2024-01-08 資安認知訓練(Awareness training)的重要性

閱讀時間約 2 分鐘

在資訊保安的工作裡,資安認知訓練是一項基本的措施,但同時亦是很多企業忽略的一環。

過往筆者也有參與資安認知訓練的設計及提供培訓服務,很多時最困難的並不是內容的撰寫,也不是預算的多寡或培訓時間的時數,而是如何讓受訓者認真去接受培訓資訊。

企業員工會覺得資訊保安是資訊科技部門的責任,自己只是一個使用者身份,並不需要特別理會。但在資安世界,缺口往往不是在保安方案的軟硬件,也不是在資訊科技部門的人材不足,而是在於「人」。

使用者往往是資訊保安的潛在的一個隱患。駭客亦很明白這個道理,所以也會捨難取易,不會直接進攻企業的資安防禦工事,而是透過攻擊一般使用者身份的企業員工,從而取得存入權限,再進而進入企業的網絡裡作進一步的攻擊。

近年,尤其過去因疫情而令很多企業實行了在家工作的新工作常態,令同事間更依靠即時通訊軟件作為主要溝通方式,令Hacker更容易透過scamming或者social engineering的手法去騙取員工的資訊。

筆者早年就處理過一些企業被攻擊情況,手法多是在長假期的時候,透過即時通訊軟件、電子郵件假裝成是企業高層或直屬上司,託詞因為緊急狀況,不能使用原有的電郵或手機號,需要即時支援。這時候因為大家都不在公司範圍的機會很高,而「高層」的要求令員工亦不敢怠慢或者進一步詢問更多,往往給予了駭客可乘之機。

資安訓練的設立,就是令企業裡的每個員工都有一定的認知基準,更懂得提防和分辨可能是屬於駭客的攻擊,從而減低因使用者的失誤而打開了企業的資安缺口。

和一些企業管理層討論過,其中培訓課程的難處是很多公司會使用新入職員工需要完成E-learning的課程,但這些會比較依靠播放短片,做選擇題形式,未必有效評估到員工已經達成學習目標。或者公司內部培訓部或資訊科技部門兼任,但結果是同事並不珍惜培訓機會,甚至覺得浪費了他們半天或一天時間。

其建立一套資安訓練其實並不複雜,更多的企業會直接使用第三方的培訓機構。像筆者服務的第三方機構,會替客戶設計一套切合他們現有資安環境的課程,可能是三小時或者一天的課程,已經足夠將基礎的訓練透過講課、角色扮演、短片或案例分析,有效去傳遞資安概念,從而在短時間提升全公司的資安認知。而且使用第三培訓機構,員工的出席率和認真上課的狀況也有明顯的改善。

一個好的Awareness Training,絕對是企業資訊保安上不能忽略的。


英文版在領英:

https://www.linkedin.com/pulse/2024-01-08-importance-awareness-training-yuman-chau-mql8c

 

 

 

avatar-img
20會員
89內容數
現職風險管理部總監、兼任大學資安講師及博士研究生。語言學、電腦罪案、工商管理及傳媒管理碩士學位。CISSP、CISA、CISM、CRISC、CHFI、PMP及ISO27001首席審計師資格。也是一名被資安生涯耽誤的詩人及酒徒,作品散見於網路及台港詩刊,持國際唎酒師資格......興趣太廣泛的大孩子。
留言0
查看全部
avatar-img
發表第一個留言支持創作者!
左先生的沙龍 的其他內容
資訊保安對於企業的資訊科技部門是越來越重要,有很多企業己經開始將資訊保安從日常的資訊科技拆分,以避免資訊科技部門因日常繁重的技術支援無法同時兼顧資訊保安的應對。 而資訊保安和IT審計是密不可分的。如果說資訊保安是日常的防御工事,那IT審計就是比起防御更能預先部署的可預視的一環。 過往IT審計可能
近年最受大眾所注視的Ransomware事件,要數2017年的Wannacry,當時不論是大型企業或是每年投放大量資源於資訊保安的銀行、政府機構也不能倖免。 過去幾年,看似沒有關於Ransomware嚴重保安事故的新聞報導,但是Ransomware的威脅不單沒有減低,越來越多的企業正受到更多模化的
資訊保安對於企業的資訊科技部門是越來越重要,有很多企業己經開始將資訊保安從日常的資訊科技拆分,以避免資訊科技部門因日常繁重的技術支援無法同時兼顧資訊保安的應對。 而資訊保安和IT審計是密不可分的。如果說資訊保安是日常的防御工事,那IT審計就是比起防御更能預先部署的可預視的一環。 過往IT審計可能
近年最受大眾所注視的Ransomware事件,要數2017年的Wannacry,當時不論是大型企業或是每年投放大量資源於資訊保安的銀行、政府機構也不能倖免。 過去幾年,看似沒有關於Ransomware嚴重保安事故的新聞報導,但是Ransomware的威脅不單沒有減低,越來越多的企業正受到更多模化的
你可能也想看
Google News 追蹤
Thumbnail
嘿,大家新年快樂~ 新年大家都在做什麼呢? 跨年夜的我趕工製作某個外包設計案,在工作告一段落時趕上倒數。 然後和兩個小孩過了一個忙亂的元旦。在深夜時刻,看到朋友傳來的解籤網站,興致勃勃熬夜體驗了一下,覺得非常好玩,或許有人玩過了,但還是想寫上來分享紀錄一下~
Thumbnail
暨上篇文章與大家簡單介紹資訊種子的培訓內容後,這篇文章將與大家分享我自己在是如何加入資訊種子的,以及在這一年中的所見所聞與心得。不管是對資訊種子有興趣,或是仍在猶豫要不要加入資訊種子的人,千萬不要錯過了!
公發布日:民國 110 年 03 月 24 日 修正日期:民國 111 年 09 月 30 日 發文字號:內授消字第1110821117號令 一、為訓練防災中心或中央管理室等服勤人員有效整合防災裝置、避難設施及消防安全設備資訊,結合軟硬體採取必要應變措施,並配合消防救災作業,特訂定本要點。
在現今數位時代,網路安全已成為企業和個人必須面對的首要挑戰。隨著網路犯罪活動的日益猖獗,如何有效地保護敏感資訊並確保網絡環境的安全,成為每個組織和個人不可忽視的重要課題。本文將帶你了解如何利用先進的監控軟體來提升資訊安全,為您提供全面的解決方案。
在當今數位化的時代,企業資訊安全已經成為了極為重要的議題。隨著科技的不斷進步,網路犯罪的手法也層出不窮,對企業的資訊安全造成了嚴重的威脅。面對這一挑戰,企業應該如何有效地保護自身的資訊安全呢?
Thumbnail
EP.09 訓練發展 什麼訓練,訓練是什麼!? 這應該是很多中小企業的心聲,當然也可以美其名的包裝:我們的工作教導都是工作中學習為主的喔。換個角度就是自己摸索自己操作,好一點的就是有個前輩或是主管遇到甚麼工作教什麼工作。在這樣的環境之中,小小如我們的人事應該還是有一些認知跟一些可努力的事
從事資訊人員的工作,最大的隱憂並不是找不到工作,而是能不能把自己的資訊技術與對資訊產品的瞭解,和資訊系統市場中主流技術提供者(如Microsoft、Oracle、Cisco等等)及產品提供者的最新訊息搭配在一起,這要靠平時就不斷的收集與學習相關知識。 否則,一旦被技術淘汰,想再趕上就遲了。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
Thumbnail
一、前言 本心得適用本科系出生(資工/資管),非本科系也適用。 個人強烈建議補習。 筆者全職準備,兼職準備者加減參考。 考試作答以調查局資訊科學組經驗為例。 有問題或對筆記考古擬答有興趣歡迎來信:hhjjmllkmjj@gmail.com 二、背景介紹 資訊相關科系畢業,系排約80%
Thumbnail
企業內訓對於企業來說,一直都是頭痛的項目。尤其是對於人資來說,經常要面臨規劃培訓課程的難題,或是收到一些負面的回饋,例如:員工覺得浪費時間、公司感受不到成效等等。 因此,本篇文章將在短短的30秒內,帶您掌握5大員工企業內訓的核心法則,並且能夠透過教育訓練,持續提升公司競爭力。
Thumbnail
嘿,大家新年快樂~ 新年大家都在做什麼呢? 跨年夜的我趕工製作某個外包設計案,在工作告一段落時趕上倒數。 然後和兩個小孩過了一個忙亂的元旦。在深夜時刻,看到朋友傳來的解籤網站,興致勃勃熬夜體驗了一下,覺得非常好玩,或許有人玩過了,但還是想寫上來分享紀錄一下~
Thumbnail
暨上篇文章與大家簡單介紹資訊種子的培訓內容後,這篇文章將與大家分享我自己在是如何加入資訊種子的,以及在這一年中的所見所聞與心得。不管是對資訊種子有興趣,或是仍在猶豫要不要加入資訊種子的人,千萬不要錯過了!
公發布日:民國 110 年 03 月 24 日 修正日期:民國 111 年 09 月 30 日 發文字號:內授消字第1110821117號令 一、為訓練防災中心或中央管理室等服勤人員有效整合防災裝置、避難設施及消防安全設備資訊,結合軟硬體採取必要應變措施,並配合消防救災作業,特訂定本要點。
在現今數位時代,網路安全已成為企業和個人必須面對的首要挑戰。隨著網路犯罪活動的日益猖獗,如何有效地保護敏感資訊並確保網絡環境的安全,成為每個組織和個人不可忽視的重要課題。本文將帶你了解如何利用先進的監控軟體來提升資訊安全,為您提供全面的解決方案。
在當今數位化的時代,企業資訊安全已經成為了極為重要的議題。隨著科技的不斷進步,網路犯罪的手法也層出不窮,對企業的資訊安全造成了嚴重的威脅。面對這一挑戰,企業應該如何有效地保護自身的資訊安全呢?
Thumbnail
EP.09 訓練發展 什麼訓練,訓練是什麼!? 這應該是很多中小企業的心聲,當然也可以美其名的包裝:我們的工作教導都是工作中學習為主的喔。換個角度就是自己摸索自己操作,好一點的就是有個前輩或是主管遇到甚麼工作教什麼工作。在這樣的環境之中,小小如我們的人事應該還是有一些認知跟一些可努力的事
從事資訊人員的工作,最大的隱憂並不是找不到工作,而是能不能把自己的資訊技術與對資訊產品的瞭解,和資訊系統市場中主流技術提供者(如Microsoft、Oracle、Cisco等等)及產品提供者的最新訊息搭配在一起,這要靠平時就不斷的收集與學習相關知識。 否則,一旦被技術淘汰,想再趕上就遲了。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
Thumbnail
一、前言 本心得適用本科系出生(資工/資管),非本科系也適用。 個人強烈建議補習。 筆者全職準備,兼職準備者加減參考。 考試作答以調查局資訊科學組經驗為例。 有問題或對筆記考古擬答有興趣歡迎來信:hhjjmllkmjj@gmail.com 二、背景介紹 資訊相關科系畢業,系排約80%
Thumbnail
企業內訓對於企業來說,一直都是頭痛的項目。尤其是對於人資來說,經常要面臨規劃培訓課程的難題,或是收到一些負面的回饋,例如:員工覺得浪費時間、公司感受不到成效等等。 因此,本篇文章將在短短的30秒內,帶您掌握5大員工企業內訓的核心法則,並且能夠透過教育訓練,持續提升公司競爭力。