Skip to content

重新思考網路安全意識

重新思考網路安全意識:為什麼傳統計畫會失敗以及如何演進

重點速覽 (The Bottom Line):
  • 教育不等於行動:每年勾選一次合規確認方塊,並不會改變員工在現實世界中的習慣。
  • AI 正在重塑威脅情勢:影子 AI (Shadow AI)、深偽技術 (deepfakes) 與複雜的網路釣魚,其發展速度已超越了標準的培訓課程。
  • 問題出在設計,而非您的員工:有效的策略強調組織文化、持續的行為推力 (behavioral nudges) 以及共同的責任歸屬。
  • 身分優先安全是終極的安全網:當不可避免的人為錯誤發生時,特權存取管理 (PAM) 能限制「爆炸半徑 (blast radius)」。

「勾選方塊」時代的終結

數十年來,企業投入了大量資源在年度安全培訓與例行性的網路釣魚測試上。目標始終是降低人為風險。然而,儘管有這些投資,員工仍然會不經意地暴露敏感資料,並落入複雜的詐騙陷阱中。新漏洞出現的速度,遠比一年一度的簡報教材所能應對的要快得多。 殘酷的現實是,意識無法取代行動。在毫無威脅的培訓環境中知道惡意軟體的定義,與在混亂的工作日中識別出一封具高度針對性、令人備感壓力的魚叉式網路釣魚電子郵件,兩者有著天壤之別。

AI 因素:倍增的人為風險

正如 Gartner 所指出的,生成式 AI 的爆炸性成長已經永久改變了網路防禦的樣貌。根據 Deloitte 的報告,超過 86% 的組織正在以某種形式使用 GenAI,這使得攻擊面呈指數級擴張。 這裡的核心漏洞並非 AI 本身;而是不受管理的人機互動。員工正在繞過官方管道使用個人的 AI 助理、粗心地將專有資料餵給公開模型,並面臨著能毫不費力模仿執行長的深偽技術。傳統、偏重合規性的意識計畫,根本無法應對這種由 AI 增強的現代現實。

進步的錯覺

標準的意識計畫非常擅長產出樂觀的報表——100% 的影片完成率和全勾選的合規方塊。然而,它們卻無法在關鍵的摩擦時刻進行干預:當員工為了更快完成專案而想使用未經核准的工具時,或者當他們出於習慣而盲目核准多因素驗證 (MFA) 提示時。 事實上,設計不良的培訓可能會滋生虛假的自信,或者將安全防護淪為一項乏味的苦差事,而不是日常的維運直覺。問題的根源在於將安全視為技術知識的匱乏,而非行為上的挑戰。
安全策略的典範轉移
關注領域 傳統意識培訓 行為驅動安全
主要目標 知識傳遞與合規性。 實質的風險降低與習慣建立。
交付方法 年度或半年度的單一冗長課程。 持續、短小精悍且具上下文關聯的推力。
成功指標 高參與率與完成率。 較少的危險行為與較高的通報率。

人類是目標,而非敵人

網路安全產業很喜歡「人類是最脆弱的一環」這句老生常談。這種論述不僅不完整,而且適得其反。雖然大多數的資料外洩都是由人類行為引發的,但真正的罪魁禍首是僵化、設計不良的安全計畫。 安全團隊不應將矛頭指向使用者,而是必須從要求合規轉變為培養深度的文化參與。只要員工在一個「讓安全選擇成為阻力最小之路」的系統中運作,他們就是您的第一道防線。

培養安全優先文化的 6 個步驟

Gartner 提倡採用安全行為與文化計畫 (Security Behavior and Culture Programs, SBCPs)。以下是如何將安全深植於您組織的 DNA 中:

1. 將風險與業務現實連結

抽象的網路概念無法引起共鳴。請明確向員工展示資料外洩會如何影響營收、日常維運以及客戶信任。將利害關係個人化能推動真正的行為轉變。

2. 確保可見的高階主管支持

文化是由上而下傳遞的。如果領導層將安全僅視為 IT 問題,公司其他人也會如此。高階主管必須以身作則,積極參與安全倡議。

3. 鎖定高風險行為 (超越網路釣魚)

別再只過度關注可疑連結了。現代計畫必須積極應對影子 AI 的使用、憑證處理不當、權限過大的存取,以及機密資料的過度分享。

4. 提供具上下文關聯的微學習 (Microlearning)

年度研討會很容易被遺忘。請實施即時、當下的指引。如果使用者試圖將敏感檔案上傳到未經核准的雲端硬碟,請攔截該動作,並顯示一個簡短的教育性提示,說明該動作為何被封鎖。

5. 強制執行共同責任

安全不能存在於真空中。請在部門層級追蹤風險,並讓團隊領導者對其團隊的安全衛生負責。讓安全行為成為跨部門的共同責任。

6. 追蹤有意義的指標

別再吹噓影片完成率了。相反地,請追蹤能反映實際韌性的指標。
測量真正重要的事物
虛榮指標 (停止追蹤) 韌性指標 (開始追蹤)
培訓模組完成百分比 員工通報威脅的速度與數量
網路釣魚模擬點擊率 影子 AI 或未經核准應用程式的實例減少
發送的安全電子郵件數量 憑證濫用與過度分享的減少

未來展望:行為與身分控制的交集

像 CISA 的「網路安全意識月」等倡議正確地宣揚了安全是每個人的工作。然而,在 AI 加速威脅的情勢下,單靠意識註定會失敗。我們必須朝著文化轉型與強硬、以身分為中心之技術控制的融合方向演進。 行為計畫大幅降低了犯錯的可能性。身分優先 (Identity-first) 控制則決定了當不可避免的錯誤發生時,損害會有多嚴重。目標不是達到零人為錯誤,而是確保單一錯誤不會危及整個網路。

意識降低風險。PAM 限制損害。

您無法依賴人類 100% 都不犯錯。這就是為什麼特權存取管理 (PAM) 是沒有妥協餘地的。 Segura® PAM 扮演著您終極安全網的角色。透過嚴格執行最小權限、保護管理員憑證、主動監控工作階段,以及提供及時 (JIT) 存取,Segura® 確保受損的身分無路可走。 用成功所需的技術護欄,來支持您現代化的意識計畫。立即探索 Segura® PAM,鎖定關鍵系統並讓安全行為成為預設值。

關於 Segura®

Segura® 致力於確保企業對其特權操作與資訊的自主掌控。為此,我們透過追蹤管理者在網絡、伺服器、資料庫及眾多裝置上的操作,有效防範資料竊取。此外,我們也協助企業符合稽核要求及最嚴格的標準,包括 PCI DSS、沙賓法案(Sarbanes-Oxley)、ISO 27001 及 HIPAA。

關於Version 2

Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

×

Hello!

Click one of our contacts below to chat on WhatsApp

×