ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

网络安全意识培训:为什么90%的员工仍是最大弱点?

网络安全意识培训:为什么90%的员工仍是最大弱点? 做企业网络安全这么多年我最大的感触是技术再牛的防火墙、再贵的入侵检测系统都挡不住一个随手点钓鱼链接的员工。很多公司老板一提到网络安全第一反应就是买设备、加预算觉得只要技术到位了就安全了。但现实是绝大多数安全事件根源都不是技术被攻破了而是人出了问题。业内有个统计说90%以上的网络安全事件都跟人的因素有关我自己接触的案例看下来这个数字只多不少。今天就跟大家聊聊这个话题说说为什么员工成了企业网络安全最大的弱点以及安全意识培训到底该怎么做才有用。都是我这些年的真实见闻相信对很多企业都会有启发。一、先讲几个真实发生的案例说几个我亲身经历或者接触过的真实案例大家感受一下。第一个某公司财务收到一封老板发来的邮件说有笔紧急款项要付让她赶紧打给某个账户。财务一看发件人名字是老板语气也像没多想就转了八十多万。转完才发现不对劲老板根本没发过这封邮件是钓鱼邮件伪造的发件人。最后钱也没追回来公司损失惨重。第二个某公司员工在朋友圈吐槽工作随手拍了一张电脑屏幕的照片发出去。照片里刚好有公司内部系统的登录界面还有一些敏感业务数据。被别有用心的人看到顺着这些信息搞到了账号密码直接渗透进了公司内网。第三个更离谱。某公司员工嫌公司密码太复杂记不住就把所有系统的密码都写在便利贴上贴在电脑显示器旁边。结果有外来人员进公司办事一眼就看到了拍了张照片回去就登录了他的账号盗走了大量客户资料。这样的案例真的太多了。你说这些是技术问题吗不是。防火墙没问题系统也没漏洞问题就出在人的安全意识上。很多人觉得网络安全是IT部门的事跟我一个普通员工有什么关系我又不是搞技术的黑客要攻击也攻击不到我头上。这种想法大错特错。对黑客来说攻击人比攻击系统容易多了成本低、成功率高傻子才不选。二、为什么员工成了最大的安全弱点为什么技术越来越先进员工反而成了最大的安全弱点我觉得主要有几个原因。第一个原因安全意识普遍薄弱。很多员工根本没有网络安全的概念觉得这种事离自己很远。钓鱼邮件不会那么巧发到我这里吧。密码安全我一个小员工的账号有什么好盗的。公共WiFi随便连一下怎么了。就是这种侥幸心理让黑客有了可乘之机。而且现在的钓鱼手段越来越高明了不是以前那种错字连篇、一看就是假的邮件了。现在的钓鱼邮件做得跟真的一模一样发件人、落款、格式甚至链接地址都做得很像不仔细看根本分辨不出来。尤其是针对特定人的鱼叉式钓鱼提前做了功课知道你是谁、做什么工作邮件内容写得跟真的一样老司机都容易中招。第二个原因培训流于形式根本没用。很多公司也做安全意识培训但都是怎么培训的发个PPT让大家自己看或者组织一次考试考完就完了。员工根本没往心里去考完就忘该怎么着还怎么着。我见过最夸张的一家公司每年都做安全培训考试全员满分结果还是被钓鱼邮件攻破了。为什么因为培训的内容都是理论跟实际场景脱节员工学了也不会用。真遇到钓鱼邮件的时候根本反应不过来这是钓鱼。第三个原因图方便的心理。很多人不是不知道安全规范就是嫌麻烦。密码要复杂、要定期改太麻烦了就用个简单的所有账号都用同一个。不能随便插U盘太麻烦了同事的U盘插一下怎么了。就是这种就一次没关系不会那么巧的心理一次次降低安全防线最后出了事才后悔。第四个原因企业不重视只重技术不重人。很多老板觉得安全就是买设备防火墙、入侵检测、防病毒软件买齐了就安全了。在人的培训上舍不得花钱、舍不得花时间觉得员工培训耽误工作浪费时间。但实际上人才是安全链条里最薄弱的一环。技术再强人这一环断了整个安全体系就形同虚设。花几百万买设备不如花几万块把员工安全意识提上来性价比高多了。三、安全意识培训怎么做才真的有用说了这么多问题那安全意识培训到底该怎么做才能真的有用根据我的经验给大家几个建议。第一别光讲理论要实战演练。光说大家要警惕钓鱼邮件没用你得真的给员工发模拟钓鱼邮件看看谁会中招。中招了怎么办不是批评而是当场教育告诉他这是钓鱼邮件哪里有问题以后怎么识别。这种实战演练的效果比讲十次课都管用。因为人只有真的踩过坑才会记住。我们给客户做过很多次这种演练第一次演练的时候中招率能有百分之三四十演练个两三次中招率就能降到百分之五以下效果非常明显。第二培训内容要贴合实际跟员工的工作相关。别讲那些高大上的黑客技术、复杂的安全原理员工听不懂也不关心。就讲他们日常工作中会遇到的场景收到陌生邮件怎么办、密码怎么设置才安全、U盘能不能随便插、公共WiFi能不能用、客户发的文件敢不敢点开。不同岗位的培训内容也要不一样。财务重点讲转账诈骗、钓鱼邮件研发重点讲代码安全、开源组件漏洞销售重点讲客户信息保护、社交工程。对症下药效果才好。第三要常态化不是一次就完了。安全意识不是听一次课就能建立的需要反复提醒、持续强化。可以每月发一期安全简报讲一讲最近的安全事件、常见的诈骗手段可以在公司群里定期发一些安全小贴士可以每季度做一次小演练。第四要有奖惩机制。做得好的要奖励做得不好的要有惩罚。比如连续几次演练都没中招的员工给点小奖励购物卡、带薪休假什么的鼓励大家重视安全。频繁中招的就要重点培训甚至跟绩效挂钩。当然惩罚不是目的主要是为了让大家重视起来。如果安全意识跟自己的利益没关系很多人就不会当回事。四、最后说几句网络安全这件事从来都不是光靠技术就能解决的。技术是基础人才是关键。再坚固的城堡也架不住里面有人给敌人开门。90%的安全事件源于人为因素这个数字听上去很残酷但也说明只要把人的安全意识提上来绝大多数安全事件都是可以避免的。这比花大价钱买设备性价比高多了。很多企业总觉得安全是成本能省则省。但等真的出了安全事件损失的可能是几百万、几千万甚至是整个公司的声誉。到那时候再后悔就晚了。安全意识培训不是形式主义不是为了应付检查是真真切切能帮企业挡住风险的。希望越来越多的企业能重视起来别等出事了才想起补这一课。本文为个人行业经验分享仅供企业安全管理参考具体安全方案请结合自身情况咨询专业机构。
返回列表