建立强大安全文化的四个建议

作者:媒体转发 时间:2019-07-02 09:46

字号

为了数据安全,安全团队需要建立个人责任意识,而不是恐惧和互相指责。下面讲述了两位安全负责人是怎么做的。

建立强大安全文化的四个建议

安全团队无法保护他们看不到的东西。当监控工具越来越好时,终端用户和业务经理需要告诉IT和安全团队他们在拿不同应用程序上的数据做些什么,尤其是在出现问题的时候。

当涉及到安全问题时,在恐惧和互相指责的文化下,终端用户不会告诉你他们是否在使用未经批准的应用程序,是否点击了恶意链接,或者是否看到了不寻常的活动,直到为时已晚。安全团队应该帮助用户建立个人责任意识,使他们能够像对待健康和安全等其他公司政策一样对待数据安全。

相互指责的文化加剧了安全问题

将人视为一个薄弱环节,创造一个员工害怕因安全问题而受到惩罚的环境,不是一个经营公司的好方法。然而,一些组织机构采取极端措施来惩罚诈骗受害者。苏格兰一家媒体公司解雇并起诉了该公司的一名员工,原因是她卷入了一场网络钓鱼事件,并向冒充该公司总经理要求其进行付款的骗子支付了近 20 万英镑 (合 25 万美元) 。Brian Krebs 最近发布了员工因未能通过网络钓鱼模拟测试而被解雇的例子。

这种相互指责的文化只会让员工在出现问题时不愿意站出来…… 而这将数据置于风险之中。

毕马威英国 (KPMG UK) 首席信息官Mark Parr表示:

处理信息的人不可能是薄弱环节。我希望人们感到放松,如果他们犯了错误,他们可以告诉我。这一切都是为了建立信任,让我的同事们感到我是真的在支持他们,而不是在事情出错的时候指责他们的人。  

为了帮助建立这种安全与员工之间的信任,毕马威启动了一项计划,表彰那些提出公司内部安全问题的员工。Parr 表示,自己希望发展这种文化,如果出现问题或发生了什么事,人们乐意告诉他们或向服务台报告。毕马威有一个内部系统可以识别员工,其他员工也能看到。如果有人找到自己说,‘我注意到了这个,这有点问题,’那么 Parr 就会通知他们的直属领导让他站出来。

英国电商 The Hut Group (THG) 全球安全业务主管Graeme Park警告说,由于企业和个人系统,应用程序和设备之间的联系——无论是否通过自带设备 (Bring Your Own Device, BYOD),人们通过工作电脑查看个人邮件或者相反,或是出于商业目的使用个人 SaaS 账户——糟糕的个人安全意识是导致组织机构被攻击的另一个因素。这取决于企业将控制与教育相结合,而不是诉诸于恐吓策略。这是再教育的一部分,让安全平易近人,而不是对员工暴跳如雷。

Park 举了一个例子,他认为网络代理经常被 “大器小用”,一个更好的方法是记录一切包括警告,如果用户访问了违反政策的网站,应该要求他们提供为什么需要访问该页面的理由。

你在向他们传授安全知识的同时,也在进行控制,让他们思考并让他们证明这一点。如果人们这样做了,他们会有意识地思考他们所做的是否正确,是否安全,是否符合政策。他们也知道在那个阶段是被审核的,所以这实际上会让他们考虑的更多。这赋予了他们更多的权力。  

良好的安全文化是什么样的

如果互相指责的文化不好,那么良好的安全文化应该是什么样的呢?毕马威的 Parr 表示:良好的安全文化应该是,人们本能地理解与日常活动相关的风险,知道并有信心能够减轻或处理这种风险。我们必须摒弃 “一切都很好,CISO会为我们处理好一切” 的想法。

以下是 Parr 和 Park 认为首席信息安全官们为建立一个强大的安全文化需要努力的四个关键方面。

1. 让安全易于理解

自从 Parr 成为首席信息安全官一年多前,毕马威英国一直在改变其公司内部安全文化和教育方法的进程中,确保该公司在 27 个不同地方的 16000 名英国员工能够达到一致的安全意识水平。Parr 表示:良好的(文化)是指人们对信息安全感到自信和舒适,而不觉得这是一门科学或一个魔法。

建立安全意识文化的一个关键是使其与受众产生共鸣,因此毕马威的安全教育内容已被尽可能用通俗易懂的语言来表达,并精心设计了适用于员工的场景。Parr表示,他想让人们像对待工作上的信息安全一样对待家庭信息安全,通过设定真实的场景,给人们明确的方向是关键。

无论你是引导客户走到会议室的前台员工,或者你负责提供审计,或者你在一个技术团队正在帮助客户解决一个技术问题,语言是相通的,他们都能以同样的方式理解信息安全。  
责任编辑:CQITer新闻报料:400-888-8888   本站原创,未经授权不得转载
继续阅读
热新闻
推荐
关于我们联系我们免责声明隐私政策 友情链接