网络钓鱼模拟的不足及补充之道

在过去的几年中,网络钓鱼模拟已被当作安全意识培训的一个重要项目。对此,昆明亭长朗然科技有限公司网络安全研究员董志军称:这是一个进步,因为人性的弱点普遍存在,需要适当的评估和测试,只靠传统的考试过于温和且并不足够,模拟钓鱼就是主动激进的测试方法,是一个重要的补充。然而,我们也发现有很多组织机构在一年内仅仅只向其员工们提供网络钓鱼模拟,而没有提供安全意识培训。这种趋势是危险的,它实际上可能会导致更大的安全漏洞或隐患。

为什么这么说呢?现在,如果组织只关注网络钓鱼这项单方面的威胁,虽然它是非常严重的威胁,但它仍然只是众多威胁中的一个。

网络犯罪分子不会忽略科技创新以及安全环境的演变趋势。他们知道,新技术新应用为许多其他类型的攻击和漏洞的利用打开了大门,例如将敏感数据发布到云端、移动设备丢失或被盗、物联网设备中的漏洞、社交网络过度分享和过度信任等等,类似的例子还有很多。

我甚至听到一名自主创业的钓鱼模拟系统开发者说:一年只需要对一两个主题进行网络钓鱼模拟和培训就足够了,因为员工们只能记住这些。如果网络犯罪分子听到这些,将会多么高兴呀,这无疑是个利好消息,因为会给他们敞开了其他的入侵门路。

为什么网络钓鱼模拟还不够

网络钓鱼模拟会将模拟的安全网络钓鱼消息发送给员工们,然后跟踪谁是模拟攻击的上当受害者。其目的是帮助员工们学会如何识别网络钓鱼攻击,并避免点击网络钓鱼链接、打开可疑附件或陷入其他形式网络钓鱼攻击,例如捡起“丢失的”USB驱动器并将其插入计算机或者让陌生的尾随人员进入工作区域。

不可否认,网络钓鱼是当今网络安全界不可争议的最大威胁之一,网络钓鱼模拟可以成为强大的安全意识计划的支柱。如果员工被模拟攻击影响,精心设计的网络钓鱼模拟服务将指导员工进行与该攻击有关的有针对性的培训。这种“联动”效应的结果将在很大程度上修复员工们的人性弱点。

不过,与强大的安全意识培训相比,网络钓鱼模拟是苍白的,因为网络钓鱼模拟是针对单一威胁的针对性训练,并且其作用有限。它的一个前提假设就是,如果员工不被攻击影响,他们就会理解风险。而对于那些容易遭受攻击的人,只提供一些简单的培训信息以让他们学习显然也是不充足的。

此外,在网络钓鱼并不涉足的领域,许多组织也面临着最严重的威胁。例如,医疗保健机构的主要关注点是病患健康信息的暴露。但是,许多病患健康信息数据泄露是由于移动设备丢失、数据发布到云服务中或访问不当而造成的。这些都不是网络钓鱼的结果,然而却仍然属于人性的弱点使然。

探讨网络钓鱼的消极与积极后果

我曾经尝试与一家知名电商讨论过实施网络钓鱼模拟的计划,该安全团队即刻进行了制止。原因很简单:此前他们已经做过一期,但是有名高层领导干部被钓鱼模拟成功“捕获”,结果该高层领导干部不依不挠,信息安全总监只有道歉收场。在电商企业领域如此,在机关单位那种更讲“政治和谐”的环境下更是让人不敢想象。目标员工通常将网络钓鱼模拟视为一种陷害的形式,如果员工掉进陷阱,则会带来负面后果。被骗的中阶管理层或基层员工知道他们没有通过测试,他们的失败将被报告给上级管理层。从这种意义上讲,这种钓鱼模拟活动更是一种伤害,更是一种惩罚,这将导致对内部培训的怨恨。伴随着怨恨,人们会抵制,进而更少地投入到安全学习活动之中。此外,一旦员工下班并不再受到监控,就不会有改变行为的理由。

有效的安全意识培训则相反。它吸引员工们主动进行学习,并以确保员工参与和通过学习的方法进行培训。培训对于工作中和在家中的员工而言都是有趣、实在且有用的。比如,通过在线学习,时间充裕吸收较快学习能力强的员工可以一次性完成学习并通过测试,而时间较为零散的员工可以分多次完成学习,接受能力较慢的员工可以反复多次学习直至通过测试。这种学习方式会给人自由度,并构建和谐的安全气氛。

探讨有效的安全意识培训之道

有效的安全意识培训的需求比以往任何时候都更加紧要。网络钓鱼模拟并不是解决所有问题的良方,它不能解决员工的所有风险行为。安全研究团队在其“反网络钓鱼行为管理的创新见解”报告中指出:反网络钓鱼行为管理解决方案不是引发保密文化变革的工具。首先评估企业文化,并将反网络钓鱼模拟作为安全行为管理和教育综合计划的一部分。

有效的安全意识培训可以培训员工了解每天面临的威胁的广度,面对危险他们必须做的事情以及他们自身不安全行为的风险。这里的关键点是“有效”。太多的企业已经从安全意识培训转向快速的网络钓鱼模拟,因为他们认为培训无法实现改变行为的承诺。通常,失败正是因为这种缺乏坚持的短视行为。

为了真正有效地改变员工行为,安全意识培训必须进入日常的沟通、学习、会议等活动,因为涉及安全。首先,以人们愿意学习的方式展现安全知识。其次,使培训简短而频繁,长时间的培训使受训人员难以消化,进而不知所措,左耳朵进右耳朵出。

同样,低频的课程也无法加强学习,难以获得良好的效果。简短而频繁的培训是有效的安全意识培训和网络钓鱼模拟程序的共同点,但是共同之处仅此而已。

有效的安全意识培训还可以吸引员工的兴趣并参与其中。根据电子学习原则,我们围绕人们的学习方式设计培训。交互式培训和游戏化对实现这些目标大有帮助。它的结果是让人们爱学习、想学习进而主动学习。

理想的安全意识解决方案

由于数据泄露事件不断增加,不断出现的新技术和设备也引来许多新的安全漏洞,人们对有效的安全意识培训的需求显然比以往任何时候都要强大。网络钓鱼模拟可能是安全意识平台中的一项重要工具,但请不要舍本逐末,了解其强弱之处,将其摆正位置。

其他良好的安全意识方式包括发送宣传材料、强化安全合规检查和进行政策跟踪等。实施网络钓鱼模拟服务时,您需要采用尽可能多的电子学习课程。最重要的是,使有效的安全意识培训成为您的安全意识计划的基础。这将真正推动员工行为改变并在组织范围内建立全面的安全文化。

许多传统的培训课时过长、内容过多,导致学员吸收差,培训活动与在职绩效脱节。昆明亭长朗然科技有限公司通过微学习的方式解决了这些问题:

一、具有单一学习目标的短期课程,让内容更易理解和消化。

二、让人们可以立即实践所学的知识,成为行动派,进而培养成习惯。

三、在工作流程中即时可用,及时快速地应对当前需求。

通过微学习,学员可以更好地学习所有东西。欢迎有兴趣了解更多详情的客户及合作伙伴联系我们,洽谈业务合作。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898

探寻组织机构最好的网络安全防御措施

在缺乏全面的网络安全培训的情况下,网络威胁可能在几秒钟内对组织造成严重的破坏,进而对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益造成危害。为什么这么夸张呢?昆明亭长朗然科技有限公司网络安全管理员董志军说:这是因为从漏洞的发现到它被恶意利用的时间越来越短。尽管各类信息系统的开发商、服务商和运营者越来越重视安全漏洞管理,网络运营者也部署了大量的技术防范和应对措施,但是由于管理和人员方面的漏洞,令技术措施无法发挥充分的效力,进而无法拥有全面的能力来应对网络威胁。

如果您关注网络安全新闻和数字,每周都有令人大开眼界的安全事件发生,不明真相的门外汉总以为是被入侵的一方网络安全实力太弱,其实,十之八九那些受害者都不是技术不如人的原因造成的对抗失败。让我们更深入地了解一些吧!

96%的员工都认为个人的便利高于工作单位的安全

根据云计算公司亚马逊对全球千余名全职办公人员的最新匿名调查,有96%的人承认做了至少一项可能严重威胁其工作单位网络安全的行为。员工承认的一些危险行为包括:

  • 自动在工作设备上保存工作密码,以免重复输入(94%)
  • 将工作文档发送到私人邮箱中(89%)
  • 将工作文档保存到桌面上(86%)
  • 离开公司后访问公司文件(49%)

此外,可能还有其他未报告的或未引起注意的危险行为。报告总结说:在存储和共享数据以及保存密码时,员工优先考虑个人便利而不是安全规范。

85%的公职人员遭遇过网络安全问题

根据腾讯、阿里、百度和360团队的一项最新的综合大数据研究,85%的机关单位公职人员都经历了某种形式的网络攻击。

那么,通常网络攻击的起始点是什么呢?出人意料的是网络钓鱼夺得鳌头,占58%;其次是计算机病毒,占48%。该项研究还发现:来自省(自治区、直辖市)级的公职人员遭受攻击的可能性是区县级公职人员的两倍。中央部委和集团总部的公职人员遭受网络攻击的可能性最高,因此,公职人员需要加强安全保密意识,必须接受及时的网络安全培训,以保护好工作单位,减轻安全风险。

网络安全培训是最好的防御

不可否认的是在国内,如腾讯、阿里、华为、百度、奇安信、启明星辰、天融信、安恒、蓝盾等等拥有业界领先的网络安全人才,因此可以将高超的网络安全技术化为简单易用的网络安全产品或服务。对一家组织机构来讲,建立和执行基本的安全性最佳做法广为人知,并没有什么高深的学问。但是懂得如何做,有相关的技术资源并不足够。互联网大鳄及网络安全公司自身都会遭受规模巨大的网络攻击,并受到严重的破坏,何况并没掌握专业技能的组织机构呢!

那么,该如何让工作单位积极应对网络威胁呢?

答案很简单,强化管理能力和安全制度的执行力,一方面,能让网络安全技术措施真正的发挥效力,让那些网络安全设备和服务运作起来,而不再是上线之后慢慢退出使用,再换新,再退出使用;另一方面,能让工作人员的安全能力强大起来,当人人拥有了应对网络威胁所需的防范意识和技能,并且能够认真对待安全要求,严守网络安全规章制度,那么网络钓鱼、计算机病毒等等就很难利用最终用户的人性弱点和计算终端的安全漏洞。

网络安全意识教育与培训已经被列入法规的强制性要求,以及国家、行业的标准。包括公司企业和机关单位在内的各类型组织机构,都应该积极建立网络安全培训计划,重点对管理人员和新入职人员进行培训,网络安全年度培训也应纳入总体培训计划,以确保不断了解并能够利用最新的网络安全技术。切记:培训技术专业人员以便其能够驾驭技术控制措施,是很有必要的能力提升工作,更必要的是培训管理人员和最终用户。专业技术人员的能力提升需要在安全技术实战中锻炼,最终用户的安全意识也需要在日常工作中培养,这一切都少不了安全管理的手段和坚持不懈的安全运行。

昆明亭长朗然科技有限公司拥有业界资深的网络安全管理团队,我们将数十年的网络安全工作经验进行提炼,创作出大量的网络安全培训课程,有助于帮助所有组织机构的工作人员加强安全意识,提升安全技能。同时,我们使用在线培训系统,以节省培训管理人员的时间和金钱。这些网络安全培训不仅有助于保护组织机构的信息及系统,对于所有职场工作人员来说也是难得的宝贵机会,因为领会到网络安全管理理念和基本方法,更容易晋升到管理岗位,获得更多职业向上发展的空间。

如果您有这方面的兴趣或需求,请联系我们洽谈业务合作。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898