现代安全意识运动


8

我正在寻找对“正常”用户进行安全意识的不同方法。由于他们通常没有太多的注意力跨度并且对这个主题没有一点兴趣,所以他们通常的正式意识手段根本行不通。

我正在考虑采用新的安全意识手段,并且想听听您对这个主题的看法,如果您已经进行或了解了真正有效的意识活动。

我说的是诸如赛门铁克令人恐惧的互联网内容注意安全性之类的举措。

另外,对于IT员工来说,哪些安全意识活动或计划对您来说效果更好?


5
从台式电话下面取出所有带有密码的便笺,并与另一名上班族交换。
韦斯利2010年

Answers:


9

我们曾经将以下内容放到我们的Intranet上,以提醒人们应该定期更改密码。我非常确定它能奏效,因为在接下来的2周中,“我忘记了密码”类型的技术支持呼叫数量超过了平均水平!

替代文字


1
但是,当我将便签纸放入洗衣机时,我忘记了密码!;)
威廉2010年

3
“不应该把它们借给陌生人!” <......你不应该贷款内衣给任何人....
p858snake

2

很难将一种可行的方法组合在一起。拥有引人入胜的内容和一些奖励(例如进行简单的测验并赠送一些有趣的东西)会有所帮助。它有助于组织中有影响力的领导者积极促进参与意识运动。

Microsoft有一个您可以下载工具包,其中包含一些想法。Sophos 最近发布了一些具有很好想法的材料。正如赛门铁克(如您所述)和大多数领先的IT机构一样,因为这是他们可以进行某些营销活动的一种方式。

我发现最成功的认识主题是那些具有直接和明显好处的主题。对于大多数用户而言,定期更改密码并没有明显的好处。与避免点击在线广告相同。但是,如果可以用吸引观众的方式来表达这些话,那么您更有可能成功。例如,如果您有父母,他们将对可以保护孩子的计算机安全建议敏感(哦,顺便说一句也教他们良好的工作习惯)。

对于IT人员,安全意识似乎影响较小。以我的经验,明确的程序和政策,良好的管理指导以及安全文化会更成功。


1

培训只能做很多事情,尤其是在没有(可以察觉)不遵守规则后果的情况下。

在安全领域,我们需要接受这样一个事实,即人们会花费更多的时间来做事情,而不是遵循我们的愚蠢的规则,这些规则大多数人都不了解,并且给用户带来的任何后果都被延迟了(数小时,数周) ,数月),大多数人将永远不会学习。这是纯粹的心理学,我们迫切需要从过去60年的营销/旋转/操纵教给我们有关人类大脑的知识中寻找线索。

最好的选择是操纵成功之道。无论您想让用户做什么,都使安全方式成为最简单/最快/最便宜的方式。用户跳过安全建议,因为它可以节省2秒钟,因此请尽一切可能奖励良好的行为。

示例:许多年前,我在一个组织中遭受用户在许多系统中选择相同密码的困扰,这些系统从任何地方都接受telnet访问。攻击者多次利用此漏洞。

杀死telnet并使用密钥认证进入ssh解决了安全性问题,并消除了用户在每个远程连接上键入用户名和密码的需要。不必为每个新连接键入密码,就可以确定他们每天早晨都必须用密码解锁ssh密钥。


这获得了我的投票。以我的经验,黄色粘滞便笺综合征的第一大原因是用户为每个单独的系统使用单独的密码。他们需要记住的越多,他们越有可能在某个阶段开始写下它们,对所有内容使用相同的密码,选择琐碎的密码和/或从不更改它们。防止这种情况的最佳方法是让我们开始对安全性进行更全面的了解。
Maximus Minimus

1

有人声称,安全意识运动很少会产生持久的积极效果,但我认为关键是要以积极的方式让用户知道信息。

我们在组织使用的标准化屏幕保护程序中使用了各种幽默消息,这些消息显示为随机图像。便宜,并到达整个组织。另外,在Intranet上发布有关及时主题的信息性帖子也很有用,例如如何安全使用社交网络。诸如密码质量/生存期之类的更多技术问题应由技术限制来强制实施,而不是让每个用户选择。


0

当我在一家拥有约60名员工的前一家公司开始工作时,它的职位甚至都没有被隐藏。它们被卡在显示器上,因为它省去了必须抬起键盘或电话才能阅读的额外步骤。尝试批发教育过程完全是在浪费时间。一旦我意识到我与最严重的罪犯进行了一对一的交谈。在可能的情况下,我确定了那些喜欢聊天和八卦的人,并将我的注意力集中在他们身上,让他们(无意间)帮助我通过他们的八卦传播信息。

大概花了3个月左右的时间,但效果非常好。一旦高层管理人员通常通过他们自己的员工的提醒来暗示,事情就变得更加正式,我的工作也就此完成了。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.