2024-01-08 資安認知訓練(Awareness training)的重要性

閱讀時間約 2 分鐘

在資訊保安的工作裡,資安認知訓練是一項基本的措施,但同時亦是很多企業忽略的一環。

過往筆者也有參與資安認知訓練的設計及提供培訓服務,很多時最困難的並不是內容的撰寫,也不是預算的多寡或培訓時間的時數,而是如何讓受訓者認真去接受培訓資訊。

企業員工會覺得資訊保安是資訊科技部門的責任,自己只是一個使用者身份,並不需要特別理會。但在資安世界,缺口往往不是在保安方案的軟硬件,也不是在資訊科技部門的人材不足,而是在於「人」。

使用者往往是資訊保安的潛在的一個隱患。駭客亦很明白這個道理,所以也會捨難取易,不會直接進攻企業的資安防禦工事,而是透過攻擊一般使用者身份的企業員工,從而取得存入權限,再進而進入企業的網絡裡作進一步的攻擊。

近年,尤其過去因疫情而令很多企業實行了在家工作的新工作常態,令同事間更依靠即時通訊軟件作為主要溝通方式,令Hacker更容易透過scamming或者social engineering的手法去騙取員工的資訊。

筆者早年就處理過一些企業被攻擊情況,手法多是在長假期的時候,透過即時通訊軟件、電子郵件假裝成是企業高層或直屬上司,託詞因為緊急狀況,不能使用原有的電郵或手機號,需要即時支援。這時候因為大家都不在公司範圍的機會很高,而「高層」的要求令員工亦不敢怠慢或者進一步詢問更多,往往給予了駭客可乘之機。

資安訓練的設立,就是令企業裡的每個員工都有一定的認知基準,更懂得提防和分辨可能是屬於駭客的攻擊,從而減低因使用者的失誤而打開了企業的資安缺口。

和一些企業管理層討論過,其中培訓課程的難處是很多公司會使用新入職員工需要完成E-learning的課程,但這些會比較依靠播放短片,做選擇題形式,未必有效評估到員工已經達成學習目標。或者公司內部培訓部或資訊科技部門兼任,但結果是同事並不珍惜培訓機會,甚至覺得浪費了他們半天或一天時間。

其建立一套資安訓練其實並不複雜,更多的企業會直接使用第三方的培訓機構。像筆者服務的第三方機構,會替客戶設計一套切合他們現有資安環境的課程,可能是三小時或者一天的課程,已經足夠將基礎的訓練透過講課、角色扮演、短片或案例分析,有效去傳遞資安概念,從而在短時間提升全公司的資安認知。而且使用第三培訓機構,員工的出席率和認真上課的狀況也有明顯的改善。

一個好的Awareness Training,絕對是企業資訊保安上不能忽略的。


英文版在領英:

https://www.linkedin.com/pulse/2024-01-08-importance-awareness-training-yuman-chau-mql8c

 

 

 

avatar-img
14會員
71內容數
現職風險管理部總監、兼任大學資安講師及博士研究生。語言學、電腦罪案、工商管理及傳媒管理碩士學位。CISSP、CISA、CISM、CRISC、CHFI、PMP及ISO27001首席審計師資格。也是一名被資安生涯耽誤的詩人及酒徒,作品散見於網路及台港詩刊,持國際唎酒師資格......興趣太廣泛的大孩子。
留言0
查看全部
avatar-img
發表第一個留言支持創作者!
左先生的沙龍 的其他內容
資訊保安對於企業的資訊科技部門是越來越重要,有很多企業己經開始將資訊保安從日常的資訊科技拆分,以避免資訊科技部門因日常繁重的技術支援無法同時兼顧資訊保安的應對。 而資訊保安和IT審計是密不可分的。如果說資訊保安是日常的防御工事,那IT審計就是比起防御更能預先部署的可預視的一環。 過往IT審計可能
近年最受大眾所注視的Ransomware事件,要數2017年的Wannacry,當時不論是大型企業或是每年投放大量資源於資訊保安的銀行、政府機構也不能倖免。 過去幾年,看似沒有關於Ransomware嚴重保安事故的新聞報導,但是Ransomware的威脅不單沒有減低,越來越多的企業正受到更多模化的
資訊保安對於企業的資訊科技部門是越來越重要,有很多企業己經開始將資訊保安從日常的資訊科技拆分,以避免資訊科技部門因日常繁重的技術支援無法同時兼顧資訊保安的應對。 而資訊保安和IT審計是密不可分的。如果說資訊保安是日常的防御工事,那IT審計就是比起防御更能預先部署的可預視的一環。 過往IT審計可能
近年最受大眾所注視的Ransomware事件,要數2017年的Wannacry,當時不論是大型企業或是每年投放大量資源於資訊保安的銀行、政府機構也不能倖免。 過去幾年,看似沒有關於Ransomware嚴重保安事故的新聞報導,但是Ransomware的威脅不單沒有減低,越來越多的企業正受到更多模化的
你可能也想看
Google News 追蹤
Thumbnail
這個秋,Chill 嗨嗨!穿搭美美去賞楓,裝備款款去露營⋯⋯你的秋天怎麼過?秋日 To Do List 等你分享! 秋季全站徵文,我們準備了五個創作主題,參賽還有機會獲得「火烤兩用鍋」,一起來看看如何參加吧~
Thumbnail
11/20日NVDA即將公布最新一期的財報, 今天Sell Side的分析師, 開始調高目標價, 市場的股價也開始反應, 未來一週NVDA將重新回到美股市場的焦點, 今天我們要分析NVDA Sell Side怎麼看待這次NVDA的財報預測, 以及實際上Buy Side的倉位及操作, 從
Thumbnail
Hi 大家好,我是Ethan😊 相近大家都知道保濕是皮膚保養中最基本,也是最重要的一步。無論是在畫室裡長時間對著畫布,還是在旅途中面對各種氣候變化,保持皮膚的水分平衡對我來說至關重要。保濕化妝水不僅能迅速為皮膚補水,還能提升後續保養品的吸收效率。 曾經,我的保養程序簡單到只包括清潔和隨意上乳液
Thumbnail
CES概念股整理及技術線型與個股籌碼觀察 強勢股觀察:瑞祺電通、東科續漲,華義、台通、華建大幅回檔 12月營收黑馬漲停股:星通、建碁、弘煜科 12月歷史新高35檔個股清單
Thumbnail
亞洲足球聯合會為了推舉出8 個直接席位和 1 個跨洲附加賽的席位而舉辦2026世界盃亞洲區外圍資格賽;外圍賽共五圈,而前兩圈同時為2027亞足聯亞洲盃外圍賽的一部份。 世界盃資格賽亞洲區參賽球隊 46 支國際足總轄下的球隊均合格參與2026年國際足總世界杯,而當中隸屬於亞足聯但不隸屬於國際足總的
Thumbnail
最近伺服器機殼概念股又有一檔可轉債競拍,這次的勤誠一發行無擔保三年期可轉債,產業的未來及題材性上來看趕上了AI熱潮,但相對也在歷史相對高價的時候發行。可以參考相同產業的歷史競拍資訊,並分析相關機會與風險。
Thumbnail
這個秋,Chill 嗨嗨!穿搭美美去賞楓,裝備款款去露營⋯⋯你的秋天怎麼過?秋日 To Do List 等你分享! 秋季全站徵文,我們準備了五個創作主題,參賽還有機會獲得「火烤兩用鍋」,一起來看看如何參加吧~
Thumbnail
11/20日NVDA即將公布最新一期的財報, 今天Sell Side的分析師, 開始調高目標價, 市場的股價也開始反應, 未來一週NVDA將重新回到美股市場的焦點, 今天我們要分析NVDA Sell Side怎麼看待這次NVDA的財報預測, 以及實際上Buy Side的倉位及操作, 從
Thumbnail
Hi 大家好,我是Ethan😊 相近大家都知道保濕是皮膚保養中最基本,也是最重要的一步。無論是在畫室裡長時間對著畫布,還是在旅途中面對各種氣候變化,保持皮膚的水分平衡對我來說至關重要。保濕化妝水不僅能迅速為皮膚補水,還能提升後續保養品的吸收效率。 曾經,我的保養程序簡單到只包括清潔和隨意上乳液
Thumbnail
CES概念股整理及技術線型與個股籌碼觀察 強勢股觀察:瑞祺電通、東科續漲,華義、台通、華建大幅回檔 12月營收黑馬漲停股:星通、建碁、弘煜科 12月歷史新高35檔個股清單
Thumbnail
亞洲足球聯合會為了推舉出8 個直接席位和 1 個跨洲附加賽的席位而舉辦2026世界盃亞洲區外圍資格賽;外圍賽共五圈,而前兩圈同時為2027亞足聯亞洲盃外圍賽的一部份。 世界盃資格賽亞洲區參賽球隊 46 支國際足總轄下的球隊均合格參與2026年國際足總世界杯,而當中隸屬於亞足聯但不隸屬於國際足總的
Thumbnail
最近伺服器機殼概念股又有一檔可轉債競拍,這次的勤誠一發行無擔保三年期可轉債,產業的未來及題材性上來看趕上了AI熱潮,但相對也在歷史相對高價的時候發行。可以參考相同產業的歷史競拍資訊,並分析相關機會與風險。