时代●文化●信息安全

civilization-and-security

在极权人治社会体系之下,特别是民众经历了精神文化层面的痛苦浩劫之后,信仰会缺失、道德变沦丧,风气被败坏,恶劣影响至少会延续有两三代人之久。

改革开放几十年,一切向金钱看齐,为了钱,什么风险都敢冒,甚至不择手段,买洋奶粉的艰辛故事是这个大时代丑恶一面的最好例证。

搞信息安全治理,不能忽略这个大的社会背景,不能纯粹照搬西方,国情不同啊。俗话说:林子大了,什么鸟都有。即使福利再好,也可能有员工们为了一点儿小钱,私下出卖公司的利益,更不用说那些虎视眈眈想不劳而获的信息窃贼等等威胁。

通过终端安全、网络安全、数据安全、安全监控、访问控制等技术手段可以从一定程度上防范公司利益受损。不过更重要的是信息安全控管的水平不仅仅取决于先进的技术,更需要制定和使用合适的流程,以及理解和支持这些安全控管技术和流程的用户。

创新的高端安全控管技术要发挥有效作用,需要强力执行,更需要结合时局,利用好大环境。全球及区域社会风气需要拥有大智慧的政治家和社会工作者们去改变,我们需要在职权范围内和影响力范围内打造积极健康的小环境。小环境里的商业道德、行为准则、职业操守等等这些都和信息安全保密以及合规遵循密不可分,相容相生并且互相促进。

知识爆炸时代,协同创作分享,自由知识库,专业公开课随手拿来,只要肯用心用力,成为精通某个领域的专业人员并不难。自由职场双向选择,公司也不难寻找到合适的能够胜任各项具体工作的智慧型人才。“智”方面没有问题,只是在“德”方面,不仅需要时间的考验,更需要良好的环境促成。

在建立良好的环境方面,强化对员工进行相关的企业文化、公司制度和行为规范的培训远胜过对相关产品和技能的培训,在信息安全和保密方面,亦是如此。昆明亭长朗然科技有限公司安全培训顾问James表示:新员工安全意识培训、全体员工年度安全意识刷新等等是建立公司范围内良好的安全文化和安全环境的关键措施。

只是信息安全意识教育培训并不够,法学鼻祖称:“人之性恶,其善者伪也”,员工们明白了这些安全知识、制度和要求,但不能仅停留在认知层面,还要激励他们真正理解和遵循安全相关的规章制度和工作流程,才能让员工们“表里如一”。

很多公司有奖惩制度,这些都很不错,金钱虽然可以让人作恶,金钱也能让人行善,我们要做的是最大化金钱所能发挥的积极正向作用。惩罚那些违反安全规定造成损失的行为,奖励维护了公司利益的积极正确的安全行为,人人都是趋利避害的。但是要记得:荣耀不等于铜臭,特别是人们能吃饱喝足了之后会有更高层次的精神层面的追求,所以不能赤裸裸地搞罚款和发资金,这样反而助长不良的拜金风气。公司最高领导如果能给一线员工签上“信息安全最佳实践奖”、“项目成功捍卫者”或“安全生产标兵”等等奖章,对员工正确的安全行为的认可和对人的尊重远比给单单给一两千块钱更能让双方欢喜,也更能激励其他员工和营造积极向上的安全气氛。即使员工收入过万,罚他(她)一两百都会让人很不爽,更不说可能撕破了脸寒了员工的心,降低了工作的积极性。让违规员工参加下期安全检查工作,不仅能够让其换位思考,更能让员工教育员工注意信息安全,还给员工们自尊和面子,进而更加努力工作和遵循信息安全规章要求和工作流程。此举不仅节省了专门的信息安全检查力量或审核团队,更能促进落后分子甚至全员参与信息安全检查工作之中。

不当的信息安全治理可能搞得公司员工谈安全而色变,如果本分的员工们见到信息安全人员时便避之绕之,逢到安全大检查时便逃之躲之。时间久了便会形成较强的对立情绪,甚至让员工关系变得紧张,进而让多数员工日趋保守、畏缩不前和阻碍创新;也可能让安全团队和相关安全协调人员变得孤立,让安全事故的隐患得不到及时的报告和清除。解决这些问题的方案说起来简单做起来难,想在信息安全方面建立互信和理解,需要加强真诚的沟通,不仅要让员工们明白为什么要那样做,更要让他们知道为什么要这样,这需要很多艺术。如何平衡得好,不仅需要实践,也需要琢磨。

即使信息安全处在混沌的状态之下,也不易使用“重典”快速治理。在白色恐怖之下,人们可以轻松地或不得已地试探和撕开他人伪装的面具、揭露和夸大别人的污点甚至栽赃陷害以求自保,正常的社会秩序便会被瞬间瓦解,千年的文明礼俗被迅速破坏。要让公司基业常青,业务持续,需要建立稳健的安全治理框架和体系,长远规划,让信息安全同其它商业流程一起和谐共生共长才是上策,而要实现和谐共生共长的关键仍然是通过信息安全意识沟通协调,让人们相互理解和相互支持公司内外对信息安全合规遵循的相关要求。

儒家鼻祖称“人之初,性本善”。虽然在这方面和法家有些相触,但却值得深思和玩味。如果员工们不明白或不理解信息安全相关的要求,这不是员工们的错,安全管理团队需要加强员工培训。如果员工们理解了信息安全的精要,但不遵循不支持甚至逃避和抵抗合理的安全控管要求,这也不是员工们的错,一方面可能是安全管理团队对员工安全行为的激励不够,另一方面则是管制不当引发的消极反弹。

安全管理负责人需要使用正确的沟通方式来奖励员工们积极正向的安全行为,同时奖励也是一种安全认知教育培训手段和促进剂。解决对信息安全控管措施消极抵抗的方法是寻求最佳平衡点,适当放松苛刻而不必要的管制,加强员工对安全控管措施的教育说服,让员工们口服心服自觉行动起来保护信息安全遵循安全最佳实践才是信息安全管理的最高境界,这一点正验证了兵圣“上兵伐谋、攻心为上”之中华锐利智慧。

凯撒发明了密码,计算机信息科技也源自西洋,信息安全意识教育亦被西方所重视,中华复兴也需要安全从业人员们奋起直追。公司安全治理理念和国学理论也支持加强信息安全意识教育,我们还有什么理由不行动起来呢?

不管您有任何安全意识教育相关的问题,欢迎您随时联系我们。昆明亭长朗然科技有限公司引进了世界多国的信息安全意识宣教产品,同时也针对中国特色的网络信息安全及历史人文环境,创作了大量的网络安全意识宣传内容资源,包括平面图片、电子课程、互动游戏和动画视频等等,欢迎有兴趣的客户及合作伙伴联系我们,洽谈业务合作。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:[email protected]
  • QQ:1767022898

投毒案对信息安全从业人员的启示

上海复旦大学投毒一案告破之后,北京清华大学朱令铊中毒案件火烧白宫,徐州中国矿业大学3名学生铊中毒事件重回视野,武汉某高校研究生开水房投毒“药”倒两同学被捕……

看客们往往会认为下毒手的这些人心理有问题,的确,为一点小事儿对同学投毒,很不合乎伦理道德,更是草菅人命的违法行为,应该受到严厉的惩罚。

不过,事后惩处可能并不是最好的结局,受害人的心理和生理会留下一辈子的创伤,投毒人也会内疚一生,直至死去。事前的防范胜于事后的惩戒,我们要做的是防止恶劣事故发生,以降低损耗。

在信息安全领域也是如此,首先,严重的安全事故可能给业务成功带来致命的影响,严重损失造成之后再后悔没有及早进行防范,已是“亡羊补牢,为时已晚。”不过,昆明亭长朗然科技有限公司安全顾问James Dong说:虽然道理简单,但是仍然有不少组织机构的业务管理负责人不能认识到“防范未然,未雨绸缪”的正确安全理念。安全管理层需要耐心地向业务部门解释信息安全,向他们灌输正确的安全意识,而不是当他们讲“这事儿不会发生”便退却了。

投毒人员并不完全是十足的恶魔,他们也是有血有肉的身躯,他们做出这种“过份”的投毒行为并非他们的天性使然。问题的最初因素可能是其它小矛盾或利益之争,这些因素可能致使投毒人员自认为是“受害者”,必须进行报复行动。我们常常认为这些地下的恶劣手段是弱势群体的自保或反抗行为,但“弱势群体”的“炸弹攻击”行为造成的损失要远大于最初的小矛盾或利益。

在不同群体和人员之间,利益的博弈是永恒的。如何适当的“分饼”,造成多方共赢,皆大欢喜的局面,是管理者需要重点关注的课题。而在利益分配之外,信息安全管理人员则更多要注意解决“犯罪心理”问题。

其次,信息安全管理人员在制定安全策略、标准和规则时要注意考虑安全意识“弱势群体”,即对安全认知不够深入的员工们可能的过激反应,制定太过苛刻不够人性化的安全规则可能会引起强烈的对抗,如刻意漠视、躲避或破坏。员工消极怠工、代理翻墙、禁用安全软件等行为多都源自对正确安全理念的不理解,要获得正确的理解,需要我们传递正确的安全意识信息,而不是通过强力压制手段要“弱势群体”接受。

此外,在执行安全相关规章制度时要体现出公平公正,至少要让员工们感觉到这一点。信息安全的实施和检查工作表面上看起来也是“得罪人”的事儿,严格的防火墙、上网行为管理和过滤等访问控制措施会影响到部分员工的“正当”信息获取和使用,对于员工们在安全方面的小过错而进行的过度严格的惩罚会让员工心怀不满,伺机报复。

其实,在安全控管措施上给员工们更多的自由,给人们有尊严有面子,实际上人们更会珍惜这些;再给员工们正确的安全意识指导,也会获得人们对安全工作更多的理解和尊重;而对于安全方面的过错,应该以教育改过为大的指导方向,不伤大雅的小的过错提醒一下便可;即使碰到严重的但尚未造成重大损失的潜在安全隐患,也不能立马断定是严重违纪,应该好好进行一番调查,仔细说服教育,让其心服口服认识到自己的错误。

最后,我们深入研究员工们的安全违规行为,会发现背后都有各种各样的“理由”,有这些近乎荒唐的“理由”存在说明这些员工们对正确安全理念的认识不够。如同对待业务管理层宣讲信息安全积极主动防范理念一样,我们更需要向全体员工传达正确的信息安全意识,让人们知道自己的安全职责、理解公司的安全规章并且实践正确的安全行为。

不要让公司员工成为信息安全方面的“投毒人员”,需要让员工们在信息安全方面“想开些”,需要加强安全心理素质教育,并且普及正确的信息安全理念。

昆明亭长朗然科技有限公司开发制作了数百部安全、保密与合规相关教程及动画视频,员工们通过电脑、手机、平板等随时随地进行简单的移动式学习和体验,便可了解基础的安全防范理念。欢迎联系我们预览和洽谈采购使用。

电话:0871-67122372

微信:18206751343

邮件:info@securemymind.com

QQ: 1767022898