没错 企业想提升安全防护需要HR的合作

安全漏洞不仅仅是技术问题,也是人的问题。

若问及公司哪个部门需对数据安全负责,十有八九会得到“IT”这个回答。但专家指出,IT不应该独自担起这个责任,更好的安全需要与人力资源(HR)紧密合作。

一个明显的例子,来自于今年2月26日美国联邦存款保险公司(FDIC)的一起数据泄露事件。当时一位即将离职的员工非故意地下载了4.4万条客户记录到U盘上,这些记录中包括了个人身份识别信息(PII)。

官方称,幸运的是,未造成明显损失。该数据泄露发生在周五,公司的数据遗失保护软件在接下来的周一检测到了这起事件,FDIC立即联系离职雇员,而她也在第二天交回了数据。

她同时签署了一份宣誓书,陈述自己并未利用或扩散过这些信息。FDIC指出,该前雇员有权访问这些数据。她只是无权将任何信息带回家。

这事儿无独有偶。《华尔街日报》报道,1个月前FDIC就报告了之前8个月里的7起类似数据泄露事件,全部源于即将离职雇员将数据带走,威胁到16万美国人的个人身份识别信息(PII)。

那么,IT和HR之间更紧密的协作真的能更好地避免此类泄露事件吗?专家的意见并不统一。

尽管“人”本身的问题已十分明显,且几十年来人类本身一直是安全链中所谓的“最弱一环”,大部分安全意识培训却是由“IT”而不是HR来做的。

保护数据,知道数据存储位置,了解人员权限分配——也就是“身份及访问管理”(IAM),也是IT的活儿。甚至连提前数月检测员工是否有离职意向行为的软件,也是归IT负责,而不是HR。

不过,CyberSpones创始人兼CEO约瑟夫·鲁米斯称,“IT和HR之间保持紧密联系总是不错的实践。”

任何时候,只要涉及人类行为,HR都应该参与进来。

如果出现失败,很大可能是由于“糟糕的过程”。公司员工流动,人才需求和文化改变过程中,所有信息通常都会随着前任IT管理员的离职而遗失。这可称之为“IT纸牌屋”现象,随着人的来去,状况起伏不定。

而跟踪雇员的去留转职,正是HR的工作范围。“任何时候,只要涉及人类行为,HR都应该参与进来。”

艾拉·温可勒,Secure Mentem总裁,认为HR应该在人员即将离职时知会IT。HR在保证雇员恰当离职上有着非常具体的目的。

查尔斯·崔,Guidance Software 产品推广经理,也持相同看法。他认为,虽然有数据遗失防护(DLP)技术注意着数据动向,由于过高的误报率阻碍了有效业务操作,这些技术通常都会被弃用。

“恰当地教导雇员‘工作期间一切成果,在法律意义上讲,都归公司’,是HR的责任。”

因此,HR在员工即将离职,甚至离职是预定好的善意的情况下,也要通知IT,以便这些员工的行为能被更密切地监视,也就显得特别重要了。至少在美国,工作期间一切成果归公司而不是个,HR有责任将这一点恰当地告诉员工。

丹纳·希波科夫,AvePoint首席合规与风险官,认为HR和IT应该在员工培训和监管两方面都是“联合合作伙伴”——尤其是那些即将转出公司的员工。

至少,公司应该执行政策,保证员工离职前删除的数据都被审查通过,他们对存放客户数据的系统只有被监管的有限的访问权。

“你需要对公司野餐的相片,也应用与员工利益信息保护同等级的安全协议来保护吗?”

特雷弗·霍松,Wombat Security Technologies 首席技术官,觉得HR需要与IT紧密协调以在员工离职时做好沟通。如果离职员工具有安全风险,要确保遵循‘离职’检查表进行审查。对企业内部的员工流动,强大的IAM能力能让公司得以审计用户权力与权限。

而史蒂夫·康拉德,MediaPro常务董事,则认为很多数据泄露,包括FDIC那些,都是多重问题的结果——其中就有培训和数据分类问题。

“不同种类的数据似乎有所交集,FDIC雇员不容易识别出PII处于风险中。这起泄露事件本可以通过更有效的安全意识培训来消弭于无形的。HR绝对可以帮助IT设计更好的培训体验,产出更好的整体效果。”

公司里所有部门都需要共同工作这一点,没人有异议,HR和IT之间尤其如此。但有些专家认为,对于FDIC这样的数据泄露,更多的责任归在IT一方。

约纳坦·斯特里姆-阿密特,Cybereason共同创始人兼CTO,称FDIC数据泄露事件中带走4.4万客户记录的前雇员没有恶意简直幸运。

但他也指出,由于她有足够权限访问那些数据,任何假扮她的人也有可能访问到那些数据。

而抓住冒用真实员工身份进入公司的入侵者的责任,明显落在IT身上。“公司企业在数据级和终端级都有管控,并增强总体策略,是必须的。”

更好的数据管控——知道数据是什么、在哪里,并恰当进行分类,有助于公司企业跟踪并保护数据,是普遍认可的意见。而这些,是IT的职能。

正如希波科夫所言,“公司野餐照片,难道也用保护客户关键基础设施设计或建造信息、信用卡信息或雇员利益信息相同等级的保护协议?”

但她同时也相信,“HR应该在确保雇员不被无意赋予太多数据访问权上起到关键作用。”

“作为总原则,雇员应只被赋予能够进行自己工作的最小访问权。”然而,不幸的是,被工作淹没的IT管理员倾向于反其道而行之,赋予用户过多权限,以便自身不被几乎不可能承受的工作负担压垮。

底线是,每个部门都能帮助其他部门——IAM名义上是IT职能的情况下,HR更有可能清楚雇员权限是否应该修改。两者应紧密结合,确保权限级别与员工位置和职责同步。很多时候,一旦权限被赋予,就再也不更改或撤销了。这种做法显然增加了公司的风险。

最后,员工培训应该是一项经常性工作和协作性工作。培训工作不可以一年仅一次,训过就完,而应该贯穿在整个公司文化之中。

康拉德称,好的培训应包括市场营销团队和IT以及HR团队——因为培训目标是将良好安全实践“卖”给员工。

“IT应与市场营销合作,学习怎样倾销牢固的带来良好效果的信息。大多数意识培训都质量低劣,能起效果简直是天方夜谭。”

事实上,世界上最好的技术也抗不过粗心或无能的员工。“如果人没被培训好,坏事就接踵而来了。”

====================================分割线================================

本文转自d1net(转载)

时间: 2024-10-11 20:08:42

没错 企业想提升安全防护需要HR的合作的相关文章

企业想要成功,如何打造下一代IT安全团队?

企业数字资产比以往任何时候都容易受到攻击,企业需要经验丰富的领导者来领导他们的数字防御工作.但现在缺乏经验丰富的安全技术人员,这需要采用新的方法来填补职位空缺.企业想要继续生存将需要采取长期的方法,创建自己的顶级技术专家团队. 面对大量网络攻击,肩负保护企业重要责任的网络安全专业人员一直处于水深火热之中.然而,顶级首席信息安全官合格人选数量太少,企业无法从大量简历中做出选择,应聘者往往不符合要求. 这个问题的部分原因在于,CISO通常被看作是"首席随时准备牺牲官",这意味着当公司遭遇数

IBM指出企业应建立"三重防护"认知安全免疫系统

2017年8月29日,"人机同行,认知安全新体系"2017 IBM安全高峰论坛在北京隆重召开.大会围绕严峻的网络安全形势下,企业应该如何建立全新的安全观念,构建内外兼修的网络信息安全体系等话题,与安全领域的领袖.IBM合作伙伴一道进行了深入探讨.做为全球网络安全领域公认的领导厂商, IBM指出,面对如何恶劣的外部环境,企业应该建立以认知技术为就核心的,具备防御.侦测.响应三大能力的 "三重防护"认知安全免疫系统, 包括:一个智能安全的平台.一个安全运维中心,一系列最

从阿里巴巴B2B的技术实践看互联网企业如何提升研发效能

DT时代,企业业务已全面互联网化,而流程复杂.项目周期长.各角色协作成本大的传统研发模式,已逐渐成为企业业务快速发展的绊脚石.如果企业可以在业务需求不断变化的情况下,快速的推进业务上线,接受市场和用户的反馈,对企业来说是非常有价值的.所以提升企业技术研发能力以及产品迭代能力已刻不容缓. 针对这些问题,阿里巴巴测试总监胡刚作为2016GITC上海站特邀嘉宾,将在6月30日下午13:30大会主会场做<共创互联网研发效能生态>主题演讲,谈谈阿里云效平台如何帮助企业快速提升研发效能,实现持续交付. 提

铭万工程华中再启动企业竞争提升必去处

名校教授登台授课,互动式教学开拓全新视野.帮助管理者养成学习好传统,提升企业竞争力,铭万中小企业竞争力提升工程华中站,7月20日将再度在湖南行政学院开课.7月22日,大型公益性学习项目,铭万中小企业竞争力提升工程华中站,将再次在湖南省行政学院授课.据工程主办方铭万公司介绍,为了缓解华中企业解决用人难题,华中站将邀约中国孙子兵法研究资深专家,清华大学特约教授,国内顶级人力资源专家蔡毅臣授课.蔡教授将再度带着中国电信等众多公司的管理经验,10余年企业管理精辟总结,详解高效团队建设"宝典":

上海市将支持第三方支付企业不断提升业务能级

摘要: 记者昨日获悉,上海市发布了<关于促进本市第三方支付产业发展的若干意见>(下称"<意见>"),<意见>中明确鼓励第三方支付企业间资源整合,合理引导第三方支付企业间开展市 记者昨日获悉,上海市发布了<关于促进本市第三方支付产业发展的若干意见>(下称"<意见>"),<意见>中明确鼓励第三方支付企业间资源整合,合理引导第三方支付企业间开展市场化兼并重组,促进第三方支付产业区域集聚. 根据上海市&

互联网企业想要通过跨界方式颠覆手机行业

互联网企业想要通过跨界方式颠覆手机行业,传统手机企业向互联网延展业务,予以还击.时隔两年,两场混战. 2012年,盛大.360.阿里等百余家互联网企业进军手机行业,甚是喧嚣,结果多是出师未捷. 2014年,中华酷联等传统手机企业巨头纷纷进军互联网,热闹非凡,酣战拉开.围攻对象正是小米. 两场混战,相同的打法.第一场互联网企业打着用户之名.以更低的价格杀入,终因手机产业链条太长.无法掌控而败北,这里不赘述.第二场传统手机企业来了一招"以彼之道还施彼身",相同的粉丝营销.相同的低价战略,讨

想提升工作效率,就別再做这七件事

试想一位小公司老板每日孜孜不倦地工作,为何不能从为数众多的竞争者脱颖而出? 一位创业家可以不眠不休一天工作24 小时,整整一周不休假. 然而,时间有限,且竞争者却永远可以投入更多钱与心力,让竞争更剧烈. 那么,为什么某些小型新创公司可以完成许多大型企业无法完成的事情呢? Instagram──只有13 名员工却被Facebook 用几十亿买下的公司. Snapchat──只有30 名员工却拒绝科技巨人Facebook.Google 的并购交易. 它们的成功部分来自于幸运──其余则是因为效率 .

企业魔方,“有人味”的hr SaaS,值得重人才的创业者拥有

随着大众创业万众创新的浪潮,越来越多的大企业切入企业服务,同时创业型的企业服务公司也不断涌现.近期听一个创业中的朋友介绍企业魔方,一款现金管理和人力资源管理的工具,是一款"有人味"的产品,自己公司用了后员工的满意度大大提高,工作状态都不一样."有人味",引起我无限的好奇,决定亲自体验. 根据相关信息显示,企业魔方是WeX微汇金融公司内部孵化的一个项目,依托于自身公司在支付结算技术.金融信息服务的深厚积累,在hr领域打造的一款集现金增值和人才增值的产品.目前主要面向2

CRM如何帮助企业快速提升业绩

在当今经济普遍萧条的大背景下,受制于大环境影响的各家企业已经尝尽了无力经营.业绩下滑的种种苦楚.管理者苦思冥想要业绩,员工们劳心费神出业绩,可是业绩依然下滑严重,更有企业甚至出现无业绩.靠吃"老本"过活的状态!如此的情况下,只有快速提升自己的业绩,才是企业突破现状的唯一通道! 怎样快速提升业绩?那些即使在经济发展的"瑟瑟寒风"中,依然能够独秀枝头,开出绚烂花朵的大型企业.上市企业.500强企业,是凭着什么能够在业绩"狼狈"的"花名册&q