Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

CIS Control 14:安全意识与技能培训

CIS Control 14:安全意识与技能培训

Nov 4, 2024

CIS Control 14 涉及实施并运营一个项目,以提升员工的网络安全意识与技能。(在 CIS Critical Security Controls Version 8 之前,该领域由 CIS Control 17 覆盖。)
该控制之所以重要,是因为贵网络内部人员缺乏安全意识,可能会迅速导致毁灭性的 data breach、停机、身份盗用以及其他安全问题。例如,黑客往往会操纵或欺骗员工打开恶意内容,并让其泄露受保护的信息,随后再利用糟糕的企业做法(例如共享密码)来造成进一步破坏。

为什么网络安全培训至关重要

研究揭示了以下关于 数据泄露成因

  • 约30%的事件源于人为错误,例如将敏感信息发送给错误的人员,或将电脑置于未上锁状态,从而使未经授权的人员能够访问系统和数据。
  • 另外28%的数据泄露是由于网络钓鱼攻击造成的。在这种攻击中,员工会打开包含病毒或键盘记录器(keylogger)的电子邮件。
  • 糟糕的 密码策略 负责约26%的所有数据泄露事故。例如,共享密码以及允许使用简单密码都会显著增加数据泄露的风险。

不幸的是,少于 25% 的组织会定期 漏洞评估 。43% 的受访者承认他们不确定员工如何处理敏感数据和其他资源,只有 17% 制定了事件响应计划。为进行自我保护,贵组织需要能够:

  • 定期开展 IT 安全测试
  • 在数据泄露的早期阶段及时发现
  • 对安全事件快速响应
  • 确定数据泄露的范围和影响
  • 制定计划以恢复受影响的数据、服务和系统

CIS Control 14 如何提供帮助

CIS Control 14 可以帮助您加强组织的网络安全与数据保护,并通过合规审计。它基于以下步骤:

14.1 建立并维护安全意识计划

您的安全意识计划应确保员工队伍中的所有成员都能理解并展现正确的行为,从而有助于维护组织的安全。安全意识计划应具备吸引力,并需要定期重复,以便始终保持在员工脑海中的新鲜感。在某些情况下,每年一次的培训就足够了;但当员工刚开始熟悉这些安全协议时,可能需要更频繁的复训。

14.2 培训员工识别社会工程攻击

下一项最佳实践是培训整个员工队伍,以便他们能够识别并辨认社会工程攻击。务必涵盖各种类型的攻击,包括电话诈骗、冒充来电以及网络钓鱼诈骗。

14.3 培训员工掌握认证最佳实践

安全的认证可阻止对系统和数据的攻击。组织成员应了解为何安全认证至关重要,以及试图绕过公司流程所带来的风险。常见的认证类型包括:

  • 基于密码的认证
  • 多因素认证
  • 基于证书的认证

14.4 培训员工掌握数据处理最佳实践

员工还需要接受有关如何妥善管理敏感数据的培训,包括如何识别、存储、归档、传输以及销毁敏感信息。例如,基础培训可能包括:离开电脑时如何锁定屏幕,以及在会前/会后两次会议之间如何从虚拟白板中擦除敏感数据。

14.5 培训员工了解非故意数据暴露的原因

非故意数据暴露的原因包括:丢失移动设备、给错误的收件人发送电子邮件,以及将数据存储在授权用户可以查看的位置。请确保员工理解其发布/共享选项,并认识在使用电子邮件和移动设备时保持谨慎的重要性。

14.6 培训员工识别并报告安全事件

员工应能够识别常见的事件指示信号,并知道如何报告。若他们怀疑自己收到了网络钓鱼邮件,或丢失了公司的手机,应联系谁?为简化流程,可以考虑指定一个人作为所有事件的首要联络人。

14.7 培训用户:如何识别并报告其企业资产是否缺少安全更新

你的员工应当能够 测试他们的系统并报告软件补丁 ,包括过期的补丁以及自动化工具和流程中存在的问题。他们还应知道在接受或拒绝更新之前何时联系 IT 人员,以确保确实需要该更新,并且能够与系统上的当前软件协同工作。

14.8 培训员工:通过不安全的网络连接并传输企业数据的危害

每个人都应了解连接到不安全网络的危害。远程办公人员应接受额外培训,以确保其家庭网络已得到安全配置。

14.9 开展针对岗位的安全意识与技能培训

根据用户角色定制 安全意识 以及技能培训,可以让方案更有效、更具吸引力。例如,可考虑为那些更可能成为针对性钓鱼(spear phishing)或“鲸鱼钓鱼”(whaling)攻击目标的高关注岗位,实施更高级别的社会工程意识培训。

摘要

按照 CIS Control 14 中的详细要求建立安全意识与技能培训,可以帮助贵组织强化网络安全。事实上,提供有效且定期的培训有助于防止灾难性的数据泄露、知识产权盗窃、数据丢失、物理损坏、系统中断以及合规罚款。

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。