<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    如何制訂有效的網絡安全意識計劃?

    VSole2022-09-27 13:40:51

    人員已成為全球網絡攻擊的主要媒介,正如Verizon2022年數據泄露調查報告所揭示的,現在對企業構成最大風險的是人,而不是技術。

    根據SANS 2022安全意識報告,安全專業人員最關心的三大安全風險是:

    • 網絡釣魚
    • 商業電子郵件泄露(BEC)
    • 勒索軟件

    三大威脅都與人員行為密切相關。因此,如何制訂有效的安全意識計劃已經成為人為風險管理的關鍵所在。很多企業在安全意識實踐中面臨兩難境地,力度小了員工敷衍了事,而力度大了,如果方式不對,有時候也會起到反作用,甚至會讓安全意識培訓在企業內部落下“不講武德”的壞名聲。

    識別、管理和量化人為風險的能力可以作為評判企業安全意識計劃成熟度的重要指標,企業也可以參考SANS研究所創建的安全意識成熟度模型(下圖)來評估其意識計劃的成熟度。

    安全意識成熟度模型能幫助企業識別和評估其安全意識計劃的成熟度水平,并確定改進途徑。

    根據SANS的調查,最有效的安全意識計劃都有一個共同特征,那就是那些專職的管理和執行人員多,規模較大的安全意識團隊能更有效地與安全團隊合作,識別、跟蹤和優先考慮最重要的人為風險,并吸引、激勵和培訓其他員工來管理這些風險。

    安全意識計劃不再僅僅是應付合規的年度培訓,而是公司有效管理人為風險至關重要的工作,這也是安全意識計劃獲得領導支持的關鍵所在。

    從改變行為開始

    在今年8月初舉行的SANS 2022安全意識峰會上,Brex的安全意識工程經理Cassie Clark討論了人員行為背后的驅動因素。這些驅動因素包括個人的知識、動機、生物學和下意識思維,也包括外部的社會規范和經驗。

    要改變人員的某種行為,首先應該定義該行為,并確定該行為背后的基本原理,并考慮如何通過最少的干預對其施加影響。為了灌輸安全思維,企業需要將安全集成到日常流程中,使安全易于“消化”,并通過適當的技術緩解措施來提供支持。

    Cassie Clark分享了一個實用的安全意識計劃入門指南,包括以下步驟:

    與安全團隊協調以確定需要矯正的三大人員行為

    選擇一種行為并列出其背后可能的原因

    將該行為的規范添加到安全消息中。小心避免噪音和信息疲勞,尊重不同的學習方式,并利用社交推動學習。

    開始收集數據

    用領導力將安全意識方法社會化

    眼光要超越安全意識

    安永公司美洲人類網絡風險和教育負責人Alexandra Panaretos提出了一個有趣的問題:“如果我們關注的是未來的而不是現在的身份,該怎么做?實現長久安全業務運營的關鍵是什么?”

    答案的關鍵在于:持續降低人為風險。

    Panaretos確定了人員風險的四個關鍵要素:

    參與:創建基于角色和風險的活動和溝通,在正確的時間向正確的人傳遞正確的信息,以支持正確的安全行為

    賦能:為員工提供知識和工具,展示正確的安全行為以及如何在面臨威脅時做出正確選擇

    執行:將網絡安全整合到企業的崗位職能和業務生命周期中

    發展:安全文化建立在與安全團隊成員的信任、有效溝通和積極體驗之上

    同事對話是改變行為的催化劑

    Layer8首席執行官Sarah Janes認為安全意識出色的員工可以通過與同事對話和協作促進企業安全文化變革。Janes的方法參考了Edgar Schein的組織文化科學研究和David Cooperrider的優勢強化理論。

    Janes認為,如果安全意識出色的員工能夠遵循(對話+協作)*積極關注的公式,就可以推動全體企業人員的行為改變。更積極主動并與同事互動的安全意識優秀人員可以有效降低風險,因為員工更愿意向同事報告安全事件和懷疑。

    最后,Sarah Janes提供了改變人員行為的路線圖:

    定義行為:利用安全意識出色的員工發現錯誤行為確認成果:

    將點連接起來,用數字展示成果

    查找數據源:如果可以看到業務風險,則更容易更改系統

    收集數據:激勵機制和游戲化,但要具有包容性

    呈現數據:來自其他企業的用例研究

    使用數據:用數據來發現更多的安全意識優秀員工

    如何讓開發人員熱愛安全

    Sage公司的Madeline Howard和Sophia Adhami分享了安全開發的安全意識計劃經驗:首先要深入了解開發人員的世界。他們采訪了軟件安全人員、產品負責人和和安全意識經理,還參加了所有團隊的會議,目標是了解開發人員的思維方式——他們使用的工具、復雜的技術環境,以及他們成功的原因。通過了解開發人員的行為,Howard和Adhami希望建立尊重并承認開發人員的專業知識。

    根據內部研究的成果,他們接下來設計了支持變革的安全意識架構,并贏得了開發人員的認可。高層管理人員和軟件安全經理就“安全是重中之重”這一基調達成共識,然后他們編制了量身定制的消息,將共識傳達給開發人員。所有開發人員都欣然接受了針對技術和漏洞的培訓,以充分了解不安全代碼給業務帶來的風險。Sage還有一套完善的安全意識激勵機制,包括:安全冠軍名人墻、CISO郵箱、獎品和T恤、內網上的文章等。

    Howard和Adhami從安全意識項目一開始就監測變化,因而能夠向領導層和開發人員證明,投資安全意識計劃可以將修復漏洞的時間縮短82%。

    這個案例的主要收獲是:

    您不必是技術人員,但你一定要善于傾聽

    你不是在創造一種新的文化,你正在調整文化。我們正在提高安全能力,以便全體員工都朝著同一個方向發展

    技術人員想做正確的事,你必須想辦法讓他們參與進來

    結論:用文化做推手

    成功的安全意識案例還有很多,例如Equifax公司的安全意識項目。該公司在2017年的重大網絡安全事件后開始積極改變其安全文化,并取得顯著成果,這些都證明了關注網絡安全中“人的因素”的重要性。

    最重要的是轉變企業文化,使其成為能夠在整個業務流程中提高人員安全意識的推動力。制訂并實施有效的安全意識計劃并非遙不可及,CISO們可以多留意同行業的成功案例,并將最佳實踐應用自身企業。

    網絡安全安全意識
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    職場安全防護指南,建議收藏!
    由國家工業信息安全發展研究中心主辦,烽臺科技(北京)有限公司承辦的2023年第七屆工業信息安全技能大賽—典型工業行業錦標賽(以下簡稱“錦標賽”)于2023年11月28日順利完賽。
    該調查在美國、英國和德國進行。對行業安全認證的不信任是調查發現的另一個關鍵問題。Sampson認為,網絡安全認證與安全意識培訓的內容開發、個人學習和能力評估之間的時間間隔與快速發展的威脅形勢不匹配,導致個人在面對真實的網絡威脅時的實戰表現總是低于預期。
    2019 年 1 月 21 日,國家網絡安全產業園區(通州園)正式揭牌,選址通州區西集鎮。園區開園伊始,同步成立北京通州網絡安全產業園區運營管理有限公司,由區政府組建的網安園專班指導運營公司開展工作。2022 年新引進網絡安全相關企業 63 家,園區新增企業數量呈逐年上漲態勢,同比增長 110%。
    行業內首次基于甲方用戶評價的網絡安全市場趨勢調研,GoUpSec對網絡安全企業的口碑、2022年安全威脅、安全需求和安全預算調研了一百多家行業企業用戶的CISO/CSO,期望能為我國網絡安全產業提供一些有價值的參考。
    多年來,企業不得不應對勒索軟件攻擊的威脅。成功的黑客攻擊會對企業的日常運營造成嚴重破壞,關閉系統并竊取重要數據。作為回應,安全技術和預防系統在不斷進步,但網絡犯罪分子使用的策略和技術也在不斷進步。在過去一年,這些網絡攻擊的數量急劇增加,因為網絡攻擊者利用了混合工作安全環境弱化的機遇。在英國, 37%公司在2021年向英國信息專員辦公室(ICO)報告了數據泄露事件。
    但在現實工作中,特權賬戶憑據卻常常被運維人員違規共享和濫用。加強特權賬戶管理的建議保護特權賬號安全對于防范網絡攻擊至關重要。同時,針對賬戶的權限變化進行監控,也能防止異常的特權賬戶使用行為。但對特權賬戶管理來說,必須密切關注所有特權用戶的每一個行動。因此,確保對所有特權帳戶的完全可見性對于確保組織的網絡安全至關重要。合法特權用戶的行為與惡意人員的使用行為有很大不同。
    近日,江蘇省無錫市梁溪區人民法院審結了一起提供侵入計算機信息系統程序罪案件,被告人丁某因向他人售賣非法獲取某短視頻平臺用戶數據的“爬蟲”軟件,被判處有期徒刑1年6個月,緩刑2年。據悉,該案系全國首例短視頻平臺領域網絡“爬蟲”案件。
    各種勒索軟件、挖礦病毒、工業間諜、黑客甚至敵對勢力等威脅,開始對智慧礦山進行破壞攻擊,導致生產安全與網絡安全交織在一起,給我國能源帶來了巨大的安全隱患。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类