企業資安訓練只是新進員工的一次性事件?(內有影片)

資訊安全:它是一場旅程

作者:Rik Ferguson(趨勢科技全球安全研究副總裁)

影片裡「只想把事情做好」的員工,竟成最脆弱的資安漏洞,問題出在哪裡?

人,是最大弱點,企業,不管大小,都必須想辦法去解決「只想把事情做好」之原意良好員工所帶來的風險。同樣地,雇主也有責任去隨時瞭解技術和網路犯罪的發展,以提供有效的教育訓練。

企業必須確保他們真正瞭解今日所面對的威脅,不只是他們自己所認為的。他們需要確保他們的使用者被訓練好可以有能力且謹慎地去使用網路和公司資源,而非只是盲目地相信技術解決方案。員工應該知道無形的危害會如何發生和他們要關心哪些地方。

同樣地,人們需要清楚他們自己以及別人個人資料的真正貨幣價值,給予應有的對待,而不是隨便地透過社群和專業網路、部落格、電話、假問卷調查等方式提供給好奇的不知名者。

目前大多數公司的資訊安全訓練僅提供給新進員工。作為新進員工,你必須消化所有相關的政策並簽名。問題是這通常是一次性事件,三個月或三年過去,不僅員工會忘記如何實際應用這些政策,而且也沒有重新審查這些政策,只是假定威脅或技術環境本身沒有變化。

教育訓練,尤其是在資訊安全領域,應該是一個持續的過程而不是一次性事件。理想情況下,它應該有樂趣和被參與,確保安全性會放在公司意識的前線,無論是在工作還是外面。良好的資訊安全實踐應超出工作場所範圍,如在家裡活動,尤其是在自帶設備和消費者化時代,可能會帶給工作嚴重的影響。

資訊安全訓練對於提供給不感興趣的對象來說會是個棘手的問題;許多重要經驗可以向行銷、創意和網站內容學習,成為你企業的一部份。安全訓練不只是安全小組的任務;它需要企業內部多個團隊共同合作才能達到真正的成功。

遊戲化的概念或利用遊戲設計技術來提高非遊戲領域是能夠被成功應用在安全訓練的地方。將你的員工以功能性或地域性分組;用分階段的方式來提供員工相同的訓練,隨著時間慢慢的升級。制定排行榜來激發你員工的競爭心理,用一系列意想不到的測試來讓他們接受挑戰;比方說神秘來電者嘗試進行社交工程技術,嘗試在社群網路上建立關係,網路釣魚電子郵件活動設計用來誘捕粗心的人。如果你的員工隊伍已經被事先警告過訓練中包含實作元素,而且他們的安全雷達將會被不斷的測試,這只會加強他們的一般安全意識。能夠持續性的賺取成就和獎項,建立激勵動機來將安全性保持在你做日常一切事務時的列表頂端。

重點不是要懲罰或用其他方式對待得分最低的個人或團體;而是要建立安全的文化,讓每個員工都更加瞭解到他們行為所造成的後果,即時這些行為在當時看起來完全無害。

資訊安全不是一個目的地,這是一場旅程。

 

在10月份,我們支援國家網路安全聯盟以慶祝網路安全月 旨在教育企業和個人如何保持網路安全。到這裡來看看我們為你所收集的有用影片、圖表、部落格文章和報告。

 

@原文出處:Information Security: It’s a Journey

《CTO 觀點》重建信任:保持你的資料安全

作者:Raimund Genes(趨勢科技技術長)

CTO

在過去一年左右的時間裡,我注意到人們日益關注如何保護好自己的資料 –不只是防駭客,還包括政府和大型網路公司。一般使用者和企業現在都會說 –超過以往任何時候 –隱私和安全的確重要。

當然,對於隱私和安全的渴望有時會被對便利和功能的渴望所壓過。然而,有一件事將會改變資料如何被保護的是政府的監管。在某些方面,它被認為 –無論對錯 –私人公司不能被信任於它們所擁有的使用者資料,所以政府必須介入。

歐盟進一步地採取一連串的新規則來控管在歐洲做生意的企業該如何儲存、管理和控制使用者資料。這不僅僅是位於歐洲的公司會受到影響,這些規範的範圍比表面上看起來還大的多。

這是否足以讓消費者相信他們的資料是安全的?並不盡然。有些使用者並不會只是因為公司遵守法規就會相信他們會保護好自己的資料。持有使用者個人資料的公司必須超越法規的要求,讓使用者相信他們會竭盡所能地保護他們的使用者。

網際網路一直以來都是個相當有價值的工具,可以將世界各地的人們連結在一起。然而,最近所發生的事件不幸地動搖了我們曾經有信心的網上生活。個人和組織都需要採取措施來重建信任和信心,替大家保持網路的安全和開放。我們現在都是數位原住民。網路對我們的生活來說太重要了,無可取代。

@原文出處:Rebuilding Trust: Keeping Your Data Safe

PGP:不完美,但仍值得依賴

在過去幾個禮拜,PGP 作為使用者電子郵件加密方法的效果成為備受爭議的話題。最新一波來自約翰霍普金斯大學的密碼學教授Matthew Green,他對  PGP 的批評主要在於金鑰管理的缺陷和缺乏遠期安全(Forward Secrecy)

對於這整個產業來說,做好加密是非常重要的。這是在21世紀確保網路生活安全的根本。PGP 在多年來都是防護電子郵件安全的重要組成部分,因此,如果是因為它被破解而需要修正的建議是必須被認真看待。

PGP

但 PGP 本身的加密功能被認為還是健全的,雖然它一直被視為不方便使用。不過它從未真正被認為是提供給一般使用者。一直都是有技術能力的使用者才會去依賴於PGP。這些使用者有能力去使用 PGP 客戶端,儘管它們不夠精良。

現在,事情改變了;可以想像人們可能有興趣去使用PGP,但不具備足夠的技術能力去使用現有的客戶端。這些使用者需要的是「點了就用」的軟體。在「安全」和「易用」之間有個不容易消彌的根本鴻溝。

PGP 有個的確值得批評的地方是它管理金鑰的方式。簡單來說,PGP 將管理金鑰的所有負擔都放在使用者身上。其他加密解決方案(如SSL/TLS)則恰恰相反,這些過程基本上對於最終使用者來說是不可見的。  繼續閱讀

《CTO專欄》比特幣會消失嗎?

作者:Raimund Genes(趨勢科技技術長)

當你在安全公司工作,有時會讓人覺得你必須知道一切和技術相關的事情。所以,有時我會功嗎?」

不幸的是,我是個工程師,不是經濟學家。我沒辦法說像美國的美聯儲、德國的德國央行或英國的英國央行等大型中央銀行會如何做出回應。也許他們會試著對其進行規範。也許他們會試著加以禁止。誰知道呢?應該去問經濟學家或銀行家;他們可能會更清楚。

我所知道的是,越來越多廠商接受電子貨幣付款。比方說在美國,線上的科技商家如DellNewegg都已經開始接受比特幣。你不僅可以用比特幣購買電子玩意,你也可以用它們來度假 – 線上旅行社如Expedia.com和航空公司如airBaltic也都接受比特幣。

然而,他們不是唯一接受比特幣的人。網路犯罪分子也接受。如果你中了勒索軟體 Ransomware,你可以用比特幣Bitcoin支付贖金。網路犯罪分子也使用它來彼此購買商品和服務,近日好萊塢 A 咖女星裸照外流事件 的駭客就是要求以女星裸照換比特幣Bitcoin

為什麼這些不法份子使用比特幣Bitcoin?其中一個原因可能是他們認為這既安全且匿名。當然,它的許多大支持者也說相同的話。然而,這並不是百分之百的正確。沒錯,你的比特幣地址不會直接提到關於你的事情,但所有的交易都是區塊鏈的一部分 – 這代表任何人都可以看到它。

任何有能力處理巨量資料和可以從各種來源收集資料的組織都可以(如果他們想)除去比特幣交易的匿名性。這並不像人們想像中的那樣安全。我們甚至還沒提到惡意軟體是如何地試圖從使用者錢包偷走比特幣。

所以,比特幣會是電子貨幣的未來嗎?我所知道的是,網路犯罪分子喜歡它就跟喜歡真實世界的貨幣一樣,它也有自己的地位和風險。從某些方面看,新的數位貨幣跟舊貨幣沒有兩樣。

想了解更多我對比特幣和其他電子貨幣的想法,請看下面的影片 –

  

@原文出處:Will Bitcoin Succeed?

《CTO 觀點》資料蒐集是一把雙面刃

作者:Raimund Genes(趨勢科技技術長)

今日的科技真是日新月異,才一、二十年前,我們還在使用像磚塊般大小的行動電話,而網際網路的速度也只不過今日的百分之幾。現在,我們口袋裡就帶著一台強大的電腦,連手錶都是電腦,而且只需一點時間,就能將整套圖書下載到電腦上。

然而這些好處是要付出代價的。其中之一就是這些方便服務背後的廠商將如何透過這些服務蒐集關於客戶的資料:客戶使用服務的方式、時機、地點、對象及動機。事實上,廠商從不透露他們這些行為,通常是靠著某個用心的使用者才得揭發,因此經常轟動一時,甚至演變成醜聞。

資料蒐集是否真的那麼讓人不安?每家公司都會這麼做。例如,Amazon 會記住您的購買、瀏覽和搜尋記錄,然後在您登入時提供一些建議,節省您的時間和力氣。甚至咖啡店也會記住客人的點餐習慣,並且親切地詢問客人是否要和「平常」一樣。如果他們所蒐集的資訊有助於改善服務,而非用於其他祕密或不法用途,那麼,資料蒐集真的對我們不利嗎?

坦白說,我並不覺得,只要在適當的條件下即可。請參考我探討這項敏感議題的影片。

若您喜歡這篇文章,請訂閱我的 RSS 頻道

 

◎原文來源:資料蒐集是一把雙面刃 (Data Gathering Is a Two-Way Street)