安全意识提升攻略

来源 :计算机世界 | 被引量 : 0次 | 上传用户:rural1
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  提升安全意识看似简单,不过相信大家在实践后就会发现并非易事。其不仅需要资源等客观条件准备到位,对于人员的培训同样必不可少。因此企业在进行安全意识培训时,可能会遇到复杂度极高、成本不菲等众多问题。不过,通过科学的方法,这些困难或许都能得到有效解决。
  无论大企业还是小公司,曾经都可能有过提升员工安全意识的计划。尽管项目结果未必完美无缺,但其中大部分仍会有收效。从本质上讲,保证项目获得成功的关键在于,企业必须真正理解自身的目标规划。
  在这一课题的研究过程中,CSO网站曾对众多从业专家以及企业高管进行了调查。
  一般而言,企业高管会将信息安全与业务视为两项独立的事务,而且尽管这种观点现在发生了一定转变,但大多数管理者仍然很难将安全防护纳入整体业务流程。
  虽然对于那些已经将安全与业务联系起来的高管们来说,许可更新、支持与服务协议、防火墙以及其他相关安全设备已经成为其必须深入了解的安全组件。但即便如此,对于管理者而言,安全意识培训似乎更像是一种整体安全培训的扩展与延伸,这类似于需要单独拨款的项目往往得不到管理者的认可。
  不可否认的是,伴随一些重大信息安全事件的发生,一些企业管理层开始意识到事态的严重性,很多企业在安全预算方面也确实增加了不少,但大部分企业还没有意识到这一点。
  安全意识培训是否必要?
  安全意识培训的实际价值在专家眼中同样存在争议。一部分人认为很有必要,不过也有不少专家觉得这纯粹是在浪费时间和资源。
  CSO网站专栏作家Dave Aitel这样论述他的安全意识培训无用观点:“与其投入时间、金钱与人力资源尝试向员工传达安全意识,企业还不如将注意力高度集中在业务环境保护以及网络隔离上。这才是更科学的企业管理哲学。员工应该可以点击任何链接或者打开任何附件,而这些都不应该给企业带来安全风险。”
  “由于员工有可能这样做,因此我们不妨以此为核心作好规划。这是CSO、CISO或者IT安全经理的本职工作,即确保威胁在接触到员工之前就受到扼止。如果这些手段未能奏效,那么网络隔离机制也必须有能力控制感染的进一步扩散。”Aitel说。
  不过另一位专栏作家Ira Winkler则从反面提出了不同的见解:“我们要关注的是,安全意识培训所需要的成本是否低于由此可能带来的实际损失。举例来说,每一次成功的钓鱼攻击都会造成相应的经济损失,如果大家能够通过培训将钓鱼攻击成功的机率降低50%、那就相当于降低了50%的潜在损失。”
  “有观点指出,科学有效的安全意识培训能够将攻击活动的成功率降低90%甚至95%。很明显,这足以证明安全投入的物有所值,特别是在大多数安全意识培训方案甚至并不需要花费多少资金的前提之下。”Winkler表示。
  安全意识培训存在的意义并不是为了取代传统的网络安全设备或者管理策略。同样,它也不是为了替代紧急事件的响应与处理机制。事实上,安全意识培训根本也起不到这样的作用。安全意识培训的惟一作用在于提高业务流程的恢复成功率,并在问题发生时显著缩短响应时间。
  虽然通过培训能够使员工轻松识别并上报钓鱼攻击或者邮件恶意附件,但这并不代表此类攻击会被彻底消灭。其更多作用是帮助安全团队的技术人员更快发现问题,而这最终很可能成为决定事故到底是一场虚惊还是一场灾难的关键性因素。
  从零开始分步实施
  提升安全意识,首先要构建起科学的安全意识培训机制。值得注意的是,一定要把安全意识培训与安全培训区分开来。对于普通员工来说,安全意识与安全事件的处理能力是完全不同的两类内容。
  安全培训的目的在于提供一套目标明确的执行规则,而这也是大多数审计工作人员在进行合规性检查时的考量重点。安全意识培训则意在纠正员工的行为方式。如果能够以正确的行为方式行事,企业员工将成为现有安全体系的延伸与扩展。相比之下,安全训练可以每年进行一次,但安全意识培训则是一个漫长且持续性的过程。
  安全意识提升实例
  Amanda Berlin在美国中西部一家中等规模的医疗企业负责安全相关的工作。在过去几个月,她在几乎没有任何资源的前提下构建起了一套行之有效的安全意识培训方案。
  由于她所供职的企业无法提供安全意识发展与培训所需要的资源,但安全意识培训又是必要的,所以Berlin只能选择自己解决。虽然整个过程持续了很长一段时间,但她的努力现在已经开始收到成效,员工对于安全相关事务的关注让企业避免了不少损失,而这部分工作也没有给财务支出带来大的压力。
  “由此我们意识到,安全事务当中最薄弱的一环就是员工本身,”Berlin在接受CSO网站采访时指出。“虽然对于企业而言,我们可以部署IDS/IPS,甚至大规模实施电子邮件过滤机制,但员工的疏忽仍然会给恶意人士留下可乘之机。”
  正如前面所提到的,员工培训从长远角度看能保证攻击活动始终被屏蔽在业务网络之外,但这并不是万能的。
  过去在尚未推动安全意识培训工作时,Berlin所在企业需要应对众多不同类型的攻击,主要包括随机来电及传真(例如虚假域名发来的催款账单),因此在企业正式进行渗透测试之前,一直没有认真考虑对员工进行大规模安全意识培训。
  “我们进行了一次实验性测试,其中包含某些钓鱼机制,并由域管理员向被测试人员发送访问链接。不到15分钟,就开始有员工点击这些陷阱链接,这直接导致安全证书失效并让‘恶意人士’入侵到内部环境中来。”Berlin表示。
  这是一次令人吃惊的测试。除了接受过安全培训、了解HIPAA以及其他相关监管要求的员工,她所在企业中没有一个员工意识到这是一次针对钓鱼或者类似攻击活动的安全意识培训演练。
  从此次活动可以看出,如果人为因素能够得到强化、或者至少是做好更为充分的准备,再配合网络层面的其他防御手段,那么攻击行为将更难获得成功。   利用有限资源构建科学的培训方案
  对于Berlin而言,从零开始构建安全意识培训方案经历了一系列步骤,而第一步在于同她的老板以及企业的培训部门进行磋商。
  该项目的基本思路在于开发出能够让所有员工受益的培训内容。其前提之一是,必须保证这些内容通俗易懂,这样相关信息才能为员工所理解接受,技术层面的话题也不至于让员工感到一头雾水。
  “我们最终选择了能够被所有终端用户轻松理解的内容,例如说明不要点击哪些类型的电子邮件。我们不会在这方面做出太多深入的解释,只是告诉大家应该怎么做,不能怎么做。”Berlin解释道。
  在通过各种正式与非正式员工会议将这些建议传达下去后,接下来要做的就是对效果进行检验,看他们是否能够学以致用。
  在项目开始运作的第一个月,她们开始尝试以特定方式推行该培训方案。Berlin选择的是原本就已经公开的企业电子邮件地址,并在其中选定了一部分员工作为潜在的攻击受害群体,希望用这种方法了解培训项目的进展情况。
  接下来,她利用社交媒体工具包编写了一封明显可疑的电子邮件,并在其中留下一个能够收集安全证书信息的网页链接。
  “这只是一封由短短两三行内容组成的HTML邮件。我希望让员工们能明显感觉到它来自不合法的地址。至于目的,我打算借此了解大家的个人过滤机制效果到底如何,”Berlin在回忆起第一封发给同事们的测试邮件时解释称。
  第一批电子邮件由某个特意为该测试所创建的Gmail账户发出,内容中包含未经验证的信息,并利用一个基本的HTML链接指向作为陷阱的某个本地IP。在发出数百封邮件之后,Berlin说她已经收到了指向目标中大约六成的安全证书信息。
  这样的测试结果证明企业在安全领域确实存在重大缺陷,但同时也反映出培训项目需要加以调整,从而更好地对测试结果加以追踪。整个测试周期持续了几个月,Berlin才最终做好了正式实施该方案的准备。
  通过奖励激发员工热情
  虽然初步测试已经证明了安全意识培训的必要性,但接下来的问题在于,哪些员工应该被作为培训计划的首批对象。事实上,目前很多服务供应商都可以提供来自外部的安全意识培训方案,然而雇佣外部人员的高昂成本可能令企业管理层望而却步、同时也会给现有财务预算带来额外压力。
  Berlin的做法是借助内部力量开展与培训相关的事务。此外,管理层也划拨了一笔由此节省的费用(共1000美元)来建立员工奖励机制。
  “也就是说,每当有人报告发现了钓鱼邮件,无论来自我们的测试流程还是真正的外部攻击,他们都可以将其转发到后台或者通过电话上报,这样我们就能实际查看到这类邮件。如果其确实属于不合法邮件,我们会采取一系列措施将其屏蔽;如果确认是误判,我们则通知员工可以安心收取并查看该邮件。”
  这样的机制鼓励员工将真正的非法钓鱼邮件以及来自当前安全意识培训的考查邮件上报给相关部门。
  而激励方案本身也非常简单,以员工的个人兴趣为核心。公司每月会准备几张面值为20美元的礼品卡,季度礼品卡的面值则提升为50美元,可用于在Bass Pro商店或者红龙虾餐厅的消费。当然,年度大奖则是面值达400美元的Amazon礼品卡,这足以为获奖者本人或者亲朋好友选上几份不错的礼物了。
  财务激励对于项目进展起到了显著的推动作为,Berlin表示企业中针对非法钓鱼攻击的上报数量“如火箭般持续攀升”。更令人欣慰的是,员工们彻底摆脱了报告潜在问题或者承认被攻击所带来的紧张与不安情绪。
  尽管回报相当显著,但对于Berlin所在的企业而言,追踪并衡量项目进展才是真正需要关注的重点。在推行了很短的一段时间后,她的项目就已经达到了较为理想的效果。培训流程本身组织的攻击活动在成功率方面不断下降,这样的成绩与当初第一次进行测试时的状况形成了鲜明的对比。
  根据他们的统计报告显示,1月,培训项目共向员工发出985封邮件,其中有53%的受测试目标点击了钓鱼链接。在点击链接的员工当中,有36%输入了安全凭证信息,但只有11%的员工报告称他们遭遇攻击。
  2月,培训项目共向员工发出893封邮件,其中有47%的受测试目标点击了钓鱼链接。在点击链接的员工当中,有11%输入了安全凭证信息,另有11%员工报告称他们遭遇攻击。
  而在3月,这一项目陷入了停滞阶段,在发出1095封邮件后,只有3%的被测试目标点击了钓鱼链接。而在点击链接的员工当中,没有一个人输入过安全凭证信息。且3月份每一位点击了该链接的员工都报告称自己遭遇攻击。
  “我认为3月份员工点击率变低的主要原因在于,员工已经了解到培训设置的钓鱼测试主题,”Berlin在谈到统计结果时指出。“我们在3月遇到了畸形儿基金会的活动高峰,员工们收到大量关于捐赠或者相关销售主题的邮件。我们认为不少员工可能在收到此类邮件时直接选择删除或者视而不见。”
  4月则出现了另一种有趣的现象。没有一个员工在链接中输入安全凭证信息,因此培训项目开始将关注重点放在了钓鱼链接点击方面。任何点击了钓鱼链接的员工都会直接收到一条“你被攻击了!”的消息。
  在这轮测试中,共发出1111封邮件,其中2%的受测试者进行了点击,有25%的点击者报告称他们收到了这条提示消息。
  尽管Berlin的安全意识培训已经明显地改变了员工的操作习惯,并大大提升了所在企业的整体安全观念,但这并不足以让安全团队高枕无忧。整套方案还有很多可供提升的空间,而且项目本身也处于不断的调整当中。
  举例来说,他们计划进一步提升测试追踪效果,并让整套流程更加易于管理。就目前而言,追踪机制仍然依靠人力操控,因此下一步的目标是将其全面推向自动化。除此之外,Berlin还打算将移动设备的测试引入到该项目当中,因为当前企业中已经有不少员工在利用平板电脑处理日常工作。
  安全意识只是安全保卫战的一部分
  安全意识培训还仅仅是信息安全保卫战中的一小部分。当钓鱼邮件被发送至用户手中时,就意味着一部分安全链接已经失效(被反垃圾邮件系统拦截),接下来对抗攻击的任务就落在了整个体系中最为薄弱的人身上。
  如果用户接受过培训或者拥有上报随机异常状况的习惯,那这种被动型钓鱼攻击很有可能宣告失败。然而人都不是完美的,而且指向性明确的钓鱼攻击总能找到可以利用的突破口。
  鉴于此,管理层应该鼓励员工积极报告任何可疑的尝试乃至安全问题,即使被认定为误报也不可对其加以惩罚。摆脱了这种顾虑,员工们将帮助企业大大缩短处理此类意外状况的时间,在某些情况下甚至能够避免灾难的发生。
  虽然企业要为安全意识培训调配一定的资源,但相对于数据违约所造成的损失可以说是九牛一毛。所以还犹豫什么呢?构建起适合自己的安全意识培训方案已迫在眉睫。
  CSO网站专栏作家Dave Aitel这样论述他的安全意识培训无用观点:“与其投入时间、金钱与人力资源尝试培训员工的安全意识,企业还不如将注意力高度集中在业务环境保护以及网络隔离上。这才是更科学的企业管理哲学。”
  CSO专栏作家Ira Winkler认为:“我们要关注的是,安全意识培训所需要的成本是否低于由此可能带来的实际损失。举例来说,每一次成功的钓鱼攻击都会造成相应的经济损失,如果大家能够通过培训将钓鱼攻击成功的机率降低50%、那就相当于降低了50%的潜在损失。”
其他文献
从2012年以来,在包兰铁路以北、包钢原厂区西侧陆续矗立起一片新的厂房,这是包头钢铁公司正在建设中的包钢稀土钢板材公司(以下简称新体系),将于今年全面投产。该项目投资规模达300亿元人民币,产能550万吨。对于该项目包钢极为重视,因为它承载了包钢人实现板材产品优化升级、打造千亿元企业梦想的项目,自然各方面都不能含糊,服务于指挥中心的数据中心建设也不例外。  “新体系的所有设备,从控制系统、设备、装
奥巴马提出的精准医疗,会是下一个风口行业吗?或者,这只不过又是老美的一个“噱头”而已?面对海外企业高调布局精准医疗,中国是否应该跟进?  美国总统奥巴马今年2月份公布的精准医疗计划,被业界认为是人类医疗即将迎来巨大变革的风向标。在美国政府公布的“21世纪经济布局”中,精准医疗列在互联网之前,列在基础设施和扩大出口之后,可见其重要性。在美国政府的推动下,苹果、IBM、罗氏等IT界或医疗界的巨头们纷纷
“这是最好的时代,这是最坏的时代。”  这是狄更斯《双城记》中的第一句话,用它来形容这个信息化飞速发展的时代再适合不过了。  互联网时代,颠覆者随时可能出现,原本还是俯视姿态的行业翘楚分分钟就会被压到喘不过气来。移动浪潮下,甚至连互联网企业都已成为传统企业;数字化对传统行业的改造,已经开始从消费服务领域向生产领域渗透。当传统产业与移动互联网结合,可能引爆的创新空间将难以估量。  可以预见,数字化将
互联网时代的市场瞬息万变,每家公司做任何东西都需要不断快速地感应市场的变化,并且能迅速对市场的需求做出反应。  传统的开发是瀑布型,从设计到构建、测试、发布,就像瀑布从上到下的过程,而这过程通常需要半年或一年,甚至更长时间,构建的东西等到发布对于市场也已经没有意义了。因此,敏捷营运而生。  敏捷一词对于我们来讲已经不再陌生,在业界已经成为一种软件开发活动的推荐模式。但是,到底具备什么特质的软件开发
在国内市场血拼过的BAT三巨头,如今开始计划将自己的核心业务“平移”到海外。“国际化成或不成,腾讯这辈子就这一个机会了。”马化腾如此悲壮地说。  持有类似观点的还有APUS创始人李涛。李涛认为,中国互联网市场正迎来“第四次浪潮”:第一次浪潮是新浪、搜狐、网易的崛起和趋于平庸;第二次浪潮是腾讯、百度、阿里巴巴这样的公司崛起;而像360、猎豹等一系列市值和估值在百亿美元和数十亿美元、体量更小、业务更灵
2013年8月14日,国务院发布了国发32号文件《国务院关于促进信息消费扩大内需的若干意见》,信息消费迅速成为中国IT市场新的主题。在居民消费升级和四化加快融合发展的背景下,新技术、新产品、新内容、新服务、新业态不断激发新的消费需求。意见中提出了到2015年,信息消费规模超过3.2万亿元,年均增长20%以上,其中基于互联网的新型信息消费规模达到2.4万亿元,年均增长30%以上的总体目标。中国信息消
今天我们所处的是一个产品过剩的时代。在这个新的时代,市场竞争已经远远超出了产品功能本身,而是从产品层次上升到精神层次,竞争的焦点正在围绕客户体验展开。众所周知,良好的客户体验经历不仅可以帮助消费者建立品牌忠诚度,还可以通过改变客户的态度给企业带来实实在在的收入,最终将其转化为销售或业绩的提升,给企业带来利润。而另一方面,随着云计算、移动化、社交媒体的流行,为我们改善客户体验提供了新的手段。客户体验
编者按  智慧城市正在成为业界热议的话题,本文以及《以智慧城市防止城市病》,分别从云计算和城市建设及管理的角度解读了这一话题。  经过过去五、六年的概念普及和应用探索,云计算正在被越来越多的人认可和接受,其中,智慧城市正在成为云计算的一个主要应用领域,并成为撬动云计算市场的一个重要力量。  “智慧城市已经成为推动云计算、物联网、移动物联网产业发展的重要载体。可以说,云计算、物联网、大数据等技术的突
云计算应用近年来已经渗透到各行各业,影响着大众生活的方方面面,但在图形计算领域,云的应用却进展缓慢。这种现状很快就要迎来改变,因为曙光公司已经联合NVIDIA和思杰推出了国内首款专用图形云计算产品“云图”(W760-G10),随着它的普及,图形设计人员们将能享受到云计算带来的便捷,改变原来的工作方式。甚至在未来的图形设计中,桌面工作站都可以不再是必需品。  “‘云图’不是简单的服务器产品,而是包含
虽然DT时代在马云眼中已不再是“小鲜货”,但当马云在10月中旬的云栖大会上,再次畅谈美好的DT时代时,与会者们还是掀起一阵阵骚动。人们在为逐渐逝去的IT时代略感惆怅之时,也正心怀忐忑地准备去迎接DT时代的挑战,去思考自己或所在企业在DT时代的角色定位。然而,在激情豪迈地向DT时代迈进之时,政府及企业应该做好哪些准备,马云却未曾提及。在狂热之余,冷静下来,正确预估现实与未来之间的差距,理性预判自身的