别再鼓吹神通广大的黑客了 只有务实才能让高管和董事会加大网络安全投入

简介:

如果你想说服自已企业的高管和董事会正确投资网络安全,可以先从这步开始:停止讲述恐怖故事,别再用好莱坞黑客式的桥段加以佐证。

黑客,黑客,黑客,到处都是黑客。偷走银行千万巨款,加密孙子照片逼迫老奶奶交出养老金,黑市上售卖无数人的登录凭证和口令。但是,为什么老喊这些人“黑客”?为什么不用他们真实的身份——罪犯,来加以称呼呢?

对很多人而言,黑客就是个好莱坞漫画形象,跟《黑客帝国》里的尼奥似的,是个不可阻挡的技术对手兼功夫大师,飞檐走壁、意念挡子弹、随手拉个键盘就能侵入任何系统——肾上腺素飙升有没有?恐惧和敬畏之感油然而生有没有?

一切要追溯到1983年的《战争游戏》,马修·布罗德里克饰演的大卫无意中黑进了NORAD(北美防空联合司令部),以为自己只是闯入了一家电脑游戏公司。怎么就不能仅仅好好玩局国际象棋而不是引发热核战争呢?据说,这电影让罗纳德·里根总统大为恐慌,甚至去问了时任参谋长联席会议主席的四星上将小约翰·威廉·维西将军——这种事到底会不会真的发生?

得到的答案当然是“会”,并导致了一项机密国家安全决策指导方案——NSDD-145,名为《电子通信与自动化信息系统安全国家政策》。我们唯一能期望的,就是他们接下来干的事是修改 W.O.P.R.(电影中超级计算机名) 管理员口令,别再是简单易猜的“Joshua(电影中游戏AI的名字)”,或者至少,用上双因子身份认证。

虽然这个案例分析说明好莱坞确实帮助灌输了切实有效的恐惧、不确定和怀疑到总统脑子里,最终促成了制定和实现网络安全政策,但它也很不幸地成为了IT与高管层沟通风险的模板。

此去经年,谢耳朵式技术宅仍将继续捣鼓出超级复杂的系统,只有他们自己和满怀忧虑的青少年能弄懂怎么操作;而公司高管和政府官员则越来越不能理解这些极客到底在说什么。

后来的黑客电影,比如《通天神偷》、《剑鱼行动》、《黑客》、《网络上身》等等,都只是继续给好莱坞式荒谬黑客形象添砖加瓦而已,只会让非技术出身的高管更加难以严肃对待计算机和互联网事务。

基本上,这就是如今这种根本没对到点儿上的局面的成因:我们压根儿就被带偏了视线,对现实黑客构成的真正威胁视而不见。

那么,有哪些是我们可以不再错下去的呢?

  1. 别再成为标题党

文题割裂的幻灯展示太过套路,没人会真正重视这些标题惊悚内容贫瘠的东西了。事实上,过去几年里,他们已经从触目惊心发展到了有点紧张,再到倍感无聊,直到甚为烦人。

耸人听闻的新闻头条更好的用处,是在情景思考训练中。作为董事会议、高管研修或安全团队培训的一部分,将这些现实生活案例融入进去,解构它们。想象新闻文章里描述的具体场景真的发生在公司身上,然后进行角色扮演,设身处地解决该状况。

公司各层级都能用这种方法学到很多。不仅仅有助于让问题讨论接地气,还能让参与者找出解决方案,培训团队处理现实数据泄露的流程。

这么做了之后,下次需要升级防火墙时,高管领导团队和董事会就会对真实情况更为了解,也更可能进行切实有效的决策。

  1. 不要再用黑客主题剪贴画

关于黑客的文章和展示中用的基本就是那5种阴暗诡异的剪贴画。一种是看起来就邪恶的套头衫男,一种是黑白条纹服装强盗拎着笔记本电脑逃窜,一种是0&1矩阵上浮现骷髅图案,一种是把挂锁,还有一种是红色大字体的“黑客”字样写在任何东西上面。

这种黑客主题剪贴画网上到处都有,大同小异。与其网上盗图,不如直击重点,把自家公司的真实数据摆出来,用信息图之类的展示来支持你的商业案例或策略修改请求。看图说话,数据图更说明问题。

  1. 停止使用业界行话

董事会里的注册会计师可听不懂什么“APT利用了特权用户凭证,在多终端上安装rootkit,通过加密命令与控制信息绕过我方IPS”。但是,他能听懂“我们要花10万美刀在叫防火墙的东西上,因为罪犯刚刚尝试过偷盗价值2000万美刀的客户信用卡数据,可能将公司置于PCI违规罚款乃至上亿美元集体诉讼的风险中”。

  1. 别再恐吓,开始讲理

想象一下,如果CFO想要提案遏止诈骗和身份盗窃的新项目时,会不会扔出一堆图片和摘自《十一罗汉》、《偷天换日》的台词来给董事会陈词加料?哪怕他是为了给公司省去千万美元的欺诈损失和防止客户信任度丢失都不会这么干。那么,为什么我们的IT人员要把自己定位在科幻电影情节和角色的上下文中呢?

当你向高管呈现恐怖故事和好莱坞桥段,他们就变成了类似电影看客的信息消费者。高管是不能,也不会根据恐惧或虚构故事引用就采取行动的。但是,如果有清楚明白的风险分析,再加上缜密的风险管理策略,他们就可以付诸行动。

本文转自d1net(转载)

目录
相关文章
|
4月前
|
安全 网络安全 数据安全/隐私保护
网络安全攻防技术与实践:防御黑客入侵的有效手段
在当今互联网高速发展的时代,网络安全问题越来越受到人们的重视。黑客攻击已经成为一个严重的问题,给我们的个人隐私和企业的商业机密带来了极大的风险。本文将介绍一些网络安全攻防技术,以帮助读者加强网络安全意识,保护自己的信息安全。
|
10月前
|
安全 网络安全 数据安全/隐私保护
【网络安全】学过编程就是黑客?
【网络安全】学过编程就是黑客?
84 0
|
11月前
|
安全 网络安全
【Sword系列】第七届全国残疾人职业技能大赛样题-网络安全-黑客的数据流
Wireshark(前称Ethereal)是一个网络数据包分析软件。网络数据包分析软件的功能是截取网络数据包,并尽可能显示出最为详细的网络数据包数据。
79 0
 【Sword系列】第七届全国残疾人职业技能大赛样题-网络安全-黑客的数据流
|
安全 网络安全
警惕黑客破坏网络安全
国内多省网络近来连续遭遇黑客攻击,造成危害。专家认为,黑客攻击低成本、低门槛、高利润,危害越来越大,亟需全社会高度重视,共同推动网络安全管理全面升级。   电信“黑客”   9月10日晚8时许,安徽不少地区的网民发现自己所用的电信网络出现异常:网络游戏、电影下载及QQ等聊天工具可以正常使用,但网页打开时却慢得出奇,最后显示“您指定的网页无法访问!”网络异常涉及合肥、阜阳、六安、巢湖等地,当晚10时半后,各地网络才恢复正常。
1025 0
|
安全 网络安全 数据安全/隐私保护
地狱黑客给你的十大网络安全防范建议
他在一次转机的间隙 ,写下了以下十条网络安全经验与大家分享。 ●备份资料。记住你的系统永远不会是无懈可击的,灾难性的数据损失会发生在你身上———只需一条虫子或一只木马就已足够。 ●选择很难猜的密码。
898 0
|
安全 网络安全
工信部:黑客入侵等是网络安全防护工作的重点
工业和信息化部通信保障局相关负责人4日就《通信网络安全防护管理办法》有关问题接受记者采访时表示,网络攻击、网络病毒、黑客入侵、非法远程控制问题是通信网络安全防护工作的重点。 该负责人说,通信网络安全防护工作是指为防止通信网络阻塞、中断、瘫痪或被非法控制,以及通信网络中传输、存储、处理的数据信息丢失、泄露或被篡改等而开展的工作。
1109 0
|
人工智能 安全 网络安全
[python作业AI毕业设计博客]Tribe of Hackers_ Cybersecurity - 2019 黑客部落:网络安全
已经有成千上万的网络安全专业人员,但是还缺少数十万人。 黑客部落希望改变这一点。 我们询问了70位网络安全人员的行业,职业和个人建议,他们准备打破障碍并打破天花板。本书可以成为任何人的变革催化剂,从试图进入该行业的初学者到寻求创办自己公司的从业者。
|
安全 网络安全
金融安全资讯精选 2017年第十八期:4个月内P2P网贷企业信息安全未合规将被取缔,全球100起重大投融资看未来网络安全发展热点,Gartner2017年安全投入以及人员投入占比相关数据
4个月内P2P网贷企业信息安全未合规将被取缔,全球100起重大投融资看未来网络安全发展热点,Gartner2017年安全投入以及人员投入占比相关数据
4260 0