1. e-works数字化企业网
  2. 文章频道
  3. IT基础架构
  4. 网络与安全

“安全意识计划”——工业网络安全的起点

 
2023年07月28日 来源:控制工程中文版 作者:Lance Spitzner  
关键字:工业安全  网络安全  工业网络  
为安全意识计划创建强大的指标框架可以帮助制造企业确定重要事项以及如何保护自己。
       为组织的安全意识计划创建一个强大的度量框架,可以帮助制造企业衡量整体影响,并在符合企业战略优先事项的情况下,向企业领导层展示其价值。

       安全意识计划是一种结构化的方法,用于管理组织中的人员风险。您可以使用安全意识成熟度模型,来衡量安全意识计划的成熟度。本文假设已经有一个成熟的计划(至少是成熟模型的第三阶段),并且与安全团队积极合作,或者是安全团队的一部分。思考下面三个关键问题有助于更好地制定安全意识计划:
 
  1. 人因风险:最大的人因风险是什么?无法管理所有人因风险,这意味着企业必须识别并优先考虑最主要的人因风险。这应该是一个数据驱动的过程,与安全部门内的关键团队合作,如事件响应、安全运营、网络威胁情报或风险管理团队。
 
  1. 行为:能最有效管理这些风险的关键行为是什么?而且,我们需要对行为进行优先排序,我们关注的行为越少,人们改变这些行为的可能性就越大,并且组织成本也越低。
 
  1. 改变:我们如何激励和帮助人们改变这些行为?

       随着时间的推移,技术、威胁和业务需求都会发生变化。因此,至少每年都应与安全团队协调,对企业的人因风险进行审查和更新。

01对度量的分析

       一旦从这个角度来看待安全意识和管理人类风险,企业就更容易确定应该关注哪些指标。企业应事先决定的一件事:按个人还是按角色、部门或业务单位,来衡量和跟踪行为。如果在个人层面进行跟踪,一定要采取措施保护每个人的信息和隐私。根据组织的规模和收集的数据量,企业可能还需要与组织中专门从事数据分析/商业智情报的人员合作,以帮助规范化/分析结果。

02网络钓鱼

       在全球范围内,网络钓鱼一直是数据泄露的头号原因(根据2021年Verizon DBIR报告)。无论我们在这个问题上施加了多少技术控制,网络攻击者的应对都很简单:适应并绕过这些措施。因此,我们需要教会人们如何识别和报告这些攻击。那么,我们应该检测什么?人员经培训后,应检测他们是否容易受到网络钓鱼的攻击。在最大的人因风险中,这是最容易衡量的,为什么它是如此常见的衡量标准?
 
  1. 点击率:测量企业的整体点击率。在进行第一次网络钓鱼培训后,这个数字会迅速下降,对于比较基本的网络钓鱼模板,点击率可能会从20%下降到不到2%。一旦点击率降低到2%到3%左右,可能需要开始使用更隐蔽/更有针对性的钓鱼模板。大多数网络钓鱼来源支持分层方法,使您能够使用不同难度类别的网络钓鱼。记住,目标不是0%的点击率,因为一旦你使用基本的、初级的网络钓鱼模板,达到2%或更低的点击率,那第一次点击的人员主要是新员工,对他们而言,这其实是一种培训。
 
  1. 重复点击率:对于许多企业来说,这是最有价值的钓鱼指标,因为它衡量的是重复点击者——那些没有改变行为的人,对组织来说风险更大。
 
  1. 报告率:如果你正在培训,并要求员工在发现可疑的网络钓鱼电子邮件时要上报,这有助于建立监测网络。对于这一点,关键不是报告的人数,而是安全团队获得第一份报告的速度。人们越早报告可疑事件,安全团队就能越快的应对和管理潜在事件。报告可疑事件的人员,代表着最警觉的员工,因为他们不仅能够识别攻击,而且能够让安全团队更主动地做出响应并保护整个组织。

03密码管理

       密码仍然是近年来漏洞的主要因素之一。网络攻击者已经改变策略、技术和程序(TTP),从通过不断侵入和感染系统来获取访问权或横向移动,转向使用合法帐户等更容易绕过和穿越被攻击者组织的方式,同时还可以避免被发现。因此,强密码和这些密码的安全使用都已成为关键。
 
  1. 强密码:确保人们适应并使用强密码。现在大力鼓励使用密码短语。这可以通过对密码数据库进行暴力破解来测试。
 
  1. 使用密码管理器:在很多方面,密码变得更困难、混乱,甚至因为各种规则和政策而让人感到害怕。因此,企业开始采用密码管理器,以简化员工的密码。如果企业部署了密码管理器,则考察密码管理器的采用率和使用率。员工中使用密码管理器的比例是多少?企业应该能够从部门部署/管理密码管理器的数据中提取这些数据。
 
  1. 采用多因素认证(MFA):MFA对于关键或敏感账户尤其重要。同样,无论谁负责部署MFA解决方案、负责认证系统的日志记录、领导身份和访问管理,或部分运营或安全,都应该可以访问这些信息。
 
  1. 密码重复使用/密码共享:人们是否在不同的工作账户中重复使用相同的密码(或者更糟的是重复使用工作和个人账户)?还是人们与同事共享密码?虽然听起来这种行为很难衡量,但您可以通过安全行为/文化调查,有效地衡量这两种行为。关键是使用科学的方法来编写和测量调查结果。例如,衡量密码共享的一种方法是询问员工:在1到5的范围内,你与同事共享密码的可能性有多大。

04掌握更新状态

       我们希望确保人们正在使用的计算机和设备,以及安装在其上的应用程序和APP,版本都是最新的。对于一些组织来说,这不是一个问题,因为人们没有管理权限,对发布工作的设备也没有控制权,他们的设备由IT人员主动打补丁。然而,对于另外许多组织来说,这是一个问题,因为现在有很多人在家远程工作,并且经常使用个人设备或家庭网络进行工作访问。有几种方法可以衡量这一点。

       ■ 对于企业发布的任何设备,运营、IT和漏洞管理团队,都应该能够远程跟踪这些设备的更新状态。在某些情况下,移动设备管理等解决方案也可以安装在个人设备上,用于跟踪更新状态。

       ■ 学习管理系统或网络钓鱼平台,可以自动跟踪连接到它们的任何设备、操作系统和浏览器版本。

       ■ 评估和调查员工,以确定他们是否理解更新的重要性,并积极更新个人设备,包括启用自动更新。

05需要考虑的战略指标

       一旦开始收集人们行为的指标,您就可以利用这些数据,更好地理解和管理整体的人因风险。三个主要用途包括:

       ■ 确定哪些区域、部门或业务部门的安全行为最少,并且对组织构成最大的风险。

       ■ 识别哪些区域、部门或业务部门最成功地改变了行为,原因是什么。将学到的经验教训应用到安全性较差的部门或区域。

       ■ 当事件确实发生时,了解该人员是否接受过培训。他们所在的部门是最安全还是最不安全的部门或业务单元之一吗?

       你还可以将行为与领导真正关心的事情结合起来,来展示项目的战略价值。
 
  1. 事件数量:随着人们行为的改变,事件的总数应该下降,例如,由于人们成为网络钓鱼攻击的受害者,或由于密码问题造成帐户被盗,而导致的受感染设备的数量。
 
  1. 攻击者驻留时间:随着监测网络的组建,在您的组织中检测成功的网络攻击者所需的时间应该会减少。攻击者在您的网络上停留的时间越短,他们造成的伤害就越小。
 
  1. 事件成本:通过减少事件数量和成功攻击者的停留时间,可以降低总体成本。
 
  1. 政策和审计违规:随着行为的改变,应该看到政策和审计违规的数量减少,或严重程度降低。

       这份清单既不详尽也不完美,但它是一个起点。你可以测量大量其它指标,以及这些指标的数据来源。关键不是衡量一切;企业最好衡量对他们最有用的指标。要做到这一点,企业首先需要知道最大的人因风险是什么,以及管理这些风险的行为有哪些。
责任编辑:李静怡
本文为授权转载文章,任何人未经原授权方同意,不得复制、转载、摘编等任何方式进行使用,e-works不承担由此而产生的任何法律责任! 如有异议请及时告之,以便进行及时处理。联系方式:editor@e-works.net.cn tel:027-87592219/20/21。
您可以:
排行榜
  1. 丽台 Quadro P5000 专业显卡评测报告
  2. 已有ERP和MES,为什么还需要质量管理系统(QMS)?-(1)提高供应商质量
  3. 西门子MES里面有质量模块,为什么还要收购质量管理软件(QMS)?
  4. 中外主流PCB设计软件大盘点(2011版)
  5. 数据库实时同步技术解决方案
  6. 工厂管理心得
  7. 车间管理方法
  8. 基于Solidworks有限元静应力分析使用要点综述
  9. 格力:携手浪潮,让世界爱上中国造
  10. 华为数智引擎,驱动长安汽车智造革新之路
编辑推荐
• 多品种、小批量、大规模定制难题何解?在海康...
• 冰与火之歌:2025 MES厂商生存大挑战
• 国际芯片大厂的战略新锚点:机器人与物理AI
• 融资热 VS 倒闭潮:人形机器人产业发展“冷思...
• 优必选 VS Figure AI:一场“造假”风波,揭开...
• 工厂人必看!MES和WMS别再傻傻分不清
• “超级生产团队”上线:懂生产,更懂怎么干
• 安徽芯纪元:打造具有中国“魂”的DSP“芯”
• 西门子EDA:构建数字化创新“底座”,驱动智能...
• 从定制化到高多层,嘉立创持续引领PCB创新时代
• 别把生命当“公测”:造车新生代狂飙下的安全...
• PTC:高科技企业数字化转型的4个案例
新闻推荐
• Amazon Bedrock与Amazon SageMaker AI推出模型定制新功能,加速AI Agent构建
• 斑马技术与牛津经济研究院联合调研:工作流程自动化助力生产率提升20%
• Tenstorrent与AutoCore宣布战略合作,以AutoCore.OS赋能高性能RISC-V汽车计算
• 制造业转型难?汇川技术以全景智造解决方案破局
• 西门子助力中联建设智慧“产业之城”
• PTC署名文章:ALM如何推动现代生产发展
• 派拓网络:安全释放 AI 时代无限潜能
• REACH睿知五年磨剑,八篇干货解锁离散制造数字化破局密码
• IDC首次发布全球具身智能机器人创新者榜单
• 智能数据驱动智慧未来:联想凌拓的长期洞察与实践路径
• 亚马逊云科技推出全新前沿AI Agent,重塑软件开发团队协作边界
• 工信部:前10月我国软件业务收入125104亿元

系列微信

数字化企业网
PLM之神
e-works制信科技
MES百科
工业自动化洞察
智能制造IM
AI智造圈
智能工厂前线
工业机器人洞察
智造人才圈
工业软件应用
智能制造网博会
ERP之家
供应链指南针
© 2002-2025  武汉制信科技有限公司  版权所有  ICP经营许可证:鄂B2-20030029-1(于2003年首获许可证:鄂B2-20030029)
鄂公网安备:420100003343号 法律声明及隐私权政策     投诉举报电话:027-87592219

关于我们    |    联系我们    |    隐私条款

ICP经营许可证:鄂B2-20080078
(于2003年首获许可证:鄂B2-20030029)
鄂公网安备:420100003343号
© 2002-2025  武汉制信科技有限公司  版权所有
投诉举报电话:027-87592219

扫码查看