如何应对内部不满的以及离职的员工窃密

data-security-internal-threat

美国联邦调查局FBI及国土安全部DHS发言人称:许多员工正在利用云存储服务或其他互联网软件,远程接入公司网络,窃取商业机密和其他数据。在某些事件中,一些员工使用他们的权限去销毁或窃取数据,获得客户信息,以及使用客户帐户来进行欺诈。

FBI官员提醒人们:尽管企业投入了大量资源去应对外部威胁,但企业经理必须知道,对公司不满的内部员工有可能破坏网络系统,从而带来可能的损失。

实际上,我们可以看到,近年来,有不少文档安全和数据防泄露系统,会将公司内部的敏感文件进行加密存储,以防止员工人为外发或复制后带出。不少企业的IT经理们应该知晓这个系统,但是会什么仍然有大量的信息失窃呢?昆明亭长朗然科技有限公司信息安全管理顾问董志军表示:这要具体问题具体分析,不过大致可以分为两类:实施了数据安全防护系统的,和未实施数据安全防护系统的。

通常来讲,多数企业并没有足够的资源来实施复杂的数据安全保护系统,这里面不仅仅只是购买数据安全软硬件并进行安装配置的花费。亭长朗然公司董志军说:更多的资源消耗是将数据安全系统、重要信息数据、以及数据的用户们有机结合并且互动起来,否则,即使数据安全系统成功地安装了,可是关键数据就是进不去,用户不是说系统不好,就是消极抵抗。所以呢,对多数公司来讲,有没有安装配置数据防泄露系统,都面临同样的数据被窃取的问题。

如何把数据安全保护系统配置起来并真正用起来呢?工作重点并不在软件控制功能层面,毕竟这只是个辅助工具,问题的核心在人员,因为信息数据是死的,但操控信息数据的人却是活的。所以,很多数据安全保护系统的失败,根源在人,而非系统的功能特性。人的问题是最复杂的,到底有哪些人会抗拒数据安全保护系统呢?如何打消这些抗拒呢?其实,几乎所有的用户都可能出自私心,而抗拒数据安全保护系统。销售人员可能想自己留一份客户清单,技术人员可能想私自存储一些技术资料。这都是很自然很天性的,我们不能幻想员工们都是大公无私的雷锋。然而企业是支付了员工薪水的,这些重要信息数据又是企业的核心竞争力组成部分,企业必须保护好这些数据,防止员工私自取走,用于员工在新公司的工作,甚至拿来对付企业。

那要如何做呢?实际上,很多知名的跨国企业并没有部署和实施复杂的员工上网行为管理和文档安全管理系统,员工也能接触到大量的公司重要信息数据,但是他们并没有拿来进行非法利用,比如卖给竞争者、另起炉灶甚至来勒索公司进而获得经济利益。您可能觉得跨国公司的员工都很有钱,没有必要冒险。其实,钱多少只是一方面,但是并不起决定性的作用,最重要的是职业道德准则、信息安全意识和守法合规观念在起作用。

国内不少公司缺乏员工职业道德建设,让商业贿赂和潜规则成为常态,这不仅增加了交易的成本,也在危害我们的市场公平竞争环境。为什么有员工会参与这些不法活动呢?并不是简单的利益问题,而是从内心深处,他们的邪恶观念占了上风。中央已经认识到这个严重的问题,在党政机关发起了“正风运动”,做企业的,更应该像华为公司那样,向商业贪腐宣战!

要保障“人心正”,职业道德建设是起点,法律惩戒手段是保障,而信息安全意识沟通是促进剂。在保障数据安全防泄露方面,可围绕信息安全意识开始,因为信息安全意识的提升,不仅可以帮助企业员工树正气,更能防范恶意威胁的入侵。当员工们知晓了并且认同了不应该拿公司的信息数据来谋私利时、当员工们拥有了防范外来网络安全威胁如商业间谍、信息侦探、网络黑客、来意软件和不良竞争者诱惑的基本能力时,数据安全保护工具自然而然会被理解和接受。

即使员工可能会对公司的某方面心怀不满,即使有离职的员工想获得公司的信息,他们应该知道分寸,知道哪些行为是可接受的,哪些行为的后果是很严重的。如果他们不知道,那就是公司在信息安全意识教育方面的不足,当公司在信息安全管理方面的魅力、影响力和威慑力不足之时,内部人员肯定会窃取信息资料来获取私利。

说到底,不要怪员工们的本性好坏,通过信息安全意识培养,把“坏人”变成“好人”才是成功的公司应该做的。昆明亭长朗然科技有限公司,帮助客户解决信息安全管理中“人员”的安全问题,欢迎和我们联系洽谈业务合作,在线体验我们的信息安全意识教程,以及公开的信息安全意识资源库。

昆明亭长朗然科技有限公司

电话:0871-67122372

手机:18206751343

微信:18206751343

邮箱:[email protected]

QQ:1767022898

云计算和移动终端的结合,挑战传统信息安全管理者的神经

云计算时代来临,移动计算终端也越来越普及,传统的重点依靠网络安全技术控制手段来保护公司的关键信息资产的方法面临挑战。

云计算本身的安全更多要依靠大型的云计算提供商以及技术合作商,即使大型组织拥有私有云,但核心的安全技术还是依赖于平台提供商,所以拥有绝对数量的终端安全成为不少厂家特别是互联网服务商争夺的战场。

然而,互联网服务商提供的终端安全方案并不完全适用于大中型组织,抛开此前爆出的安全丑闻,让信息安全管理者忧心重重不讲,这些厂家提供的终端安全往往是其互联网业务的附属品,它们的目的是为了抢夺市场,增加客户粘性,最多保护互联网用户的个人安全,而并非保护商业组织的安全。

最终用户也不再相信会有更多的防火墙、入侵检测及防御或者安全加密来保护他们的关键系统和数据,他们甚至会认为,这些技术控制纯粹是在浪费金钱,网络接入点无处不在,只要有进入系统的权限,人们可以在任何时间,任何地方自由地获取、处理和分享各类机密的商业数据。

所以,信息安全的成功,对终端用户的依赖越来越大。信息安全管理也需要比以往任何时候更加关注终端用户的安全意识和安全行为。

传统的方法之一会使用高压手段,通过建立苛刻的信息安全惩罚制度,赋予经理们下属违规的连带责任,派以频繁的、必出战果的安全检查行动,甚至利用让违规者抓违规者的令牌传递方法。在安全意识教育方面,使用血淋淋的安全事件教训,配之违规一次,奖金泡汤,诛连经理的场景来教育员工,使员工生活在信息安全的白色恐怖之中。

然而这种通过白色恐怖来恫吓员工,企图让员工遵守信息安全规定的做法并不是很好的信息安全管理方法,人们的工作激情受到了打击,协同合作的氛围越来越淡,员工及部门之间的信任关系也受到了重创,企业文化负责人提辞呈了……

另一传统方法是使用铺天盖地的信息安全推广广告,将安全标语、安全漫画等贴进每一个角落,希望借此能不断地熏陶,能唤醒员工们的信息安全防范意识

可是忙碌的员工哪有时间关心这些东西?在他们眼中,这些和日常工作有什么关系呢?最终他们在安全的行为方面没有明显的变化。

问题在哪里,您需要如何做?您需要像营销天才一样,向员工推销您的安全政策,您不仅需要信息安全方面的专家、沟通管理的专家,您还需要顶级的内容策划设计师、心理和行为学大师以及营销管理大师,最后,您还需要将这一拨人有效地整合起来,形成一个紧密工作的团队。

cloud-security-password