交通运输业是遭受数据泄露最严重的十大行业之一。可想而知,作为北美地区最大的运输和物流公司之一 Werner Enterprises,非常关注和重视这个问题。在我领导的创新部门 Werner EDGE,我们的责任是确保货物通过复杂、安全的网络运输,包括必须扩展保护我们庞大的员工队伍的网络安全方法。
为此,我们必须对网络钓鱼攻击保持警惕,因为这是引发大多数数据泄露事件的根本原因。事实上,尽管企业加强了网络安全培训,但“人为因素”仍然是四分之三的数据泄露事件的诱因。只需点击一个恶意链接,员工就可能让整个公司处于危险境地,例如,美国联邦调查局 (FBI) 表示,迄今为止,商业电子邮件入侵造成的损失已超过 500 亿美元。恶意行为者正在使用日益复杂的方法渗透企业,而 AI 则帮助他们加快攻击速度和范围。
换句话说,网络钓鱼问题不会消失。无论企业的网络架构和安全性多么强大,总是会存在薄弱环节,而且往往是独立的个人因素。一时疏忽可能给整个组织带来灾难。因此,我们越来越清楚地认识到,需要集体调整安全意识培训,以巩固这一道(人类)防线。
在个人层面,网络安全意识是指养成一些简单的习惯。就像人们学会在过马路时查看左右两侧的路况一样,需要仔细阅读电子邮件并检查邮件地址,然后再回复或点击链接。Werner 每年通常会开展七次或八次安全培训,包括一次持续 45-60 分钟的强制性年度培训。培训内容相对简单直接,并且涵盖基本知识。我们还提供每季度的巩固培训以及 5-7 分钟的特别培训,让每个人都了解最新的应对方法,特别是在出现新威胁时。 这些也是强制性培训。
全年进行安全培训是一种最佳做法,原因如下:
从合规角度来看,保险公司要求我们开展持续的培训。
威胁格局不断变化。恶意行为者一直在寻找新的攻击方法,这对那些即便是最警惕的用户也构成重大挑战,员工需要了解最新的防范策略。
随着时间的推移,员工往往会放松警惕,这是人的本性。培训可以提醒员工认真对待网络钓鱼和其他威胁。
虽然我们在培训中纳入了很多最佳实践,但我们也发现了一些效果并不理想的做法。
最不成功的策略是补救培训。在员工点击某个已知的网络钓鱼链接后,我们可以阻止出站通信并识别是谁回复了违规内容。然后,我们会让受骗者快速复习一下哪些行为不该做。
但是,我们注意到,短短几周内,同一名员工再次上当,遭遇网络钓鱼企图。我估计,在接受了补救培训的受访者中,有近 70% 的人仍然未通过后来的网络钓鱼模拟测试。
与屡次上当的员工交谈让我获得了新的视角:有些人认为接受额外培训是一种惩罚;而另一些人认为此类培训让他们在完成工作所需的基本任务时感到更加紧张,例如阅读电子邮件或打开 Word 文档。