20 多年来,由美国网络安全基础设施和安全局 (CISA) 和非营利组织国家网络安全联盟牵头的网络安全意识月活动,鼓励各组织深化对网络安全教育、培训、协作和规划的承诺。无论是贵组织在每年十月开展员工培训项目,还是专门安排时间举办战略安全研讨会,一些关键举措都将显著加强防御最新威胁的能力。
今年,快速发展的技术进步使得提高安全意识和更新安全策略比以往任何时候都更加重要。技术领导人在去年 底做出的许多预测正在成为现实:AI 采用继续加速,促使增强安全和隐私保护能力的需求愈发迫切。与此同时,企业和组织正面临着更多由 AI 驱动的威胁——从极具迷惑性的 网络钓鱼电子邮件到大规模分布式拒绝服务 (DDoS)攻击。我们还看到最近针对供应链漏洞的攻击,这些攻击已经产生了广泛的影响。
因此,现在是与您的员工、供应商、合作伙伴和客户重新沟通网络安全实践,并重新评估战略规划的关键时刻。在此网络安全意识月期间及日后,您可以通过遵循四个最佳实践来加强您的安全态势,并为应对当前和长期威胁做好准备。
尽管如今有如此多先进的安全工具,网络安全在很大程度上仍然依赖于人员和文化。利用这段时间来强调网络安全至关重要的地位,以及每个人在保护组织安全方面所肩负的责任。您的员工应该既具备抵御特定威胁的技能,又应该具备将安全融入他们所做的一切的心态。
将网络钓鱼安全教育作为首要任务。只要网络钓鱼和其他社会工程学攻击手段仍然是大规模攻击的主要途径,员工仍然是关键的第一道防线。鉴于目前 AI 生成的网络钓鱼邮件、短信和深度伪造视频日益增多,员工需要更多指导,以发现并阻止这些欺骗行为。
员工意识和教育的另一个重要方面涉及在内部安全和负责任地使用 AI 工具和 AI 智能体。确保员工了解哪些 AI 工具和应用场景已获得授权,以及如何避免将敏感数据暴露给 AI 模型。
在 Cloudflare,我们很幸运,网络安全是我们业务的核心要素,因此我们的员工始终将其放在首位。但我们仍然运行着多个项目,旨在进一步提高意识、提供教育并增强在集体网络安全工作中的参与度。
培训:我们每年十月都会进行强制性的员工隐私和安全意识年度培训。我们每年都会制作新课程,其中结合了简短的信息视频与互动练习和测验。我们还会融入近期真实案例,从实际网络钓鱼攻击的屏幕截图到大规模攻击的讨论,以更具体的方式展示威胁。
非正式培训:通过内部交流和全公司会议演示,我们经常强调团队为加强安全性而采取的最新举措,其中包括“零号客户”项目,即我们在向客户提供新功能之前,先在内部对其进行测试。我们还会组织非正式的线上和线下讨论,例如由我们的威胁情报团队主持的“午餐学习会”活动,以探讨新的威胁和发展趋势。
桌面演练:Cloudflare 安全团队全年根据威胁情报进行“桌面演练”。这些攻击和其他安全事件的模拟有助于确保我们制定最佳策略来保持韧性。
通过所有这些活动,我们利用了通过我们的全球网络收集的实时威胁情报。我们还会纳入内部安全事件响应团队收集的信息,了解年度重大事件。然后,我们会免费与所有组织分享新的情报和见解,无论他们是否为 Cloudflare 客户。
在网络安全领域,没有任何组织能够独立应对。除了培训员工和加强内部安全文化之外,您还需要不断与合作伙伴和供应商合作,以确保能够充分利用最新技术并实施最佳实践,从而应对快速演变的威胁。网络安全意识月是与合作伙伴和供应商生态系统重新建立联系的良机。
无论您身处哪个行业,花时间与客户会面,解决他们的安全顾虑,都有助于您更好地保护他们的数据并维持信任。建议您在网络安全意识月期间主动联系客户,征求他们的意见,并探讨您在威胁态势中观察到的常见趋势。