员工的安全意识是商业成功的竞争力

在和一家“走出去”的民营高科技制造企业信息安全经理喝茶时,聊到一个案子:公司安全高管收到一名员工的报告,称发现供应链派来的员工在敏感区域有不恰当的拍照行为。公司安全部即刻展开了追踪调查,在初步发现一些端倪之后,怀疑是一条“潜伏”的大鱼,在警方的协作之下,终于挖出一条窃取机密技术信息的“供应链”,同时也挽回了巨额的潜在损失。

而更有意味的是另一家大公司的安全总监同我分享的,这家公司在同一个城市有多个办公地点,第一天遭遇小偷光临办公大楼总部,两台笔记本电脑被窃;第二天在相隔20公里的厂部同样丢失两台笔记本电脑,安全调查人员研究录像后发现是同一人所为,而且同样都是假装成公司员工通过尾随方式进入了办公区域。尽管电脑被窃员工们及时更改了系统的访问密码,仍然有大量的机密商业数据随着笔记本电脑一起失窃。

我们相信这两个案子都是比较典型的,先拿第一个案子来讲,为了防止第三方员工窃取和出售公司的机密信息,部分公司实施了特别的物理安全措施,比如对访客的笔记本电脑、手机等计算设备进行前台登记和托管保存,禁止带入敏感区域。然而,这样严格执行的只是少部分,大多数公司由于协同工作的需要,并没有严格限制访客的计算设备进入公司内部。一旦访客的计算设备如智能手机进入了公司内部,要想有效控管,无非需要通过访客接待和陪同人员的努力。

看看第二个案子,在门禁安全方面,针对敏感的安全区域,部分公司实施了特别的物理安全访问控制设施,一次只允许一个人刷卡进入,能有效防止贴身通过或尾随。不过这种堪比地铁刷卡通道的安全设施在资金投入方面通常不低,而且影响通行效率和速度,还可能影响到消防逃生,所以很多大公司并未在办公区域出入口安装这类严格的门禁设施。另一方面,由于大公司员工众多,几名员工同时进入公司的情况比较普遍,所以尽管安全部门会要求原则上每人需要刷卡才能进入,具体实践中往往只有走在前面的员工一次刷卡后面的员工便一同进入,这同时也给窃贼以尾随进入公司内部的机会。尽管大公司员工众多,即使员工之间互不认识也可能会面熟,在进入公司内部时,员工如果能要求陌生人自行刷卡进入,则可以有效减少窃贼尾随事故的发生。

很显然,上述两个案子对“攻防”两方来讲,并没有太多的技术性,却和商业机密保护息息相关,而这些商业机密更是当今公司取得商业成功的核心竞争力。这些看似简单而原始的信息窃取手段,即使部署百台网络防火墙、入侵防御系统或数据丢失防范系统也无法有效应对,这些只能信赖员工的安全意识。昆明亭长朗然科技有限公司的安全顾问James Dong说:安全专家要从网络或IT安全向业务信息安全高度跨越,防火墙、入侵检测和防范数据泄露更多是IT安全领域,对业务信息安全的保护不够全面,实际上,保障业务信息安全更多信赖的是操作具体业务的员工。

办公场所安全在信息安全专家的眼中仿佛太小儿科,然而今天我们谈论的对公司成功至关重要的“信息”远不止是传统意义上的如IT系统或数据库的电子数据,“信息”是一切对公司有价值的东西,包括各类商业战略计划、生产制程创新、技术研究成果等等,当然存在形式包括电子数据、纸张数据以及存在于员工头脑和通过口头沟通的信息。

既然员工对于公司的商业信息安全保护至关重要,当然就需要让员工们认识到这方面的重要性,了解自己在保障信息安全方面的职责,并且掌握基本的安全理念,以便能应用正确的安全实践和履行自己的职责。这无疑需要安全管理负责人制定相关的安全政策,并且加强对员工进行安全意识培训。比如针对第一个案子,公司应该制定拍照安全政策和访客接待政策,比如禁止在敏感区域拍照的政策、员工全程接待访客的政策、安全事件报告政策等等;第二个案子则需制定区域访问政策、防尾随政策、桌面安全政策、移动办公设备保护政策等等。

在制定了相关的安全政策之后,要让员工了解和接受这些政策,无疑需要加强对员工进行安全政策的培训,让员工了解这些政策的精神,往往比制定严格而死板的标准作业流程更受欢迎。

简单总结一下,没有哪一项安全控制措施是百分百完美的,信息安全总监和经理们要保护多种形式的“信息”的安全,也需多注重非技术领域的安全控管措施。在大多数的情况下,各类安全控管措施要发挥效果,需要与员工进行充分的互动。而那些为弥补技术控管措施不足之处的旨在保护商业成功的各类安全政策,无疑需要员工的理解和接受,首席信息安全官和安全经理总监们的一项重点工作内容是通过提供安全意识教育来强化员工们的安全职责、安全能力和保护公司商业成功的意愿。

工作区域安全防范陌生人尾随

您了解让未授权人员进入设施带来的风险吗?

未授权访问人员可能会:

  • 窃取计算设备或重要财产。
  • 通过类似USB存储的移动设备来窃取敏感信息。
  • 获得敏感区域的详情。
  • 将计算终端或设备接入内部系统,进而使内部网络感染病毒。

工作区域物理安全提醒:

  • 不要允许访客自行或单独进入区域内部。
  • 在区域或设施内部要时刻陪伴访客。

背景知识与尾随防范战略

谈到物理安全、场所安全,尾随是最常见的不容忽视安全漏洞之一。这种事情往往很容易就会发生了,比如一名员工打开一扇门,为其他人打开门,那些人往往是没有徽章的来访人员。

在很多人的意识中,为他人开门或让其一同进入没什么问题,他们不会意识到这是在让未经授权的人进入设施内部,这些人可能会对设施内的财产和人员造成伤害。

尽管在技术层面,有一些反尾随的策略和措施。比如设置如地铁出入站一样的刷卡系统,或派如工厂搜身的保安人员,甚至使用陷门都是不错的措施,如果安全要求很高且经费充足的话可以实施。但是这种成本往往较高,也很影响通行效率。昆明亭长朗然科技有限公司的安全咨询主管董志军称:除了IT安全风险之外,恶意人员或不法分子成功的尾随往往会导致更大的犯罪行为结果,特别对那些有心的坚定的入侵者而言,接下来就是他们发挥特长的舞台——实施暴力、盗窃、破坏和恐怖活动。

要说到非技术层面的战略方法,其实我们有留意的话,在一些社区入口,都会贴一些注意防止陌生人尾随的标语,其实这就是在教育业主,有权限的住户可以进入,但要防止未经授权的人员进入,需要住户的配合。

对于一家大中型组织机构来讲,场所安全防范的级别和要求往往更应高于居民小区,所以我们更应该强化对员工们进行反尾随意识教育。当然,保障场所安全防范外来人入侵,也不仅仅要限于尾随防范方面,工卡/访问控制卡/智能卡的安全使用需知,访客的接待和引导等也都是安全意识教育的内容范围。

昆明亭长朗然科技有限公司帮助各类型的客户提升人员的安全防范、保密与合规意识,有众多知名机构的安全总监、经理们选择与我们合作,使用我们的教程资源和培训服务。如果您也有兴趣想了解更多,欢迎不要犹豫地联系我们进行业务合作洽谈。我们也有很多安全教育作品可以供挑选使用。

昆明亭长朗然科技有限公司

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:[email protected]
  • QQ:1767022898