如何建立网络安全文化

根据网安科技的一项调查,中央国资企业仅将其IT预算的3.2%用于网络安全。对此,昆明亭长朗然科技有限公司网络安全专员董志军感叹道:这点支出与全球范围内的跨国企业13%的基准相比,显得多么的微不足道。

不可否认的是,很多中央企业担负着重要的政治任务,这就造成可能在非经济领域的事情上花了很多钱,因此尽管有庞大的开支,在网络安全方面,央企仍然会觉得处处都是威胁,尽管有如《网络安全法》、等级保护等法规驱动力来促进网络安全工作的开展,但是“巧妇难以无米之炊”,那紧张的预算,想买高端的设备和服务,是不可能的。

《网络安全法》实施几年来,相关细则不断出台,给互联网、金融等行业带来了巨大变化,许多公司正在不断加强对网络安全的关注和投入,但是这种情况似乎并没有在央企大量发生。为什么央企不带好头儿严格遵循网络安全相关的法律法规呢?要说他们不怕惩罚那是不可能的,要说没有资源那也说不过去,有国家做后盾的都是财大气粗的,而且有大量的服务商盯着看着。

一位常年与央企网络安全负责人打交道的超级销售称:“客户知道他们在信息安全方面的支出低于其发达国家同行的支出,但是他们也知道中国的国情,即使争取到了可观的网络安全预算,也很快会被领导一句话,就挪做他用。”

这就是央企国企的企业文化的一部分,网络安全负责人无奈也没有办法。不过,如果硬着头皮要上,那最好也是从文化入手,即少花钱买“物品”,多用“人力”,以建立网络安全文化。网络安全领域传统的观念就是安装硬件设备,安全人员喜欢这样做,因为外行的领导们不懂,当然,这闹出过很多笑话,比如一套软件一张光盘一千块领导觉得贵,把同样的软件装进工控机十万块领导却觉得值。不过近些年来,领导们越来越聪明了,他们不再迷信机器设备这些硬件,而是更注重人的因素。这也是一个潮流和趋势,设备设施是为人服务的,也要人来使用的,安全亦是如此,需要与人互动起来,才是真的安全。

建立企业网络安全文化,通过内部沟通,让人人懂安全,是最经济实惠的“秀”安全工作的方法,领导们可能不喜欢去机房看那些硬件设备,但一定会喜欢看到职员们展示出来的安全风貌,这就是领导们喜欢玩儿的,安全文化的体现。网络安全文化的体现会在哪些方面呢?董志军举出如下几个例子。

密码或口令的保护,密码出入各类信息系统的钥匙,是网络安全防御体系的重要一环,央企职员们可以使用容易创建、容易记忆、复杂而强大的密码来帮助提高网络安全性。这需要网络安全团队强化宣传,以激励职员们保持更健康的密码习惯。在职员们为领导们演示工作时,输入复杂的密码登录系统,与输入简单的密码,或者看着屏幕旁边的小纸片上记录的密码,给领导的印象会截然相反。

机密与隐私的保护,领导到办公区走走,看到有的员工不在座位上,但涉密信息却被摆放在桌面,有的员工在微信中随意披露工作内容,有的员工将工作文件上传到互联网云盘上,领导肯定会有些担心。与之相比,领导看到不在座位的员工桌面仍然很整洁,电脑屏幕也被锁定起来,其他的员工在离开座位时也收拾好桌面,并习惯性地锁起重要物品和电脑桌面。即使领导嘴上不说,心里也肯定会有自己的认识和看法。

恶意软件的感染,从来未感染过或听过受到恶意软件感染的机构,和感染了勒索软件的机构,给领导的印象绝对是截然不同的,即使领导是个网络安全方面的技术外行,但是显然,人们会有一个常识,电脑文件被勒索软件加密,绝不是偶然的因素,而无疑体现出网络安全综合水平的落后。

通常上述几个例子,相信不难理解网络安全文化的重要性,网络安全文化并不是虚无的东西,也并不是表面的东西,而是实实在在的网络安全治理管理体系的组成部分。文化的养成源自行为习惯的塑造,而行为习惯则源自于对网络安全的积极和正确的认识。如果人们不认为安装安全补丁有什么用处、甚至觉得是麻烦事儿的话,他们就不会及时安装软件的安全补丁,系统和网络的安全漏洞就会一直存在,一旦遭遇网络安全威胁,风险便随之而来。

不要以为通过扫描网络漏洞、识别和监控网络安全入侵行为,建立网络安全事件快速响应计划等等措施就可以替代掉对职员的安全文化熏陶工作,网络安全是一项全民的工作,针对网络安全威胁的战争亦是如此,不能仅仅依靠专业团队,全民用网络,全民要防范。

借助新型的安全意识培训产品,央企网络安全负责人可以快速、轻松地部署以培训员工安全意识的在线网络教育课程,内容包括安全意识基础和安全意识技术。在线网络教育系统通常还使管理人员下载报告以识别已完成课程和未能及时完成课程的职员。

当然,网络安全文化的建立并非一两次安全意识培训活动就可以达成,要不断地放在实践中去检验,网络安全现场审核与检查、人员网络安全意识访谈、模拟网络钓鱼攻击等等活动,都是花很少钱,却能同时衡量和促进网络安全文化建设的好方法和好工具。

确保网络安全法规与政策的落实,需要拿得出的东西来激励人们学安全、行安全。创建网络安全文化不能虎头蛇尾,要坚持不懈,定期进行全员安全意识刷新是必不可少的工作。

为帮助各类型企业机构的网络安全负责人员,昆明亭长朗然科技有限公司推出了网络安全意识培训与文化宣传服务及课程内容资源,欢迎联系我们,洽谈采购与合作事宜。

  • 电话:0871-67122372
  • 微信:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898

结合自身遭遇再谈新型电信网络诈骗犯罪

在经历过十来年的电信诈骗犯罪上升之后,近几年网络诈骗总体呈下降趋势。但是,我们不能大意,“广撒网”式的诈骗少了,“精准”诈骗多了。对此,昆明亭长朗然科技有限公司网络安全研究员董志军表示:换句话说,传统的网络钓鱼攻击变少了,但是更有针对性的攻击——鱼叉式网络钓鱼,却变多了。这是因为时代在变,“道高一尺,魔高一丈。”多部门花费了大量人力与物力开展诈骗预警、诈骗犯罪分子打击等多项反诈工作,不法分子只能频频亮出“新招”,才能继续“生存和发展”。

最近,笔者在一天内亲历了三个诈骗电话,号码都是00开头,依据常识,均来自海外,而且在接听电话时,也立即收到运营商发来的“温馨提醒”,笔者并没什么海外关系,所以一看到这种号码,便有了防备之心。可蹊跷的是,第三个电话008701开头,很接近本地的固话号码0871,我一开始并未能一眼辨出,还以为是本地来电呢!对于诈骗的警惕之心立即降下来了。

骗子是如何尝试开始攻击的呢?我遭遇的是“快递丢失”类骗局!骗子无疑是想要我更多的信息和操作,以便“给予赔偿”。我相信很多人一听到自己的“快递丢失”,就会立即“阵脚大乱”,想着自己已经付出的银子,得及时给收回。这正中了骗子的下怀,在骗子的一顿蒙骗之下,不知不觉便上了钩。没错!骗子得到了我购物的快递单上的“详细”信息,所以清楚地道出了我的电话、姓名、收件地址、以及货物,我查询平台一看,货物正在运输途中,几点都是非常吻合的!这里假如我相信来电者(骗子)所自称的“快递公司”身份,似乎也是在情理之中。

可是,有经验的人们只要稍一琢磨,就会发现问题,那就是快递公司为啥要赔钱给我这个收件者呢,要赔也是赔给发件者,是吧?而且即使是货物丢失,也可以再重新发货,或者退款。即使是退款,常规来讲,也应通过电商平台的付款渠道进行,也就是从哪儿来的钱从哪儿回的呀!是吧?想到这儿,我就明白了,原来新型诈骗的防范之道,最根本的,并不是什么这个行动,那个提醒,而是你得要了解起码的业务流程,要懂点专业知识。你如果“太菜”,不懂基本的原理、制度和流程,那就很容易被“忽悠”进入那些固定的脚本化诈骗场景之中。

对于大众来讲,随着移动互联网产业的兴起,新型网络诈骗亦层出不穷。诈骗者利用社交平台、购物平台、短视频平台等渠道与受害人进行接触,而不再仅仅使用传统的电话、短信渠道,这令人防不胜防。尽管有《网络安全法》、《个人信息保护法》、“实名制”、“国家反诈中心APP”、“净网行动”、“断卡行动”、“预警监测”等等“精准合力”的措施,却仍有不少受害者。究其原因,是这些受害者受教育不够,我不是在知识或学历方面的歧视,大学教授和博士们被骗的也不少,我是说这些受害者缺乏商业常识、批判性思维和独立思考。

对于职场人员来讲,鱼叉式网络钓鱼是一种发送看似来自已知或可信发件人的电子邮件的做法,以诱使目标人员泄露机密信息或者发起转账操作。鱼叉式网络钓鱼邮件中的信息看起来像是真的,并且请求似乎合情合理。该消息似乎来自组织内部有权要求提供机密信息或敏感操作的人员,可能是单位老总、人事专员、系统管理员、其他部门的经理等。发起鱼叉式网络钓鱼攻击的网络犯罪分子使用可公开访问的信息研究组织及其员工。他们可能会使用公共网站、新闻报道、电商门店、公众号和其他来源的员工名录,甚至直接收买内部员工以及供应商、服务商人员。

防范钓鱼邮件,特别是鱼叉式网络钓鱼,当下,企业级邮件系统多数使用了外部邮件警告功能,要求员工们注意确认外部邮箱,这让模仿邮件域名的假冒者无法遁形。然而,员工们总会麻木大意的,而且电子邮件若行不通,自然还有其他沟通渠道。比如那些QQ群、微信群、高仿的视频或语音等,如果像财务出纳这种关键的岗位人员,从声音甚至视频通话中,听从了“领导”的指示,而没有遵守常规流程,转出了巨款,那么,升级“人工智能”技术防范措施,永远没有教导职员们了解商业常识、提升防诈意识、严守工作规则来的好,因为这样成本低且效益高。

鱼叉式网络钓鱼攻击者通常要求用户名和密码,或要求受害者单击一个链接,该链接会在他们的计算机上秘密安装驱动下载。如果一名员工上钩,鱼叉式网络钓鱼者可以冒充该受害者,然后瞄准组织中其他更高级别的个人。最终,鱼叉式网络钓鱼者可能会获得管理密码、银行账户信息、对知识产权的访问权、其他有价值的内部甚至机密数据,或者成功地让特定组织内部的某个人运行恶意软件程序。

当发现不合常规的情况时,保持怀疑,是获得成功“免骗”的关键要素。当骗子在通话中,发现我对该情况表现出怀疑之时,表示“难以与我沟通”。在我快要揭露出其真面目时,提出按常规流程操作时,其表示“将再重新要求商家发货”并结束了电话。第二天,快递货物到达,当然该货物并非是“重新发送的”。

那么,新的问题又来了,谁泄露了快递信息呢?商家或快递公司的内鬼(兼职赚外快)、甚至商家或快递公司的系统泄露(遭遇了黑客入侵)?这些可能性都不排除,这个真正的源头,似乎根本不惧怕《网络安全法》、《个人信息保护法》中的相关条款。然而,对此,作为“受害者”的我,也没有什么办法和动力,去追究或举报。想到也正是由于我的这种无奈和隐忍,让诈骗犯罪仍然逍遥法外,让个人信息买卖或数据盗窃行为继续滋生蔓延。举报非法犯罪,是公民义不容辞的职责。作为网络专员的我,“懂法而没好好用法”,似乎有些羞愧,然而,更多的是不想惹“麻烦”,不想麻烦自己,以及有司。相信有过报警经历,“坏人”早已跑掉,自己却被警察当成“坏人”般反复盘问的公民们,应该了解我的这般心态。

话说回来,法律仍然是保障公民权益的武器,网民仍然需要自觉守法、遇事找法、解决问题靠法,学会用法律来维护自己的合法权益。学习反诈知识、安装反诈应用、用好反诈资源,武装好自己的头脑,防止受骗是关键。万一上当受骗了,千万不要犹豫,立即报警。当然,企业级的单位,更应加强职工们的网络安全、数据保护、合规守法及防诈骗意识。

昆明亭长朗然科技有限公司积极顺应时代变化,专注于帮助各类型组织机构解决“人员”方面的安全风险,我们创作了大量的教程资源内容,包括安全、保密、合规等主题在内的动画视频、电子图片和电子课件,同时,我们拥有基于云计算的弹性学习管理系统,可以帮助各类型机构快速发起针对全员的安全意识在线学习计划,进而修复安全防范体系中“人为因素的弱点”。欢迎有兴趣的朋友联系我们,预览课程内容和洽谈采购事宜。

  • 电话:0871-67122372
  • 手机、微信:18206751343
  • 邮件:info@securemymind.com