2024-01-08 資安認知訓練(Awareness training)的重要性

更新於 發佈於 閱讀時間約 2 分鐘

在資訊保安的工作裡,資安認知訓練是一項基本的措施,但同時亦是很多企業忽略的一環。

過往筆者也有參與資安認知訓練的設計及提供培訓服務,很多時最困難的並不是內容的撰寫,也不是預算的多寡或培訓時間的時數,而是如何讓受訓者認真去接受培訓資訊。

企業員工會覺得資訊保安是資訊科技部門的責任,自己只是一個使用者身份,並不需要特別理會。但在資安世界,缺口往往不是在保安方案的軟硬件,也不是在資訊科技部門的人材不足,而是在於「人」。

使用者往往是資訊保安的潛在的一個隱患。駭客亦很明白這個道理,所以也會捨難取易,不會直接進攻企業的資安防禦工事,而是透過攻擊一般使用者身份的企業員工,從而取得存入權限,再進而進入企業的網絡裡作進一步的攻擊。

近年,尤其過去因疫情而令很多企業實行了在家工作的新工作常態,令同事間更依靠即時通訊軟件作為主要溝通方式,令Hacker更容易透過scamming或者social engineering的手法去騙取員工的資訊。

筆者早年就處理過一些企業被攻擊情況,手法多是在長假期的時候,透過即時通訊軟件、電子郵件假裝成是企業高層或直屬上司,託詞因為緊急狀況,不能使用原有的電郵或手機號,需要即時支援。這時候因為大家都不在公司範圍的機會很高,而「高層」的要求令員工亦不敢怠慢或者進一步詢問更多,往往給予了駭客可乘之機。

資安訓練的設立,就是令企業裡的每個員工都有一定的認知基準,更懂得提防和分辨可能是屬於駭客的攻擊,從而減低因使用者的失誤而打開了企業的資安缺口。

和一些企業管理層討論過,其中培訓課程的難處是很多公司會使用新入職員工需要完成E-learning的課程,但這些會比較依靠播放短片,做選擇題形式,未必有效評估到員工已經達成學習目標。或者公司內部培訓部或資訊科技部門兼任,但結果是同事並不珍惜培訓機會,甚至覺得浪費了他們半天或一天時間。

其建立一套資安訓練其實並不複雜,更多的企業會直接使用第三方的培訓機構。像筆者服務的第三方機構,會替客戶設計一套切合他們現有資安環境的課程,可能是三小時或者一天的課程,已經足夠將基礎的訓練透過講課、角色扮演、短片或案例分析,有效去傳遞資安概念,從而在短時間提升全公司的資安認知。而且使用第三培訓機構,員工的出席率和認真上課的狀況也有明顯的改善。

一個好的Awareness Training,絕對是企業資訊保安上不能忽略的。


英文版在領英:

https://www.linkedin.com/pulse/2024-01-08-importance-awareness-training-yuman-chau-mql8c

 

 

 

avatar-img
20會員
93內容數
現職風險管理部總監、兼任大學資安講師及博士研究生。語言學、電腦罪案、工商管理及傳媒管理碩士學位。CISSP、CISA、CISM、CRISC、CHFI、PMP及ISO27001首席審計師資格。也是一名被資安生涯耽誤的詩人及酒徒,作品散見於網路及台港詩刊,持國際唎酒師資格......興趣太廣泛的大孩子。
留言0
查看全部
avatar-img
發表第一個留言支持創作者!
左先生的沙龍 的其他內容
資訊保安對於企業的資訊科技部門是越來越重要,有很多企業己經開始將資訊保安從日常的資訊科技拆分,以避免資訊科技部門因日常繁重的技術支援無法同時兼顧資訊保安的應對。 而資訊保安和IT審計是密不可分的。如果說資訊保安是日常的防御工事,那IT審計就是比起防御更能預先部署的可預視的一環。 過往IT審計可能
近年最受大眾所注視的Ransomware事件,要數2017年的Wannacry,當時不論是大型企業或是每年投放大量資源於資訊保安的銀行、政府機構也不能倖免。 過去幾年,看似沒有關於Ransomware嚴重保安事故的新聞報導,但是Ransomware的威脅不單沒有減低,越來越多的企業正受到更多模化的
資訊保安對於企業的資訊科技部門是越來越重要,有很多企業己經開始將資訊保安從日常的資訊科技拆分,以避免資訊科技部門因日常繁重的技術支援無法同時兼顧資訊保安的應對。 而資訊保安和IT審計是密不可分的。如果說資訊保安是日常的防御工事,那IT審計就是比起防御更能預先部署的可預視的一環。 過往IT審計可能
近年最受大眾所注視的Ransomware事件,要數2017年的Wannacry,當時不論是大型企業或是每年投放大量資源於資訊保安的銀行、政府機構也不能倖免。 過去幾年,看似沒有關於Ransomware嚴重保安事故的新聞報導,但是Ransomware的威脅不單沒有減低,越來越多的企業正受到更多模化的
你可能也想看
Google News 追蹤
Thumbnail
/ 大家現在出門買東西還會帶錢包嗎 鴨鴨發現自己好像快一個禮拜沒帶錢包出門 還是可以天天買滿買好回家(? 因此為了記錄手機消費跟各種紅利優惠 鴨鴨都會特別注意銀行的App好不好用! 像是介面設計就是會很在意的地方 很多銀行通常會為了要滿足不同客群 會推出很多App讓使用者下載 每次
Thumbnail
美國12月非製造業景氣指數價格支付分項指數創近兩年新高,引發通膨再起疑慮,導致10年期公債殖利率跳漲至4.684%,30年期公債殖利率也創兩年新高。加權股價指數昨日開高走低,可能出現假突破,短線支撐在23342點。黃仁勳提及與TOYOTA合作自駕車及聯發科合作人型機器人,帶動相關個股表現。
Thumbnail
暨上篇文章與大家簡單介紹資訊種子的培訓內容後,這篇文章將與大家分享我自己在是如何加入資訊種子的,以及在這一年中的所見所聞與心得。不管是對資訊種子有興趣,或是仍在猶豫要不要加入資訊種子的人,千萬不要錯過了!
公發布日:民國 110 年 03 月 24 日 修正日期:民國 111 年 09 月 30 日 發文字號:內授消字第1110821117號令 一、為訓練防災中心或中央管理室等服勤人員有效整合防災裝置、避難設施及消防安全設備資訊,結合軟硬體採取必要應變措施,並配合消防救災作業,特訂定本要點。
在現今數位時代,網路安全已成為企業和個人必須面對的首要挑戰。隨著網路犯罪活動的日益猖獗,如何有效地保護敏感資訊並確保網絡環境的安全,成為每個組織和個人不可忽視的重要課題。本文將帶你了解如何利用先進的監控軟體來提升資訊安全,為您提供全面的解決方案。
在當今數位化的時代,企業資訊安全已經成為了極為重要的議題。隨著科技的不斷進步,網路犯罪的手法也層出不窮,對企業的資訊安全造成了嚴重的威脅。面對這一挑戰,企業應該如何有效地保護自身的資訊安全呢?
Thumbnail
EP.09 訓練發展 什麼訓練,訓練是什麼!? 這應該是很多中小企業的心聲,當然也可以美其名的包裝:我們的工作教導都是工作中學習為主的喔。換個角度就是自己摸索自己操作,好一點的就是有個前輩或是主管遇到甚麼工作教什麼工作。在這樣的環境之中,小小如我們的人事應該還是有一些認知跟一些可努力的事
Thumbnail
魔法風雲會行銷使用 AI 素材被炎上 / InVision 即將終止服務 / 保時捷農曆紅包 / Wacom 使用 AI 素材行銷被炎上 / Adobe 將結束個人用戶雲端同步功能
Thumbnail
今日重點: 1. Quadpack 稱 2024 年值得關注的五種美容包裝趨勢 2. Essential Ingredients在北美分銷 Sophim 角鯊烷 3. 英國美容零售現況:「我們被品牌淹沒」—專家
Thumbnail
在資訊保安的工作裡,資安認知訓練是一項基本的措施,但同時亦是很多企業忽略的一環。 過往筆者也有參與資安認知訓練的設計及提供培訓服務,很多時最困難的並不是內容的撰寫,也不是預算的多寡或培訓時間的時數,而是如何讓受訓者認真去接受培訓資訊。 企業員工會覺得資訊保安是資訊科技部門的責任......
Thumbnail
/ 大家現在出門買東西還會帶錢包嗎 鴨鴨發現自己好像快一個禮拜沒帶錢包出門 還是可以天天買滿買好回家(? 因此為了記錄手機消費跟各種紅利優惠 鴨鴨都會特別注意銀行的App好不好用! 像是介面設計就是會很在意的地方 很多銀行通常會為了要滿足不同客群 會推出很多App讓使用者下載 每次
Thumbnail
美國12月非製造業景氣指數價格支付分項指數創近兩年新高,引發通膨再起疑慮,導致10年期公債殖利率跳漲至4.684%,30年期公債殖利率也創兩年新高。加權股價指數昨日開高走低,可能出現假突破,短線支撐在23342點。黃仁勳提及與TOYOTA合作自駕車及聯發科合作人型機器人,帶動相關個股表現。
Thumbnail
暨上篇文章與大家簡單介紹資訊種子的培訓內容後,這篇文章將與大家分享我自己在是如何加入資訊種子的,以及在這一年中的所見所聞與心得。不管是對資訊種子有興趣,或是仍在猶豫要不要加入資訊種子的人,千萬不要錯過了!
公發布日:民國 110 年 03 月 24 日 修正日期:民國 111 年 09 月 30 日 發文字號:內授消字第1110821117號令 一、為訓練防災中心或中央管理室等服勤人員有效整合防災裝置、避難設施及消防安全設備資訊,結合軟硬體採取必要應變措施,並配合消防救災作業,特訂定本要點。
在現今數位時代,網路安全已成為企業和個人必須面對的首要挑戰。隨著網路犯罪活動的日益猖獗,如何有效地保護敏感資訊並確保網絡環境的安全,成為每個組織和個人不可忽視的重要課題。本文將帶你了解如何利用先進的監控軟體來提升資訊安全,為您提供全面的解決方案。
在當今數位化的時代,企業資訊安全已經成為了極為重要的議題。隨著科技的不斷進步,網路犯罪的手法也層出不窮,對企業的資訊安全造成了嚴重的威脅。面對這一挑戰,企業應該如何有效地保護自身的資訊安全呢?
Thumbnail
EP.09 訓練發展 什麼訓練,訓練是什麼!? 這應該是很多中小企業的心聲,當然也可以美其名的包裝:我們的工作教導都是工作中學習為主的喔。換個角度就是自己摸索自己操作,好一點的就是有個前輩或是主管遇到甚麼工作教什麼工作。在這樣的環境之中,小小如我們的人事應該還是有一些認知跟一些可努力的事
Thumbnail
魔法風雲會行銷使用 AI 素材被炎上 / InVision 即將終止服務 / 保時捷農曆紅包 / Wacom 使用 AI 素材行銷被炎上 / Adobe 將結束個人用戶雲端同步功能
Thumbnail
今日重點: 1. Quadpack 稱 2024 年值得關注的五種美容包裝趨勢 2. Essential Ingredients在北美分銷 Sophim 角鯊烷 3. 英國美容零售現況:「我們被品牌淹沒」—專家
Thumbnail
在資訊保安的工作裡,資安認知訓練是一項基本的措施,但同時亦是很多企業忽略的一環。 過往筆者也有參與資安認知訓練的設計及提供培訓服務,很多時最困難的並不是內容的撰寫,也不是預算的多寡或培訓時間的時數,而是如何讓受訓者認真去接受培訓資訊。 企業員工會覺得資訊保安是資訊科技部門的責任......