一間房如果窗戶破了,沒有人去修補,隔不久,其它的窗戶也會莫名其妙地被打破;一面墻,如果出現一些涂鴉沒有被清洗掉,很快的,墻上就布滿了更多的痕跡;一條人行道有些許紙屑,不久后就會有更多垃圾,最終人們會視若理所當然地將垃圾順手丟棄在地上。--------這就是破窗效應。
破窗效應的兩個維度
在信息安全管理中,也同樣存在這樣的現象。如企業的一名新員工,雖然簽訂了保密協議,也了解了公司的保密制度,但是如果看到其他同事的計算機開機密碼基本都是123456,系統補丁半年不打一次,內部資料可以通過U盤隨意拷進拷出,打印機旁時常看到財務報告、市場策略等敏感文件…他還會死守公司保密制度上寫的那些條條框框嗎?此為橫向的破窗效應。
再設想一下,在企業里,高管不重視信息安全,處于中間層的信息安全管理者自然也會松懈,想著既然老板不在意,我又何必太用心呢?也會擔心管得太認真,一也不會因此受到獎賞,二還可能引起員工的反感,多一事不如少一事。那基層的員工在進行一些威脅企業信息安全行為時,發現根本沒人發現并制止,只會更加隨心所欲肆無忌憚,企業信息泄露防護體系也就這樣被架空了。此為縱向的破窗效應。
在當前國內,很多企業的信息安全管理正是對破窗效應的最佳詮釋。從總體來說,企業高層對信息泄露防護的忽視形成一個影響極壞的不良示范。國際知名內網安全管理先鋒溢信科技表示,一個不良示范,就像一個瘟疫源,一傳十十傳百,很快整個公司的信息泄露防護體系就會千瘡百孔,形同虛設,樓雖還是那個樓,但窗都變成了破窗,自然樓也會成為危樓倒塌。
安全應自上而下
鑒于此,要想使企業的信息泄露防護策略行之有效,首先要做出改變的就是高管們對信息安全的態度。作為企業的領導者,其一言一行都對企業的發展起著舉足輕重的作用,上行下效,不可不戒。高管需要加強對信息泄露防護的重視程度,并將信息安全管理納入考核范疇,領導制定相關的政策與指標,獎懲制度、考核周期等。
警惕始作俑者
其次需要做出改變的是信息安全管理的執行人員的執行力度,是否能夠將制定的信息泄露防護措施嚴格地執行到底。當第一個人違反規則時,執行部門是鐵面無私按制度辦事呢?還是睜一只眼閉一只眼,只要不是什么大問題就“得饒人處且饒人”,發揚風格,求得暫時的和諧。如果是后者就等于告訴大家剛剛制訂的信息泄露防護制度是有空子可鉆的,于是很快這個“潛規則”就在辦公室里傳播開來,防護效果自然大打折扣。
因此執行人員必須能夠堅守自己的原則,絕不容許第一個姑息事件發生,孕育一個不良示范,以遏制這種負面因子的進一步傳染。同時及時發現違規行為也是相當重要的,如果有人想盡方法繞過公司的防泄密措施,而執行人員卻一無所知,無疑是自掌嘴巴。對此溢信科技認為企業應采取可視化的審計手段來對策略執行情況進行跟蹤,其IP-guard審計模塊對文檔操作、電子郵件、即時通訊、移動存儲、打印等十多個內網安全項目近1000項操作進行詳細記錄,并生成相應的報表,使管理者能夠對內網情況一目了然,違規行為無處可逃。
當然,要想取得理想的信息泄露防護效果,還得考慮業務人員的實際情況。如果企業的防泄密措施對業務開展造成了明顯的阻礙,就必須加以修訂以保證不會因為安全丟掉業務機會。在兩者之間找到一個平衡點,才能讓信息安全防護策略執行到位,兩者相得益彰。
信息化時代,信息安全成為決勝商場的必備因素。警惕無視風險的傳染性,別讓破窗效應毀了你的企業大廈。