重新思考信息安全意识策略

Sudeep萨勃拉曼尼亚
作者: Sudeep萨勃拉曼尼亚博士.D., cisa, smacm
发表日期: 2021年2月17日

2000年,有人预测 针对人类的语义攻击 而利用人类信息处理能力的漏洞将成为网络犯罪分子的主要攻击载体. 人类是网络安全链条中最薄弱的环节,这是一个公认的事实. 在组织环境中,这意味着员工是网络攻击的主要目标. 这种说法的证据可以在 2017年数据泄露调查报告 由Verizon发布, 2017年哪个国家的报告是这样的, 34,075起因密码薄弱或被盗而发生的安全事件. 以减轻语义攻击对其员工的威胁, 组织可以采取增加员工培训计划的策略,并在员工中建立一个更高的信息安全威胁意识的环境.

美国国家标准与技术研究院(NIST)和欧盟网络安全机构(ENISA)等国际机构已经充分认识到信息安全意识培训的必要性和重要性. NIST公布 SP 800-50, 它为开发提供指导, 设计, 实施和维护有效的信息安全意识计划. NIST的出版物包括信息意识发展材料,如需求评估访谈和问卷调查, 培训标准, 培训计划模板和宣传海报.

ENISA发布 新用户指南:如何提高资讯保安意识, 其中载有提高不同机构资讯保安意识的实用建议, 包括中小澳门赌场官方下载和个人用户. 尽管这些指导方针提供了如何开发一个全面的信息安全意识培训计划的深入理解, 为意识材料的关键元素所规定的设计方法仍然非常传统. ENISA的指导方针包括一个关于制定有效的宣传运动规划程序的单独章节. 与此同时, 最近,与网络安全相关的人的方面的改进引起了越来越多的关注. 在其 最近的报告, ENISA强调了组织中网络安全文化的发展. 网络安全文化旨在为员工的工作带来变化, 日常商业交易的习惯和行为,以提高网络安全考虑. 为在组织中实施网络安全文化,存在给员工带来行为改变的机会.

推动员工行为改变的需求, 信息安全研究人员和管理人员应该考虑关注心理学等相关领域的最新发展, 行为科学, 人的因素和经济. 新的理论已经出现,解释了人类行为以及如何改变人类行为以获得预期的结果. 助推理论就是其中之一. 在他们的开创性文章中, 轻推理论的作者提出了“自由意志家长制”哲学,,讨论了如何通过改变选择架构来改变人们的行为. 多年来, 许多政府和组织已经使用轻推理论在不同的环境中引入公民和员工的行为改变. 助推理论在信息安全领域有一定的应用空间, 特别是在开展信息安全意识宣传活动方面. 宣传材料用于提高信息安全意识, 比如海报或传单, 是否可以使用轻推理论方法来设计使其更有效. 这值得考虑。, 对信息安全意识运动设计策略的重新思考是当前的需要.

编者按:
想要进一步了解这个话题,请阅读Sudeep萨勃拉曼尼亚最近在《澳门赌场官方软件》上发表的文章, “推动我们建立成功的资讯保安意识” ISACA杂志,第1卷,2021年.

别忘了,澳门赌场官方软件可以 免费获得CPE 来自ISACA期刊的测验!

ISACA杂志

ISACA年度报告

2023
复选标记

2022
复选标记

2021
复选标记

2020
复选标记

2019
复选标记