Capital One公司首席执行官Jerich Beason表示,“辞职潮”等同于“入职潮”。 他在一篇帖子中写道,“如果你是网络领导者,今年很可能会招聘新人才。根据我的经验,这为新员工入职时就为他们的今后的工作定下了基调,不要掉以轻心。给他们留下第一印象的机会只有一次。” 他说,入职期间要处理的关键任务包括概述安全愿景、使命和核心价值观,以及引导新员工了解安全战略和路线图。 其他首席信息安全官也赞同Beason的见解,并声称让新员工快速有效地加入企业的网络安全计划至关重要。 TalentLMS公司和Kenna Security公司的2021年报告指出需要关注这一领域。他们对1200名员工的网络安全习惯、最佳实践知识和识别安全威胁的能力进行了调查,发现尽管69%的受访者接受了雇主的网络安全培训,但61%的受访者表示在这些主题的基本测试中失败。 资深安全领导者表示,从员工入职的第一天开始,就有办法让安全培训更有效。他们提供了七种关于如何使安全入职更有效的策略。
1、确保他们知道网络安全是工作的一部分
新员工需要了解大量信息,因此他们在入职过程中保留高度技术性数据或非常详细流程的能力可能会受到限制。 SANS研究所安全意识和培训项目的技术总监Lance Spitzner说,“当新员工入职时,有些人可能会不知所措,而他们有一份新工作、新技术、新老板。” 因此,Spitzner建议,与其一次性提供所有必要的网络安全培训,不如传递关键信息,也就是为员工在安全方面负有责任。 他说,“我们不希望这些人认为,‘我们有防病毒软件,有安全团队,所以我们在安全方面做好了准备。”他指出,最有效的入职程序是设定期望和培养安全意识。他补充说,“他们确保新员工知道网络安全是自己工作的一部分,这不仅仅是网络安全团队的工作,他们和其他人一样对此负责。”
2、确保新员工知道如何安全地完成工作
鉴于新员工获得的信息量巨大,资深的首席信息安全官表示,召开有效的安全会议专门教会他们如何开始工作,并确保他们掌握了这些基本安全知识。 Protiviti公司安全和隐私实践部的常务董事Andrew Retrum说,“我看到一些员工入职安全意识培训非常笼统,当他们结束培训时,就会有一些指向特定公司政策的链接以及发生安全事件之后的联系信息,以及指向安全的链接门户网站。如果我是新员工的话,这样的培训并不是很有用,实际需要的是在幻灯片上提供安全工具的详细信息。” 他表示,与其相反,入职培训应该围绕向新员工传授具体的安全特征、功能和工具,以及企业关于安全电子邮件、正确分类数据、与第三方安全交换受保护信息以及以安全方式处理其他典型任务的政策。 Retrum说,“这需要清楚地表达出来,所以当员工开始他们的日常工作时,他们知道如何安全地完成。”
3、让员工参与
资深的首席信息安全官的另一条相关建议:不要空谈,而是让他们参与。 JAMS公司负责信息安全的副总裁兼首席信息安全官 Rich Lindberg说:“我们都要对安全负责,也是安全成功的一部分。我们都必须在这方面共同努力。但接受这种理念归根结底是向他们表明展示他们的重要性并建立联系。”JAMS公司是一家提供替代争议解决服务的企业,也是美国信息管理学会(SCSIM)南加州分会的咨询委员会成员。 为了建立融洽的关系,Lindber表示他或他的团队成员将会花费时间与新员工进行沟通。 他说,“我可以为他们提供信息简报,或者让他们遵守一些规则,但与其相反的是,我们可以为他们提供帮助,并在他们需要帮助时随时联系我们。我对待新员工就像对待客户一样,并确保提供高水平的服务。”
4、为员工量身定制入职培训
全球科技商Insight Enterprises公司副总裁兼首席信息安全官Jason Rader表示,针对新员工的大部分信息传递都是跨组织的标准信息,但首席信息安全官需要的不仅仅是通用培训模块。 Rader说,“我们已经收到了反馈,这些模块可能过于通用,以至于它们毫无用处。”他解释说,现成的培训选项可能满足合规性要求,但不一定配备具备安全运营所需知识的新员工。 他看到培训课程使用的视频仅说明“遵循公司的自带设备政策”和“遵循公司的密码政策”,而没有提供实际政策。 因此Rader表示,他会注意用更多特定于Insight Enterprises公司安全计划的信息来补充基本的入职材料。他补充说,“我正在努力使入职材料更加具体,我还和首席信息官探讨其作用。” 同样,Retrum建议首席信息安全官根据需要更新他们的培训。正如他所指出的那样:“风险会发生变化,因此18个月前的内容可能与现在无关。” 例如,他看到安全培训侧重于物理安全,但没有提到网络攻击者通过短信进行欺骗和钓鱼,网络攻击的风险正在上升。
5、以标准化方法涵盖基础知识
微软首席安全顾问、曾任首席信息安全官和入职安全检查表的作者Terence D.Jackson表示,他遇到过一些企业的员工的安全入职是以临时方式完成的。 他回忆说,“它没有实现正式化,更多的是部落知识,没有正式文件或培训材料支持。” Jackson和其他人警告不要使用这种方法,并且不要假设当今的员工对网络安全有基本的了解。 他们强调需要以标准化、可重复的方法涵盖安全基础知识,以确保每个人确切地知道对他们的期望,无论他们在劳动力中的角色、经验和年龄。 Rader说,“不能指望某人遵守他们不知道的规则。” Beason表示,CapitalOne公司通常会招募各种经历的员工,但他们过去的经验并不能保证会知道企业对他们的所有期望。 他说,“我们希望新员工知道我们公司的期望,因为每家企业在安全方面的要求并不一样。因此,在新员工进入企业的工作环境之前,希望确保他们能够安全地在这一环境中运行,以便他们了解最佳实践和可接受的使用方式,如何使用电子邮件,以及企业对他们的期望。企业需要向他们提供这些基本知识。”
6、为个人和角色量身定制培训
尽管围绕基本安全元素的信息应该是一致和标准化的,但一些首席信息安全官表示,他们已经成功地以不同格式共享这些信息。 Jackson说,“这是一种基线方法,能够根据个人的需要进行调整,并从中构建。我相信最好的项目都包含了这种心态。为员工提供他们需要的方式;更加灵活地满足他们的需求。这样做的项目往往比那些一刀切的项目更受欢迎。” Jackson指出了他的入职经验,就是让新员工可以阅读或收听培训材料或同时阅读和收听。他表示,他喜欢收听培训材料,但在接受更复杂的信息时更喜欢同时阅读和收听。 此外,成功的入职培训计划倾向于为角色和业务部门量身定制培训材料,并使用培训工具让新员工快速了解他们的企业安全,以便他们可以将更多注意力集中在培训材料上。 他补充说:“企业尽量以员工为中心。”
7、将入职培训作为持续培训的一部分
IT服务管理商Genpact公司的高级副总裁兼首席信息安全官Ram Hegde认为,给新员工的安全信息应该是轻量级但有效的信息。 和其他人一样,他认为新员工在开始工作时无法吸收他们获得的所有材料。 Hegde补充道:“因此,现在可能不是让他们接受大量材料或计划完成大量工作的最佳时机。因此需要考虑基础培训,关注最大风险。” 考虑到这一点,他使用了一个在线互动培训模块,让新员工能够快速浏览他们已经了解的材料,并花更多时间了解新信息。 他说,“这确保他们得到他们需要的东西,但它不会让他们超过必要的时间。”他补充说,对以前使用的材料有反馈,这些材料冗长、无聊和多余,而所有这些都促使企业转向到更短、更吸引人的模块。 随后,该公司采取了后续行动,为新员工提供了更详细的培训,帮助他们适应工作。 Hegde解释说,“对我们来说,我们希望确保首先触及关键方面,考虑到各种背景,然后在下游,根据员工的情况进行更有针对性的安全培训。” 其他人强调这种方法的重要性,指出它与广泛持有的最佳实践相一致,即安全意识培训不是一种一劳永逸的做法。 Spitzner说:“无论互动性如何,都无法在30分钟的培训中建立良好的安全行为。因此,确保新员工具有安全方面知识的关键是在他们的整个职业生涯中进行持续培训。因此,当他们加入企业时,告诉这是他们的责任,只要员工在公司中工作,就会不断接受网络安全培训。这种持续培训才是真正构建安全文化的基础。”
转载请注明:IT运维空间 » 安全防护 » 新员工在安全方面成功入职的七个关键步骤
发表评论