網絡安全意識的主要評價方法與比較

2020-12-24 首席安全官

點擊上方「藍字」,發現更多精彩。

建立能夠評測內部人員網絡安全意識的標準和指標體系,會有效促進內部網絡安全意識提升。

網絡安全意識測評主要方法有以下幾種:問卷調查、在線測試以及試卷考試、基於遊戲模式進行測試、基於攻擊情景模擬的測試方法。

一、需要建立網絡安全意識評價標準和體系

網絡安全意識,即網絡空間的安全意識。全民網絡安全意識的提升事關國家網絡空間安全和人民切身利益。在國家基礎設施保護、加強網絡文化建設、打擊預防網絡恐怖和網絡犯罪、完善網絡治理、提高網絡防禦能力、加強網絡安全人才建設、提高全民網絡安全意識等戰略任務中,人的網絡安全意識是極其重要的因素,也是明確的戰略任務。

我國雖然已經意識到網絡安全意識的重要性,但因起步較晚,相關技術標準仍然處於空白。《網絡安全法》第六條明確指出「採取措施提高全社會的網絡安全意識和水平,形成全社會共同參與促進網絡安全的良好環境」,但在人員及組織等群體性的網絡安全意識的評價指標和方法上,還沒有具體細則,亟需重點研究。

建立一個能夠評測內部人員網絡安全意識的標準和指標體系,會有效促進內部網絡安全意識提升,從而為我國社會各個業務領域的網絡安全意識測評、教育提供指導和參考,以便從人員網絡安全意識管控角度降低信息安全保障體系的網絡安全風險,減少網絡資產損失,構築全民網絡安全防線。

二、網絡安全意識評價方法概述

國內外現有網絡安全意識測評多是以達到網絡安全意識普及和教育為目的來進行,主要方法有以下幾種:問卷調查、在線測試以及試卷考試、基於遊戲模式進行測試、基於攻擊情景模擬的測試方法。下文將對這幾種測評方法進行詳細的論述。

(一)問卷調查方法

2006年,安格魯阿山帝黃金礦業公司為了測量員工信息安全意識水平,用AHP法構建了信息安全意識評價指標體系,將信息安全意識分為知識、態度和行為三個維度,並根據該指標體系編制了一組包含有35個題項的測試量表,對員工的信息安全保密意識水平進行了調查分析。通過對測量結果進行統計分析,並以二維圖的形式,展示被測者信息安全保密意識及其各二級指標特質水平。

國內用問卷調查方法進行網絡安全意識測評研究,比較具有代表性的是360公司在2017年10月份發布的《中國網民網絡安全意識調研報告》,針對網民的上網安全感、安全知識的關注與學習、上網安全意識與習慣、網絡詐騙防範意識、網絡詐騙心理影響、網絡詐騙受害者的個體因素等方面,通過問卷調查的方法,以網民自我評價為主要手段,對中國網民的網絡安全意識進行調研,通過問卷調查所得數據進行結果分析。

李克斯特五點量表測量法在問卷調查中的運用也很有代表性。如第四軍醫大學網絡中心的網絡安全素養測評研究團隊的研究中,以信息安全保密素養評價指標體系為準則,從指標體系的四個維度出發,按照內部一致性較佳的李克斯特五點法編寫了測量表,共包含28個題項,均已通過多次實驗,完成了因素分析和信度分析。可說明被測者對其信息安全保密素養高低水平的自我感知情況,可以反映被測者信息安全保密素養的整體水平。

(二)在線測試及考試方法

由於實行方法簡單,易定量測評,可操作性強等優點,在線測試和組卷考試是現有的網絡安全意識測評中運用最普遍的一種方法。

歐美的許多大學如亞利桑那大學、加州理工大學、加利福尼亞大學、休斯頓大學等每年會對師生進行信息安全意識在線培訓,學生需在特定的時間內完成在線測驗。未能按時完成的學生將不能訪問特定的在線資源,順利完成且表現突出者,即可參與月度的安全意識競賽及國家的網絡安全意識競賽,優勝者可獲得相關證書及有趣的禮物等。

英國的勞埃德TSB銀行在其官網上設有安全欄目,欄目下設11個主題,其目的是讓銀行用戶關注日常所遇到的信息安全問題以及遇到此類問題該如何保護自己:如網絡釣魚、身份盜竊、社交網絡等,使用戶在使用銀行業務中體驗儘可能的安全。其中有一個在線的信息安全意識小測驗,用戶可進行在線測試,若某一道題回答錯誤,則會提醒用戶錯誤之處及正確的做法。

馬來西亞理工大學在2009年對中學教師和學生的信息安全意識水平展開了研究,基於ABC模型構建了一套信息安全意識水平評估模型,將信息安全保密意識分為知識、行為和態度三個維度。同時開發了一套信息安全意識水平的測量工具ISATS(Information Security Awareness For Teacher And Student Tool),該測評工具由教師測驗模塊、學生測驗模塊、測試結果展示模塊和測試水平分析模塊四大功能模塊組成。馬來西亞理工大學於2012年又進行了一項研究,測量銀行職員信息安全意識水平。此項研究同樣利用ABC模型作為理論基礎,將銀行職員分為三類,高級管理人員、行政人員、最終用戶。每個職員的信息安全意識分為三個維度,知識、態度和行為,每個維度下分有七個層面,分別為使用網際網路、電子郵件、密碼、保護敏感數據、遵守銀行規章、報告安全隱患、物理安全。

(三)基於遊戲模式的測試方法

2005年,美國海軍研究生院發布了一款美國政府版本的CyberCIEGE,這是一款旨在支持計算機和網絡安全教育和培訓的視頻遊戲。這個遊戲是一個高度可擴展的遊戲,運行在一個獨立的計算機系統用於實際教學。遊戲基於不同的場景,用戶需要採取特定的行動來學習威脅和獲取知識,以防止和減輕威脅。這些場景包括:停止蠕蟲、使用宏、身份盜竊、密碼、物理安全、補丁、過濾器、加密連結和身份管理等主題。玩家在CyberCIEGE虛擬世界中受到黑客、破壞者和潛在的專業人士的攻擊,用戶需要構建和配置必要的計算機網絡,操作和保衛他們的網絡,觀察他們選擇的後果。

一些研究人員於2011年提出了一個由社交網站發起的互動遊戲,旨在提高人們對信息安全威脅和漏洞的認識。其目的是展示虛擬工具在網絡意識創造中的有效性。該遊戲在設計過程中,將影響用戶使用系統行為的原因進行分析與研究,並建立用戶行為塑造結構圖。

(四)基於攻擊情景模擬的測試方法

更有效的測試方法,是從攻擊者的角度出發,對影響信息安全的因素進行全面的檢查,並對其進行識別,以發現和消除漏洞。對於成功的安全性測試,必須考慮影響信息系統安全性的因素的權重,並開發針對不同系統的不同場景。為安全測試開發的場景將根據所使用的技術、用戶的信息級別、所需的信息安全級別以及信息安全組件的特徵不同而不同。除了技術測試之外,還必須進行非技術測試,以受控的方式識別信息安全違規行為。

社會工程測試是此類非技術測試中最重要的測試。海德納古是世界上第一個社會工程框架(www.social-engineer.org)的主要開發者,與BackTrack(www.backtrack-linux.org)安全團隊一起參與了各種類型的安全項目。他提出了一種基於攻擊情景模擬的實踐測試方法,利用社會工程學手段對需要網絡安全意識培訓的企業和個人進行測試和教育,並在其著作《社會工程·安全體系中的人性漏洞》以及《社會工程·防範釣魚欺詐》書中,詳細介紹了運用釣魚郵件等社會工程學手段進行測試培訓的方法。

美國哥倫比亞大學設計了一套模擬郵件釣魚攻擊的網絡安全意識測評系統,旨在通過發現單位或組織中的個人漏洞而衡量組織安全水平,而不是僅靠硬體防禦技術。哥倫比亞大學在一年實驗過程中,從其大學中隨機挑選了4000名學生、員工以及教員,使用各種各樣的釣魚郵件來測試用戶的脆弱性,當用戶成為其虛假釣魚攻擊受害者並被告知後,用戶就可以進行學習並改變他們的行為。

「了解你的敵人」的蜜網項目提供了關於釣魚的實際信息,並利用了德國蜜網項目和英國蜜網項目收集的數據。其討論了網絡釣魚者所使用的各種技術和工具,提供了三種實證研究的實例,即利用蜜網捕獲真實世界的釣魚攻擊。它還指定了垃圾郵件發送者在自動化電子郵件地址中使用的各種惡意軟體,以便在欺騙用戶時生成真實的電子郵件。

(五)網絡安全意識測試方法比較

對常用網絡安全意識測試方法,分別從運用普及率、展開測試工作量、測試準確率、詳細優勢以及劣勢等角度進行比較和判別,總結如表所示:

從圖表中可以看出,問卷調查以及在線測試組卷考試的測試方法考察較為全面,運用較為簡易,但劣勢也很明顯,在針對網絡安全意識方面的測試中,其方法在測試結果方面可能存在較大偏差,受不定因素影響較大。而基於遊戲模式的測試方法,對於設計系統難度較大,交互要求高並且操作較為複雜,劣勢同樣明顯。基於攻擊情景模擬的測試方法是近些年為了對網絡安全中人的風險漏洞進行防禦而新興的一種測試方法,其可以準確反映被試者的真實情況,對被試者有一個準確的測評判斷,而該方法在操作方面較為複雜,並且在測試方法的科學性系統性方面還有待提高。綜上所述,如何建立一個科學有效、綜合應用多種測評方式、操作便捷的攻擊情景模擬測試系統仍是需要研究的重點內容。

(本文刊登於《中國信息安全》雜誌2020年第9期)

相關焦點

  • 讓網絡安全走進校園!培養網絡安全意識,從娃娃抓起!
    市教育局組織全市各中小學校圍繞「網絡安全為人民,網絡安全靠人民」主題,通過主題班會課、網絡安全教育進課堂、張貼宣傳海報、LED電子屏展示、教室大屏展示等多種方式開展了內容豐富、形式多樣的網絡安全宣傳教育活動,引導師生樹立網絡安全意識,養成文明上網好習慣。
  • 網絡安全為人民,網絡安全靠人民——萊州市實驗小學開展網絡安全...
    網絡安全為人民,網絡安全靠人民為進一步加強學校網絡安全教育工作,培育積極健康,向上向善的網絡文化,營造網絡安全人人有責、人人參與的良好氛圍,在國家網絡安全宣傳周到來之際,萊州市實驗小學積極響應號召,開展了以「網絡安全為人民,網絡安全靠人民」為活動主題的網絡安全宣傳周系列教育活動
  • 卡巴斯基最新的安全意識培訓平臺
    該解決方案可根據每個用戶的學習需求量身定製安全意識課程,為每一位員工提供了個性化的學習路徑,就像私人導師為學生做的那樣。這款最新的企業級解決方案的內容基於卡巴斯基的網絡安全專業知識,並根據現代學習技術進行教學。
  • 【國際比較】日本的《政策評價法》
    第五章(第 19-22 條)主要規定了政策評價結果的匯報制度、推進政策評價等方法、政策評價的信息使用等。該法律最後的附則規定了政策評價法 2002 年 4月 1 日起實施,並在三年後進行完善。日本總務省以及各政府在制定評價計劃和實施評價後所形成的評價報告書必須通過其官方網站進行公布,通過網絡公開的形式接受社會的監督。其中總務省反映政策評價實施狀況的報告書必須向國會提交並公布。另外,日本在 2001 年成立了政策評價和獨立行政機構評價委員會,獨立評價委員會指的是對獨立行政法人實施的政策評價,是外部評價中一個重要評價機構。
  • 如今行動網路的安全威脅主要有哪些?
    現在是網絡社會,並且使用行動裝置的更多,大多數的操作與業務都是通過行動網路來處理,如今網絡數據洩漏等事件經常發生,這意味著我們通過行動網路處理和發送的敏感信息可能會被不法分子利用。移動安全已經成為了很多公司網絡安全威脅來源的重點,那麼我們常見的行動網路威脅主要有哪些呢?
  • 【網絡安全宣傳周】慶陽市2020年國家網絡安全宣傳周活動在慶城縣...
    各級網信部門要通過多種渠道、多種形式深入宣傳習近平總書記關於網絡強國的重要思想和網絡安全法、網絡信息內容生態治理規定等網際網路法律法規;要把網絡安全工作擺在重要位置,切實增強做好網絡安全工作的政治自覺、思想自覺和行動自覺;要統籌協調、牽頭抓總,建立網絡安全應急處置協作機制,排查網絡安全風險,著力整治網絡安全漏洞;要發動全民廣泛參與、普及網絡安全知識,提升全社會網絡安全意識;要主動擔當、積極作為,共同維護健康清朗的網絡空間
  • 吳寧四校:共建安全網絡 爭做網絡安全小達人
    原來他們正忙著把「網絡安全」手抄報進行布置和展覽。  為進一步深入學習宣傳關於網絡強國的重要思想,普及網絡安全知識,我校開展了「網絡安全為人民  網絡安全靠人民」的主題網絡安全教育系列活動。  手拉手,繪製手抄報  幾天前,學校布置五六年級的小學生繪製一張「網絡安全」主題的手抄報。
  • 中央主要新聞網站2017年度評價
    原標題:中央主要新聞網站2017年度評價   【編者按】2017年,黨的十九大勝利召開,「一帶一路」國際合作高峰論壇成功舉辦,「砥礪奮進的五年」重大主題宣傳活動效果明顯,建軍90周年、香港回歸20周年等重大紀念活動密集舉辦……重大主題報導是媒體的永恆課題,創新重大主題報導,提升輿論引導能力,
  • 線上活動為主、線上線下結合 2020年網絡安全宣傳周看點有哪些?
    央廣網北京9月4日消息(記者梁爽)記者獲悉,2020年國家網絡安全宣傳周將於9月14日-20日在全國31個省(區、市)統一開展,網絡安全高峰論壇等重要活動將在河南省鄭州市舉行。  「今年網安周主要內容包括網絡安全高峰論壇、數位化展會、主題晚會、全民知識競賽等。」中央網信辦網絡安全協調局副局長、一級巡視員高林表示。
  • 網絡安全是什麼?怎樣樹立正確網絡安全觀?
    沒有網絡安全就沒有國家安全,就沒有經濟社會穩定運行,廣大人民群眾利益也難以得到保障。要樹立正確的網絡安全觀,加強信息基礎設施網絡安全防護,加強網絡安全信息統籌機制、手段、平臺建設,加強網絡安全事件應急指揮能力建設,積極發展網絡安全產業,做到關口前移,防患於未然。
  • 2020國家網絡安全宣傳周線上平臺有哪些看點?
    2020國家網絡安全宣傳周線上平臺有哪些看點?  「今年網安周主要內容包括網絡安全高峰論壇、數位化展會、主題晚會、全民知識競賽等。」中央網信辦網絡安全協調局副局長、一級巡視員高林表示。為更好發揮網絡傳播優勢,結合疫情防控實際需要,本屆網安周採取線上活動為主、線上線下相結合的方式。  網絡安全高峰論壇方面,9月14日,網絡安全高峰論壇主論壇將在河南省鄭州市網絡安全科技館舉行。
  • 琉璃大家的普遍評價還是比較高的 主要因為其劇情有意思
    琉璃大家的普遍評價還是比較高的 主要因為其劇情有意思時間:2020-08-12 12:19   來源:暮暮   責任編輯:凌君 川北在線核心提示:原標題:琉璃大家的普遍評價還是比較高的 主要因為其劇情有意思 電視劇《琉璃》正在熱播當中,對於這部電視劇,大家的普遍評價還是比較高的,主要因為其劇情有意思,主演受歡迎
  • 「網絡安全專家談」人才隊伍建設是國家網絡安全事業的關鍵
    2016-2019年,網絡安全專項基金按程序公開評選出1名網絡安全傑出人才、40名網絡安全優秀人才、38名網絡安全優秀教師、301名優秀本科生和303名優秀研究生、6本網絡安全優秀教材、5項優秀網絡安全標準。根據偏遠地區實際情況,設立新疆和西藏網絡安全人才獎,各評選出5名網絡安全優秀人才,其中含1名突出貢獻獎。專項基金為上述獲獎者發放免稅獎金。
  • 轉型中的製造業成網絡攻擊主要受害者
    許多製造企業還在運行不安全的舊系統。這些系統通常已使用了很久,在設計時考慮了效率和合規問題,但卻忽略了網絡安全和數據隱私風險。隨著攻擊手段日益先進,攻擊者總會發現更多創造性和破壞性的方法來攻破這些系統。製造企業面臨的另一安全風險是其眾多分散、小企業構成的複雜供應鏈,這通常會成為攻擊組織尋求薄弱環節的重要目標。
  • 英國智能網聯汽車網絡安全關鍵原則
    目前,汽車的網絡安全問題已經受到國內外的廣泛關注,美國、日本、歐洲等都曾經發布過相關安全指南或框架。2017年8月6日,英國政府對外發布《智能網聯汽車網絡安全關鍵原則》。譯者第一時間對該原則全文進行翻譯,希望對國內智能網聯汽車發展提供參考。
  • 劇透→​2020國家網絡安全宣傳周精彩亮點搶先看_政務_澎湃新聞...
    02主要內容為更好發揮網絡傳播優勢 ,結合疫情防控實際需要 ,本屆網安周將採取線上活動為主、線上線下相結合的方式。主論壇9月14日 ,網絡安全高峰論壇將在河南省鄭州市網絡安全科技館舉行。其中網絡素養教育、青少年網絡信息安全、APP個人信息保護、網絡安全標準、網絡安全產業創新發展、數據安全6個分論壇將在線上舉辦 ,預先錄播、線上播放;網約車安全保障、網絡空間安全學科建設與人才培養、密碼攻防與網絡安全、智慧城市安全、量子信息技術分論壇5個分論壇將在鄭州市舉辦。數位化展會通過虛擬展館方式,為網民提供直觀生動的線上參觀體驗。
  • 漫畫圖解「網絡安全法」
    「大家來看看這幅《粘網》漫畫,網絡運營者要主動加強內容審核,過濾掉網絡病毒!」在一次新媒體座談會上,邯鄲市邱縣縣委網信辦的同志用漫畫為參會人員講解網絡安全知識的重要性。為貫徹落實習近平總書記提出的網絡強國戰略思想,樹立「沒有網絡安全就沒有國家安全」的理念,邱縣縣委網信辦以漫畫形式對《中華人民共和國網絡安全法》進行圖解宣傳,普及網絡安全法知識,倡導群眾學法、守法、用法、護法,提高群眾網絡安全意識和防範能力。邱縣是中國漫畫藝術之鄉,農民漫畫久負盛名,漫畫家達2000餘人。
  • 網絡安全知識競答來了!
    為提升廣大職工群眾網絡安全意識和防護技能,根據我市網絡安全活動周安排,淮北市總工會、中共淮北市委網信辦、中國郵政儲蓄銀行淮北市分行工會聯合開展網絡安全知識有獎知識競答。(A)A.網絡安全事件應急預案B.網絡安全事件補救措施C.網絡安全事件應急演練方案D.網站安全規章制度5、您認為多久時間備份一次工作資料比較合適?(D)A. 不需要備份B.
  • 築牢網絡安全「防護網」,日照高新區召開網絡安全工作培訓專題會
    為進一步加強全區網絡安全工作,明確各級各部門網絡安全責任,切實增強網絡安全防護意識和應急處置能力,1月4日,日照高新區召開網絡安全工作培訓專題會,河山鎮黨委,區直各部門,區屬各事業單位,國家、省、市駐區各單位網絡安全工作分管負責人參會。
  • 《2020年網絡安全趨勢》摘譯
    2020年3月,德國萊茵集團正式發布《2020年網絡安全趨勢 --面向數位化轉型,對網絡安全和隱私的新思考》報告。在最新一期賽迪譯叢中,賽迪智庫網絡安全研究所對該報告進行了編譯。除了增強韌性外,沒有簡單解決方法智慧供應鏈運行環境存在大量隱患,任何微小的時延都可能造成嚴重後果,導致犯罪分子喜歡利用勒索軟體對智慧供應鏈實施網絡攻擊。因此,企業必須想辦法避免類似情況發生,在打造智慧供應鏈之初就需要考慮網絡安全問題,並將建立韌性供應鏈融入企業運營管理任務。