重新思考網路安全意識:為什麼傳統計畫會失敗以及如何演進
- 教育不等於行動:每年勾選一次合規確認方塊,並不會改變員工在現實世界中的習慣。
- AI 正在重塑威脅情勢:影子 AI (Shadow AI)、深偽技術 (deepfakes) 與複雜的網路釣魚,其發展速度已超越了標準的培訓課程。
- 問題出在設計,而非您的員工:有效的策略強調組織文化、持續的行為推力 (behavioral nudges) 以及共同的責任歸屬。
- 身分優先安全是終極的安全網:當不可避免的人為錯誤發生時,特權存取管理 (PAM) 能限制「爆炸半徑 (blast radius)」。
「勾選方塊」時代的終結
數十年來,企業投入了大量資源在年度安全培訓與例行性的網路釣魚測試上。目標始終是降低人為風險。然而,儘管有這些投資,員工仍然會不經意地暴露敏感資料,並落入複雜的詐騙陷阱中。新漏洞出現的速度,遠比一年一度的簡報教材所能應對的要快得多。 殘酷的現實是,意識無法取代行動。在毫無威脅的培訓環境中知道惡意軟體的定義,與在混亂的工作日中識別出一封具高度針對性、令人備感壓力的魚叉式網路釣魚電子郵件,兩者有著天壤之別。AI 因素:倍增的人為風險
正如 Gartner 所指出的,生成式 AI 的爆炸性成長已經永久改變了網路防禦的樣貌。根據 Deloitte 的報告,超過 86% 的組織正在以某種形式使用 GenAI,這使得攻擊面呈指數級擴張。 這裡的核心漏洞並非 AI 本身;而是不受管理的人機互動。員工正在繞過官方管道使用個人的 AI 助理、粗心地將專有資料餵給公開模型,並面臨著能毫不費力模仿執行長的深偽技術。傳統、偏重合規性的意識計畫,根本無法應對這種由 AI 增強的現代現實。進步的錯覺
標準的意識計畫非常擅長產出樂觀的報表——100% 的影片完成率和全勾選的合規方塊。然而,它們卻無法在關鍵的摩擦時刻進行干預:當員工為了更快完成專案而想使用未經核准的工具時,或者當他們出於習慣而盲目核准多因素驗證 (MFA) 提示時。 事實上,設計不良的培訓可能會滋生虛假的自信,或者將安全防護淪為一項乏味的苦差事,而不是日常的維運直覺。問題的根源在於將安全視為技術知識的匱乏,而非行為上的挑戰。| 關注領域 | 傳統意識培訓 | 行為驅動安全 |
|---|---|---|
| 主要目標 | 知識傳遞與合規性。 | 實質的風險降低與習慣建立。 |
| 交付方法 | 年度或半年度的單一冗長課程。 | 持續、短小精悍且具上下文關聯的推力。 |
| 成功指標 | 高參與率與完成率。 | 較少的危險行為與較高的通報率。 |
人類是目標,而非敵人
網路安全產業很喜歡「人類是最脆弱的一環」這句老生常談。這種論述不僅不完整,而且適得其反。雖然大多數的資料外洩都是由人類行為引發的,但真正的罪魁禍首是僵化、設計不良的安全計畫。 安全團隊不應將矛頭指向使用者,而是必須從要求合規轉變為培養深度的文化參與。只要員工在一個「讓安全選擇成為阻力最小之路」的系統中運作,他們就是您的第一道防線。培養安全優先文化的 6 個步驟
Gartner 提倡採用安全行為與文化計畫 (Security Behavior and Culture Programs, SBCPs)。以下是如何將安全深植於您組織的 DNA 中:1. 將風險與業務現實連結
抽象的網路概念無法引起共鳴。請明確向員工展示資料外洩會如何影響營收、日常維運以及客戶信任。將利害關係個人化能推動真正的行為轉變。2. 確保可見的高階主管支持
文化是由上而下傳遞的。如果領導層將安全僅視為 IT 問題,公司其他人也會如此。高階主管必須以身作則,積極參與安全倡議。3. 鎖定高風險行為 (超越網路釣魚)
別再只過度關注可疑連結了。現代計畫必須積極應對影子 AI 的使用、憑證處理不當、權限過大的存取,以及機密資料的過度分享。4. 提供具上下文關聯的微學習 (Microlearning)
年度研討會很容易被遺忘。請實施即時、當下的指引。如果使用者試圖將敏感檔案上傳到未經核准的雲端硬碟,請攔截該動作,並顯示一個簡短的教育性提示,說明該動作為何被封鎖。5. 強制執行共同責任
安全不能存在於真空中。請在部門層級追蹤風險,並讓團隊領導者對其團隊的安全衛生負責。讓安全行為成為跨部門的共同責任。6. 追蹤有意義的指標
別再吹噓影片完成率了。相反地,請追蹤能反映實際韌性的指標。| 虛榮指標 (停止追蹤) | 韌性指標 (開始追蹤) |
|---|---|
| 培訓模組完成百分比 | 員工通報威脅的速度與數量 |
| 網路釣魚模擬點擊率 | 影子 AI 或未經核准應用程式的實例減少 |
| 發送的安全電子郵件數量 | 憑證濫用與過度分享的減少 |
未來展望:行為與身分控制的交集
像 CISA 的「網路安全意識月」等倡議正確地宣揚了安全是每個人的工作。然而,在 AI 加速威脅的情勢下,單靠意識註定會失敗。我們必須朝著文化轉型與強硬、以身分為中心之技術控制的融合方向演進。 行為計畫大幅降低了犯錯的可能性。身分優先 (Identity-first) 控制則決定了當不可避免的錯誤發生時,損害會有多嚴重。目標不是達到零人為錯誤,而是確保單一錯誤不會危及整個網路。意識降低風險。PAM 限制損害。
您無法依賴人類 100% 都不犯錯。這就是為什麼特權存取管理 (PAM) 是沒有妥協餘地的。 Segura® PAM 扮演著您終極安全網的角色。透過嚴格執行最小權限、保護管理員憑證、主動監控工作階段,以及提供及時 (JIT) 存取,Segura® 確保受損的身分無路可走。 用成功所需的技術護欄,來支持您現代化的意識計畫。立即探索 Segura® PAM,鎖定關鍵系統並讓安全行為成為預設值。關於 Segura®
Segura® 致力於確保企業對其特權操作與資訊的自主掌控。為此,我們透過追蹤管理者在網絡、伺服器、資料庫及眾多裝置上的操作,有效防範資料竊取。此外,我們也協助企業符合稽核要求及最嚴格的標準,包括 PCI DSS、沙賓法案(Sarbanes-Oxley)、ISO 27001 及 HIPAA。
About Version 2
Version 2 Digital is one of the most dynamic IT companies in Asia. The company distributes a wide range of IT products across various areas including cyber security, cloud, data protection, end points, infrastructures, system monitoring, storage, networking, business productivity and communication products. Through an extensive network of channels, point of sales, resellers, and partnership companies, Version 2 offers quality products and services which are highly acclaimed in the market. Its customers cover a wide spectrum which include Global 1000 enterprises, regional listed companies, different vertical industries, public utilities, Government, a vast number of successful SMEs, and consumers in various Asian cities.




