解和相互支持公司内外对信息安全合规遵循的相关要求。

儒家鼻祖称“人之初,性本善”。虽然在这方面和法家有些相触,但却值得深思和玩味。如果员工们不明白或不理解信息安全相关的要求,这不是员工们的错,安全管理团队需要加强员工培训。如果员工们理解了信息安全的精要,但不遵循不支持甚至逃避和抵抗合理的安全控管要求,这也不是员工们的错,一方面可能是安全管理团队对员工安全行为的激励不够,另一方面则是管制不当引发的消极反弹。

安全管理负责人需要使用正确的沟通方式来奖励员工们积极正向的安全行为,同时奖励也是一种安全认知教育培训手段和促进剂。解决对信息安全控管措施消极抵抗的方法是寻求最佳平衡点,适当放松苛刻而不必要的管制,加强员工对安全控管措施的教育说服,让员工们口服心服自觉行动起来保护信息安全遵循安全最佳实践才是信息安全管理的最高境界,这一点正验证了兵圣“上兵伐谋、攻心为上”之中华锐利智慧。

凯撒发明了密码,计算机信息科技也源自西洋,信息安全意识教育亦被西方所重视,中华复兴也需要安全从业人员们奋起直追。公司安全治理理念和国学理论也支持加强信息安全意识教育,我们还有什么理由不行动起来呢?

不管您有任何安全意识教育相关的问题,欢迎您随时联系我们。昆明亭长朗然科技有限公司引进了世界多国的信息安全意识宣教产品,同时也针对中国特色的网络信息安全及历史人文环境,创作了大量的网络安全意识宣传内容资源,包括平面图片、电子课程、互动游戏和动画视频等等,欢迎有兴趣的客户及合作伙伴联系我们,洽谈业务合作。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:[email protected]
  • QQ:1767022898