文章总结: 文章分析了组织构建数据安全文化失败的五大原因:过度技术化宣导导致员工认为安全与技术部门无关;缺乏有效法律宣贯仅读法条不解案例;黑客即安全思想使员工丧失责任信心;缺少适用技术如操作留痕追溯能力;未围绕经营活动展开。建议用通俗易懂方式构建恰当数据安全文化。
综合评分: 75
文章分类: 安全建设,数据安全,安全意识
针对构建数据安全文化的一点补充
河南等级保护测评
2025年12月6日 00:00
广西
以下文章来源于老烦的草根安全观
,作者草根老烦
老烦的草根安全观
.
老烦,现任上海观安信息技术股份有限公司运营商数据安全顾问,混迹IT30余年,无显赫经历,无高端学历。扎根于最基础的业务实例。本姓樊,因言论易招专家学者生恶,故曰“烦”,因高度不够,唤为“草根”,无旁顾而言他,论网络安全理论和生活感悟。
为什么很多组织会构建一个失败的数据安全文化,综合前一篇文章的内容给出一些总结:
-
过度技术化的宣导;过度技术化会使更多的人认为数据安全就是一个技术问题,是由信息化部门和安全部门所关注的。作为一个数据的使用者无需从职责上承担相关责任和义务,于己无关,高高挂起的姿态,甚至会将所有问题都归咎于技术与安全部门问题之上;
-
缺乏有效的法律宣贯;读法条而不是解读法条,讲案例而不是分析案例。教条化的宣贯使得听众昏昏欲睡,心不在焉。在整个数据处理全生命周期中,应基于立法规范为每个岗位甚至角色提供法律对应的责任和义务;
-
黑客即安全;黑客即安全的思想会让很多员工丧失对数据安全责任的信心,反正我斗不过黑客,反正数据资产最终责任是组织一把手,因此,我躺平的思想是整个数据安全文化最恐怖的思维;
-
适用的技术;“凡事必留痕”,宣贯者应该能够从技术角度分析对数据舞弊事件的追溯能力,充分展示针对数据操作的留痕是可以被识别并形成法证,从而威慑试图绕开技术手段实施犯罪的心理。不管是业务部门、技术部门还是供应商都应该对这种技术形成畏惧。
-
围绕经营活动展开;数据安全不是为阻碍业务,数据安全在不同的运营实体形成的数据认知是不相同。因此海滩上没有一块石头是相同的思想是建立数据安全文化的基础。永远不要尝试去复制别的组织的内容,他注定是一种失败的活动。借鉴不代表全盘照搬。
最后,预祝各位能够通过通俗易懂的语言和方式构建一个恰当的数据安全文化。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:河南等级保护测评 《针对构建数据安全文化的一点补充》