人力資源可以與IT和其他部門(mén)合作,以提高遠(yuǎn)程工作人員的安全意識(shí),并幫助防止惡意的網(wǎng)絡(luò)攻擊。
如今遠(yuǎn)程工作的指數(shù)級(jí)增長(zhǎng)使黑客能夠輕松應(yīng)對(duì)易受攻擊的端點(diǎn)。
總部位于紐約州標(biāo)準(zhǔn)普爾全球市場(chǎng)情報(bào)公司的451Research公司的高級(jí)研究分析師Daniel Kennedy表示,雖然遠(yuǎn)程工作并不陌生,但遠(yuǎn)程工作的人數(shù)卻是前所未有的。
提高員工的意識(shí)是使公司成為沒(méi)有吸引力的目標(biāo)并阻止任何網(wǎng)絡(luò)安全漏洞的關(guān)鍵。人力資源領(lǐng)導(dǎo)者及其團(tuán)隊(duì)與IT部門(mén)合作,并在這種意識(shí)中發(fā)揮著重要作用。
人力資源團(tuán)隊(duì)可以遵循以下六個(gè)策略來(lái)實(shí)現(xiàn)這一目標(biāo)。
1.了解人力資源在安全意識(shí)中的作用
人力資源團(tuán)隊(duì)需要充分了解在家工作可能給公司帶來(lái)的危險(xiǎn)。
Forrester公司安全和風(fēng)險(xiǎn)首席分析師Heidi Shey說(shuō),“網(wǎng)絡(luò)攻擊者將利用端點(diǎn)軟件漏洞、Web漏洞、電子郵件網(wǎng)絡(luò)釣魚(yú)和其他形式的社會(huì)工程手段來(lái)危害端點(diǎn),”
人力資源部門(mén)的參與對(duì)于提高員工的安全意識(shí)至關(guān)重要,而這對(duì)于阻止網(wǎng)絡(luò)安全攻擊至關(guān)重要。
Shey說(shuō):“盡管企業(yè)可以采取措施保護(hù)端點(diǎn)、數(shù)據(jù)和網(wǎng)絡(luò)訪問(wèn),但這還不夠。他們還需要幫助指導(dǎo)員工了解遠(yuǎn)程工作的風(fēng)險(xiǎn)。”
2.調(diào)整個(gè)人設(shè)備安全策略
危機(jī)時(shí)期需要采取新的,更強(qiáng)有力的安全措施。
Shey說(shuō),人力資源和IT部門(mén)應(yīng)首先共同努力,為使用個(gè)人設(shè)備制定清晰一致的政策。
她說(shuō):“向員工清楚傳達(dá)如果他們將個(gè)人設(shè)備用于工作目的的含義。這可能意味著員工需要下載并安裝特定的軟件以供IT部門(mén)管理設(shè)備,或者IT部門(mén)可以遠(yuǎn)程擦除其設(shè)備。當(dāng)工作人員了解使用個(gè)人設(shè)備進(jìn)行工作意味著將某些隱私權(quán)和控制權(quán)轉(zhuǎn)讓給其雇主時(shí),他們可能會(huì)做出不同的設(shè)備決定。有些員工可能希望保持工作與個(gè)人生活之間的隔離,并因此選擇不使用個(gè)人設(shè)備進(jìn)行工作。”
3.隨時(shí)了解網(wǎng)絡(luò)安全威脅
黑客一直在改進(jìn)和改進(jìn)其攻擊方式。但是,IT部門(mén)可以持續(xù)監(jiān)控威脅情況,并在攻擊之前發(fā)現(xiàn)首選方法。IT和人力資源可以保持開(kāi)放的溝通渠道,因此人力資源可以立即提高員工的意識(shí)。
網(wǎng)絡(luò)釣魚(yú)和網(wǎng)絡(luò)入侵是在可預(yù)見(jiàn)的將來(lái)可能持續(xù)存在的兩個(gè)最常見(jiàn)的威脅。
仿冒電子郵件會(huì)誘騙員工泄露其密碼,訪問(wèn)代碼和其他用戶識(shí)別信息,攻擊者利用這些信息來(lái)訪問(wèn)公司數(shù)據(jù),資金和系統(tǒng)。
Kennedy說(shuō):“雖然我不認(rèn)為網(wǎng)絡(luò)釣魚(yú)是一種新的威脅,但針對(duì)在家工作的員工的新變化正在彈出,并且有些變化非常有效。例如,考慮一封引用聯(lián)系人跟蹤的電子郵件。它包含良好的網(wǎng)絡(luò)釣魚(yú)方案的所有特征,例如及時(shí)、緊急、關(guān)注或恐懼而產(chǎn)生響應(yīng)。”
但是,不只是電子郵件允許攻擊者進(jìn)入端點(diǎn)。
他指出,家庭網(wǎng)絡(luò)從根本上與企業(yè)網(wǎng)絡(luò)不同,因此更容易受到網(wǎng)絡(luò)攻擊。
他說(shuō),弱端點(diǎn)的一個(gè)例子是具有通過(guò)默認(rèn)或弱密碼容易訪問(wèn)的管理接口的家庭路由器。
這可以暴露企業(yè)防火墻通常不允許的服務(wù)。
Kennedy說(shuō):“Wi-Fi網(wǎng)絡(luò)可能沒(méi)有得到有效的保護(hù),共享網(wǎng)絡(luò)上其他用戶的行為也有所不同。例如,大多數(shù)員工在家完成一天的工作后可能不會(huì)玩下載的游戲,但是他們的孩子卻在玩。”
物聯(lián)網(wǎng)還提供了不同的端點(diǎn)陣列,對(duì)家庭網(wǎng)絡(luò)構(gòu)成的威脅要大于對(duì)商業(yè)網(wǎng)絡(luò)的威脅。智能電視、移動(dòng)電話和智能設(shè)備都是連接到家庭網(wǎng)絡(luò)的設(shè)備的示例。
Shey說(shuō),每個(gè)人平均有六個(gè)連接的設(shè)備。這對(duì)黑客來(lái)說(shuō)意味著更多的機(jī)會(huì)。
Shey說(shuō):“甚至在疫情發(fā)生之前,我們就已經(jīng)看到了消費(fèi)者物聯(lián)網(wǎng)設(shè)備是如何增加攻擊面的。但是,企業(yè)可以采取一些措施來(lái)有效緩解這些問(wèn)題。”
Kennedy說(shuō):“人力資源可以與首席信息安全官合作,討論許多安全策略,從提高安全意識(shí)計(jì)劃到重新審視員工筆記本電腦的端點(diǎn)控制。”
4.挖掘公關(guān)和營(yíng)銷(xiāo)專(zhuān)業(yè)知識(shí)
當(dāng)企業(yè)的每個(gè)員工都在乎并準(zhǔn)確了解其含義以及如何提高企業(yè)的效率時(shí),網(wǎng)絡(luò)安全才能發(fā)揮最佳作用。這意味著人力資源和IT部門(mén)可能希望與其他部門(mén)聯(lián)系,以尋求幫助來(lái)提高安全意識(shí)。
特別是公關(guān)和市場(chǎng)營(yíng)銷(xiāo)部門(mén)具有幫助提高消息傳遞效率的技能。
Kennedy說(shuō),“一家公司的市場(chǎng)營(yíng)銷(xiāo)和公共關(guān)系人員花了很多時(shí)間在思考如何制作引起注意的信息。一些知名度最高的運(yùn)動(dòng)看起來(lái)像廣告運(yùn)動(dòng)。”
他說(shuō),不要害怕讓這些專(zhuān)家參與該計(jì)劃,以幫助編寫(xiě)消息。
5.專(zhuān)注于人力資源和IT協(xié)作以實(shí)施安全控制
人力資源和信息技術(shù)將需要緊密合作,以提高安全性,而又不會(huì)增加員工負(fù)擔(dān)。
Shey說(shuō):“在充滿不確定性和壓力的情況下,人力資源部可以做的最重要的事情就是移情并專(zhuān)注于員工的經(jīng)歷。在這種環(huán)境下,企業(yè)面臨的主要安全風(fēng)險(xiǎn)是如何將員工視為財(cái)務(wù)困境,對(duì)裁員的恐懼和對(duì)雇主的不滿創(chuàng)造了內(nèi)部威脅的理想環(huán)境。”
例如,糟糕的員工體驗(yàn)會(huì)激勵(lì)員工去應(yīng)對(duì)變化,而不是接受變化。員工可能會(huì)遇到的最常見(jiàn)的反應(yīng)之一是圍繞控制工作或不支持控制。缺乏支持將使企業(yè)面臨更多的網(wǎng)絡(luò)攻擊。
Kennedy說(shuō):“在部署安全技術(shù)控制方面,有時(shí)會(huì)給員工以輕率的態(tài)度。”“思考過(guò)程是,他們受制于企業(yè)所實(shí)施的一切;但是,[雇員]通常具有比人們意識(shí)到的更多的代理權(quán)。”
這意味著在推出新的安全控制措施時(shí),IT確實(shí)需要依靠HR對(duì)員工體驗(yàn)的洞察力。
Kennedy說(shuō),“人力資源和IT部門(mén)應(yīng)該認(rèn)為這些控件的推出,盡管還不完全是向客戶或客戶推出某些東西的級(jí)別,但更接近該級(jí)別。”
他表示,有一些方法可以促進(jìn)用戶采用。這里有一些建議可以提供幫助:
在推出之前,需要仔細(xì)測(cè)試任何安全控件的可用性。
徹底解釋其原因以及控制措施的目標(biāo),例如意識(shí)培訓(xùn)。
對(duì)控件正在產(chǎn)生的摩擦或其使用戶的工作更加困難的反饋意見(jiàn)持開(kāi)放態(tài)度。
權(quán)衡該摩擦與減輕的風(fēng)險(xiǎn),并決定是否應(yīng)繼續(xù)進(jìn)行或應(yīng)調(diào)整控制措施。
6.呼吁個(gè)人利益
營(yíng)銷(xiāo)的主要規(guī)則是了解受眾并吸引他們的關(guān)注。由于安全問(wèn)題可能與任何個(gè)人關(guān)注問(wèn)題相距遙遠(yuǎn),因此人力資源部門(mén)需要加倍努力,以將安全問(wèn)題與受眾關(guān)心的事情聯(lián)系起來(lái)。
國(guó)際律師事務(wù)所ClarkHill的就業(yè)和網(wǎng)絡(luò)安全律師Charles Russman說(shuō):“有很多方法可以教育員工網(wǎng)絡(luò)安全的重要性以及網(wǎng)絡(luò)安全的工作原理。最關(guān)鍵的兩個(gè)是高管的個(gè)性化和參與。”
他說(shuō),個(gè)性化意味著向員工解釋?zhuān)W(wǎng)絡(luò)安全不僅對(duì)于業(yè)務(wù)連續(xù)性至關(guān)重要,而且還可以保護(hù)自己的數(shù)據(jù)以及公司擁有的有關(guān)家庭成員的數(shù)據(jù),例如企業(yè)健康計(jì)劃中的數(shù)據(jù)。
當(dāng)員工了解自己的安全和家庭安全受到威脅時(shí),他們更有可能保持警惕。
解釋為什么員工必須采取特定的安全措施-以及不采取措施可能造成的危害-往往比僅發(fā)布有關(guān)如何采取各種安全預(yù)防措施的說(shuō)明更為有效。
Shey說(shuō):“確保員工了解安全措施背后的原因,期望做什么以及在遇到問(wèn)題時(shí)應(yīng)與誰(shuí)聯(lián)系。”