如何改变用户的安全行为

安全培训和意识活动经常无法获得有效的衡量,也不能以预期的方式改变用户的行为,从而给用户和组织带来风险。对此,昆明亭长朗然科技有限公司安全意识研究专员董志军说:信息安全是一门抽象且不直观的学科,非信息技术或安全管理的员工们通常会对其感到沮丧和困惑。通过说教的方式对受众们进行培训,不管课堂气氛如何,讲师水平高低,都无法引起受众们的积极性,进而让人们以正确的方式处理信息。

通常来讲,信息安全管理体系方法论强调应该培训员工们遵守信息安全相关的政策和程序,以便在实际工作中面临安全问题或状况时做出合理的选择和行动。从理论方法上讲,这似乎无懈可击,然而实际上,要让人们领会安全政策的精神,通过反复的宣教和耐心的讲解,并不难实现;让人们严格遵守安全程序中的要求,通过强力的监管和检查,也可以达到。然而,这种信息安全“制度化”管理在大多数机构都还没能落地和普及,说到底,人类不是机器,忘记、忽略、逃避、越过安全政策精神和程序要求的诱因非常强大,这种情景非常普遍。此外,还有一个问题是这些“制度化”管理在某些攻击情景下并不足够,例如利用人性弱点发起入侵是简单的方法,精心策划的有针对性的鱼叉式网络钓鱼活动几乎可以获得100%的成功。

那么,有什么解决办法呢?虽然,信息安全意识是一门综合性复杂的学科,但是,从社会治理的角度讲,再复杂的问题,也都有应对之策。一种比较好的方案便是经常模拟各种入侵测试,使用精心设计的安全渗透游戏,来建立受众的心理防线。比如,为应对桌面清理方面的安全问题,可以随机让某一团队扮演信息窃贼的角色,对其他团队的桌面进行现场入侵和信息搜集。再比如,使用网络钓鱼模拟测试,对用户们进行大规模的社交工程攻击,看哪些用户能够识别并正确响应。这样,当用户承受压力时,就会养成强大的安全习惯。

要让用户们承担起就有的信息资产保护责任,不让其有任何忽略安全基本要求的借口,就需要在知识层面对其进行安全强化,常规的安全意识宣贯通常可以让用户们获得必要的培训。同时,要让用户们付诸安全防范行动,需要提升其对安全问题的敏感性,这就需要实战经验或锻炼。通常来讲,遭遇一次安全事故给人们的安全敏感性提升,强于十次的宣教活动,不过,安全事故的成本过高,通常难以承受。因此,使用低成本的模拟实战训练,是提升用户对安全敏感性的最佳方法。这个道理就如同模拟的军事战争演习和消防安全演练一样。

模拟安全入侵不仅能够有助于防范来自外部的威胁,同样适合防范内部威胁。内部威胁被认为最难防范而且杀伤力巨大,然而内部人员也最清楚内部的弱点。通过攻防演练,鼓励用户们利用内部弱点,不仅能够发现这些安全隐患,及时采取修补措施,也可以让用户们更深切地认识到内部威胁可能带来的危害,进而更加深入理解和认真遵守相关的安全控管措施。

总之,要改变用户们的安全行为,需要安全意识知识能力、安全态度、责任心、积极性、敏感度以及细心度等多方面的要素有机结合。组织在信息安全方面的成功越来越依赖终端用户,看到这一点,昆明亭长朗然科技有限公司在不断创作信息安全知识培训课程资源的同时,也不断为客户提供安全意识宣教活动和计划方面的服务和支持,以帮助客户建立强大的信息安全意识文化,以及稳固的人员安全防线。欢迎有兴趣了解更多的客户及合作伙伴联系我们,洽谈业务合作。

昆明亭长朗然科技有限公司

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:[email protected]
  • QQ:1767022898

浅谈安全管控措施及安全文化建设

在一场研讨会上,网络安全“红衣教主”周鸿祎称:反病毒为主的网络安全时代已经过去,以往的产品技术都不好使了,现在得用新的方法,要协同联防,把数据、知识、还有人员等要素结合起来,形成网络安全大脑。

传统上,公司很容易在技术层面实施安全管控措施,以达到特定的安全管控目标,但是在整体上,可能会管理控制了这一点却影响了那一点,根本原因是员工们可能对这些技术措施不理解,进而不认可、不遵守。比如,公司设置了防火墙以防止外来的网络安全威胁,可是有的内部员工却刻意绕过防火墙的控制和保护,为外部威胁打开一个新的口子。对此,昆明亭长朗然科技有限公司企业安全文化研究员董志军表示,安全控管的核心是人员,要做好人员的安全控管,让人员发挥积极的安全防御价值,形成人力资源“防火墙”,我们有必要在文化层面进行安全意识建立的推动。

对于很多公司来说,只要预算批准了就可以进行产品和服务的采购,但要形成一个组织的安全文化,就需要花很多时间。有一点和所有的项目都相同的,就是安全文化建设也是一个从上至下的工作体系,最重要的是高层领导要能够接受这样的想法,并且能够支持。高层领导往往不知道信息安全对公司的实质好处在什么地方,甚至觉得只是花钱,那这样高层领导就不明白信息安全的实质价值,要再推动安全文化建设的进程就很困难了。

其次,刚开始的时候,如果进行重大的改革,由于惯性的原因,一定会造成很大的反弹,那么在刚开始改变的时候,建议先从小范围开始推动。在推动的过程中,不管是相关的案例、行业做的法、或是主管机关的要求等等,都要及时地将相关资讯信息传递给相关人员,也可以加上我们单位需要注意的事项,这样逐步达成共识之后,后面才比较容易推动到其他部门。另外,要让高层领导自己要知道企业安全文化的养成,绝对不是一件短时间可以达到目标的工作,而需要不断投入,才会慢慢地渐入佳境。

没有所有员工的切身参与,公司就不能够有效实施信息安全管理体系并对其信息资产进行有效保护,安全意识培训就是促使员工们认知到信息安全的重要性并积极参与安全实践的重要途径。因此,安全文化建设需要聚焦员工们日常工作和生活中的信息安全细节问题,普及性地提供信息安全良好行为的建议,使员工们能够正确认识和处理身边的安全问题。随着员工们的安全意识得到提升,公司安全文化建议的推动会逐渐进入新的高度。

总之,人是信息安全中最薄弱的环节”,提高员工们的信息安全意识是企业安全工作、建立企业安全文化的最重要任务之一。只有员工们的安全意识得到了提升,安全策略和要求才能被理解和支持,各类型的安全控管措施才能真正有效。

昆明亭长朗然科技有限公司多年来专注于安全、保密及合规宣传方面的研究工作,我们创作了大量的培训课程及宣教作品,欢迎有兴趣的客户及合作伙伴联系我们,洽谈业务合作的机会。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:[email protected]
  • QQ:1767022898