一份充斥着 DRM、僵尸网络、FTP、鱼叉式网络钓鱼和蠕虫等术语的办公室备忘录,对 IT 部门负责人来说可能是一份快速易读的文档。
但对于组织中的其他成员而言,它可能会也可能不会成为一团令人困惑的大杂烩。
嵌入式知识公司(Embedded-Knowledge Inc.)联合创始人 J·爱德华多·坎波斯表示,这种困惑会带来潜在的危险。他是埃丽卡·坎波斯的丈夫及合著者。
“网络安全专业人士与其普通受众之间存在严重的沟通技能差距,IT 方面的人员必须弥合这一差距,”坎波斯说。“日益复杂的网络安全威胁要求网络安全专业人士在与不太熟悉技术术语的人沟通时使用通俗语言。”
否则,他说,即使员工已被警告要注意什么,组织仍可能容易受到黑客攻击,仅仅因为员工不理解警告背后的语言。
毕竟,网络威胁不仅仅是技术问题——它们也是人的问题,坎波斯表示,他曾在微软工作,从事过网络威胁相关的工作。
“人是计算机安全中最薄弱的环节,许多公司并未倡导‘计算机安全是每个人的责任’的企业理念,”他说。
坎波斯建议了一些改善负责网络安全的人员与组织内其他成员之间沟通的方法:
将这一需求纳入招聘流程。在为 IT 和网络安全团队招聘新员工时,寻找那些不仅具备技术技能,还拥有能够舒适地进行社交互动、并以通俗易懂的语言向组织内所有利益相关者清晰沟通所需技能的专家。
注重培训。坎波斯表示,可以对网络安全团队进行培训,使其成为能够串联关键信息的解决方案设计师。他们随后可以捕捉、澄清并解决所有利益相关者的关切,帮助他们确定并保持目标一致。此类网络安全专业人员通过在分享自身观点之前倾听所有相关人员的声音来促成成功。
认识到这是一个持续的过程。坎波斯表示,重要的是要确保改进后的沟通能够长期维持,人们不会在日后回归旧有方式。“你需要监控局势,以便迅速发现并消除任何问题,”他说。“你可以建立一个反馈循环,鼓励员工告知你当前的工作成效。”
“数据泄露、数据勒索阴谋以及电子邮件黑客攻击令我们所有人感到恐惧,”坎波斯说。“网络安全团队自身已经感到压力重重,难以准备应对这些‘小恶魔’的袭击,更不用说完成向利益相关者传达如何缓解和处理网络安全风险这一具有挑战性的任务了。”
“但为了保障组织的信息和系统安全,必须进行沟通,而且要以所有人都能理解的方式进行。”

