当黑客发起的高调攻击占据头条时,您或许会担忧公司防线是否足够坚固。然而,对信息安全最大的威胁,可能恰恰来自内部员工。

根据韦莱韬悦近期报告,约66%的网络入侵由员工疏忽或不当行为导致;外部威胁仅占18%,勒索软件占2%。若允许员工使用个人设备办公,风险将进一步加剧。

这正是学习与发展(L&D)部门发挥作用的领域。员工培训应成为第一道防线——员工需了解该警惕什么、避免什么,以及如何向IT部门报告。

内部风险:老套路卷土重来

培训或需“复古”。随着黑客手段升级,许多经典攻击方式正重新抬头。2017年,思科报告指出,电子邮件、垃圾邮件和广告软件等传统攻击路径的活跃度已回升至2010年以来最高水平。垃圾邮件占邮件总量的65%,其中约8%至10%为恶意邮件。任何员工都可能成为攻击入口。

另一风险路径是员工将数据保存至第三方云应用。员工或许仅为远程办公或共享文件,但思科称,超过四分之一的此类网站属于“高风险”,应引起安全警觉。

即便是U盘使用也不建议。闪存盘不仅可能传播病毒,还容易丢失。去年,伦敦街头发现一个U盘,内含希思罗机场敏感安保数据,包括英国女王伊丽莎白二世前往机场的路线。

自带设备(BYOD)风险

多数雇主不宜假设员工会自觉遵守基本安全规范。在近60%雇主实行“自带设备”(BYOD)政策、且28%的美国人不设手机密码的背景下,培训尤为关键。

尽管许多雇主对密码和Wi-Fi设定了要求,并可在公司设备上强制执行,但在BYOD环境中,培训或许是最佳防线。

意识、培训、测试

培训始于意识提升。MediaPRO近期调查显示,70%的员工缺乏网络安全意识。“了解公司风险所在是制定培训计划的第一步,”该公司首席策略师Tom Pendergast表示。他通过邮件告诉HR Dive,学习发展专业人士应先评估员工知识水平,以此为基线制定针对公司和个体需求的培训路线图。

Pendergast建议采取“意识-培训-问责”三管齐下策略。“有效的培训只有当员工既意识到自身行为可能对公司造成的后果,又愿意在日常工作中为降低风险承担责任时才会发生。”他认为,风险意识文化并非一蹴而就,而是通过持续培训、强化和问责逐步形成,使员工成为抵御网络罪犯的第一道防线。

培训不能是一次性活动,KnowBe4安全意识倡导者Erich Kron强调:“培训必须持续进行,而非每年一次。这有助于员工在日常工作中时刻牢记安全要点。”他在邮件中向HR Dive表示。

让员工有机会检验所学同样重要。KnowBe4每月进行一次模拟钓鱼攻击演练,以保持员工警觉。测试虽能强化学习,但Kron提醒不要因员工失败而羞辱他们。“目标是通过挑战现有习惯来改变行为。预期人们会犯错,”他说,“但即便犯错也要支持他们,这有助于建立信心和提升技能。”

构建“人肉防火墙”

与其他培训一样,网络安全培训需贴合企业文化。Riskceptional Strategies创始人兼CEO Brian A. Engle在邮件中告诉HR Dive,以企业自身术语和文化基调创建内部培训内容并交付,能确保产生预期效果。

优秀的安全意识计划应像出色的广告宣传。

Engle建议采用自上而下的方式,包括让关键人员参与桌面推演式网络安全演练。他说,无需全员参与,但让高层领导参与沟通、升级和响应场景,能展示企业准备程度,并明确领导在响应中的角色。

培训还需主动前瞻。Microassist资深学习架构师Kevin Gumienny表示:“明确员工需要做什么(而非知道什么),有助于培训保持聚焦、简短且切中要害。”他通过邮件指出。

同样,威胁演变,培训也应随之更新。“网络安全技能需经常练习以保持敏锐,”Gumienny说。为帮助员工记住所学,短时高频的定期培训有助于记忆保持。“将测试与间隔学习结合,是确保培训效果的好方法。”

“优秀的安全意识计划应像出色的广告宣传,”Pendergast说,“可视为影响员工行为。”对学习发展专业人士而言,初始意识和培训仅是开端。通过多种渠道反复传递一致信息,可使网络安全保持头脑优先,并强化知识。这种意识水平,或许就是数据安全与不可恢复泄露之间的分水岭。