闲话安全意识培训的价值

科技创新日新月异,安全势态不断变化,旧的安全威胁依然存在,新型安全威胁也不断涌现。

网络和通讯使信息传递更为畅通和便利,同时也使犯罪分子更容易发起攻击,装配防病毒软件以及保持系统安全更新已经成为终端用户不可缺少的安全防范措施。短信和电话诈骗活动,在移动电话普及之前,大众连基本的概念都没有,经历了快速泛滥、严打整治之后转战异国他乡,不过至今仍然阴魂不散。

在网站安全方面,前赴后继,层出不穷的漏洞被攻击者利用,挂马、窃密、篡改内容、拒绝服务诸现象仍然不断上演。

近来,企业及家庭计算系统面临的安全威胁不减,而移动互联网应用火爆,新型的攻击借助僵尸程序和系统漏洞开始进行恶意广告、手机吸费、窃取机密等活动,而厂商和用户不得不在程序的更新上花费大量时间。

在人们不断重复这些安全修复动作之时,有没有想想应该吸取什么教训?安全管理专家们可能在专注于搭建和完善各类管理体系制度和工作流程,安全技术专家们在努力实施更多控管方面的技术措施,然而却没有多少人想到这些流程和技术的实施者和使用者因素,只有他们的安全水准能达到一定的程度,安全相关的流程和技术才能发挥实际作用。

安全专家们被组织雇佣的首要目标是保障组织的安全,组织的员工们不能都像国家领袖一样,个个配备安保和秘书人员,安全专家们数量也有限,不可能为所有员工提供贴身的安全服务,所以员工们需要具备保护自己和组织安全的基本能力。

要改进员工的安全水平,提升员工的安全能力,无疑需要加强安全意识教育或安全认知培训,安全专家们可能觉得搞员工培训效果难以彰显,当然,员工的安全水平和能力提升并不会像查杀了厉害的病毒或让被黑系统重新上线那么能引人关注和赞叹,然而如果员工在所有的系统上都使用相同的脆弱密码,安全专家们的长远工作能轻松得了吗?能上一个新的台阶吗?

再想想,为什么要关注安全意识教育呢?因为大量的安全事故发起的根本原因来自于组织内部,在网络边界部署企业防火墙可以抵挡多数外部威胁,这些例子比如:没有安全保密概念的员工有意或无意地将机密数据张贴在行业论坛或社交网络中、新入职的客户人员被假冒的客户忽悠了系统的账户和密码、半路被小偷扒去的个人移动设备上发现员工随手复制的公司机密文件、扔进垃圾桶的商业计划和产品研发文件被倒卖给商业间谍、访客在参观完公司之后顺手偷拍下白析上未擦拭的内部会议内容和未及时取走的打印传真资料、尾随员工进入公司内部的窃贼乘午餐时段背走未上锁的笔记本电脑和员工的手机……

从上面几例中我们可以看到:多数内部原因引起的安全事故并不是员工的本意,当然我们也不排除对组织心存不满的员工故意搞破坏,多数情况是由于对安全的无知、粗心大意、对安全规则的遗忘或忽视而造成的,要改变这些,唯有从加强安全意识培训,提升员工的安全素养开始。

尽管员工安全认知的培养不是一天就能达成目标的,也难以立即通过安全培训立即看到大的安全转变,然而,让安全培训成为企业安全流程的重要部分,不断加强教育,是必走之路,也是人们在不断修复安全漏洞之时应该好好反思的经验教训。

安全文化建设需让员工走出舒适区

在公司内部,想要发起一场安全文化宣传活动不难,要形成具有长久效应的安全文化气氛不易,无疑企业文化及安全管理负责人需要下一番努力。

安全文化建设的最大驱动力无疑是来自业务成功的需求,当然,法规监管、行业准入、甚至合作伙伴的要求等等也都是驱动力量。然而,我们清晰可见的是在这些驱动力下,多数公司仍然严重信赖传统的技术类安全控制手段。虽然安全技术的不断创新让安全管理也越来越容易,然而显然技术措施无法完全兼顾安全治理的效率和效益。再高档的监控设备也经不起一口喷射到摄像头的恶心的浓痰,再高端的网络防火墙也会被懒散的管理员设置为不起任何访问控制作用的路由器。

如何科学地建设公司的安全文化呢?昆明亭长朗然科技有限公司安全文化顾问James Dong说:公司负责人要以部分国家标准为依据,结合企业实际和安全标准化创建及其他管理制度开展。以安全教育活动为载体强化安全文化建设,但是实话讲,国家标准都是高屋建翎,不会给出具体的案例性指导。于是不少公司就像搞革命运动一样,搞很多标语横幅、大会演讲、人山人海、上台颁奖……

需知,建立企业安全文化不是做“秀”给领导给外界看,而是要争取人心,要让受众们让员工们理解安全该怎么做,以及为什么要这样做。那我们想一想,诸如:“我的安全我负责,他人安全我有责,企业安全我尽责”等安全警语有给员工们什么实用的安全知识么?尽管这些警示语强调了安全责任,但是效果往往不佳,因为展示了太多的高压态势之下责任强加欲望,并没有从受众本身的特别出发,让受众感到有什么好处,所以容易引起受众的忽略甚至反感。

通过对一些简单的日常安全认知和行为的评估测试,能够获得整体的安全认知水平,通常在“该怎么做才安全”的层面,如果评估结果太差,则无疑需要强化安全知识内容的宣传。如果评估结果尚可,那说明最基础的安全知识已经被多数员工们所理解和掌握,安全文化建设的工作重点则应该将放在“为什么要这样做才安全”这个更高的层面上。

如果员工们普遍了解了“该怎么做才安全”,还不能指望他们会严格遵守,他们可能从内心深处并不认同,这往往是很多安全事故的基本原因。对这个层面上的员工,加强安全管理监督、自查自纠、交叉检查等等措施往往收效并不会太明显,即使多次检查下来看起来不错,也只是表面现象,而且这些检查活动往往会事倍功半。

人是活物,不是机器,别太期望叫他该怎么做他就会怎么做。昆明亭长朗然公司James表示:人们有自己的思想,有自己的思维习惯,我们要做的是改变这些。让受众超越“该怎么做才安全”的层面,让他们思考和理解“为什么要这样做才安全”,他们才会有安全和思想和思维习惯,才会真正将安全流入到自己的血脉和行为之中。

人的本性是比较懒散的,保障安全往往需要人们付出更多,特别是对于那些长期不关心安全的人们。他们已经形成了一个不良的习性——“舒适区”。要让人们走出这个“舒适区”,安全理念才能深入人心,安全文化建设才能走上正轨。

聪明的安全作业流程和指南中往往不仅仅有关于“为什么要做这项安全流程”的目标,以及“该怎么做”的方法,更有“为什么要这样做”的精解,在些基础之上配之适当的奖惩措施,才能让安全流程和指南逐渐成为可不断重复的日常运营不可或缺的一部分,融入企业安全文化之中。

如果您对这个话题有高见或者想讲些什么,请不要犹豫,随时联系我们。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898