網絡安全意識的主要評價方法與比較

2020-12-22 首席安全官

點擊上方「藍字」,發現更多精彩。

建立能夠評測內部人員網絡安全意識的標準和指標體系,會有效促進內部網絡安全意識提升。

網絡安全意識測評主要方法有以下幾種:問卷調查、在線測試以及試卷考試、基於遊戲模式進行測試、基於攻擊情景模擬的測試方法。

一、需要建立網絡安全意識評價標準和體系

網絡安全意識,即網絡空間的安全意識。全民網絡安全意識的提升事關國家網絡空間安全和人民切身利益。在國家基礎設施保護、加強網絡文化建設、打擊預防網絡恐怖和網絡犯罪、完善網絡治理、提高網絡防禦能力、加強網絡安全人才建設、提高全民網絡安全意識等戰略任務中,人的網絡安全意識是極其重要的因素,也是明確的戰略任務。

我國雖然已經意識到網絡安全意識的重要性,但因起步較晚,相關技術標準仍然處於空白。《網絡安全法》第六條明確指出「採取措施提高全社會的網絡安全意識和水平,形成全社會共同參與促進網絡安全的良好環境」,但在人員及組織等群體性的網絡安全意識的評價指標和方法上,還沒有具體細則,亟需重點研究。

建立一個能夠評測內部人員網絡安全意識的標準和指標體系,會有效促進內部網絡安全意識提升,從而為我國社會各個業務領域的網絡安全意識測評、教育提供指導和參考,以便從人員網絡安全意識管控角度降低信息安全保障體系的網絡安全風險,減少網絡資產損失,構築全民網絡安全防線。

二、網絡安全意識評價方法概述

國內外現有網絡安全意識測評多是以達到網絡安全意識普及和教育為目的來進行,主要方法有以下幾種:問卷調查、在線測試以及試卷考試、基於遊戲模式進行測試、基於攻擊情景模擬的測試方法。下文將對這幾種測評方法進行詳細的論述。

(一)問卷調查方法

2006年,安格魯阿山帝黃金礦業公司為了測量員工信息安全意識水平,用AHP法構建了信息安全意識評價指標體系,將信息安全意識分為知識、態度和行為三個維度,並根據該指標體系編制了一組包含有35個題項的測試量表,對員工的信息安全保密意識水平進行了調查分析。通過對測量結果進行統計分析,並以二維圖的形式,展示被測者信息安全保密意識及其各二級指標特質水平。

國內用問卷調查方法進行網絡安全意識測評研究,比較具有代表性的是360公司在2017年10月份發布的《中國網民網絡安全意識調研報告》,針對網民的上網安全感、安全知識的關注與學習、上網安全意識與習慣、網絡詐騙防範意識、網絡詐騙心理影響、網絡詐騙受害者的個體因素等方面,通過問卷調查的方法,以網民自我評價為主要手段,對中國網民的網絡安全意識進行調研,通過問卷調查所得數據進行結果分析。

李克斯特五點量表測量法在問卷調查中的運用也很有代表性。如第四軍醫大學網絡中心的網絡安全素養測評研究團隊的研究中,以信息安全保密素養評價指標體系為準則,從指標體系的四個維度出發,按照內部一致性較佳的李克斯特五點法編寫了測量表,共包含28個題項,均已通過多次實驗,完成了因素分析和信度分析。可說明被測者對其信息安全保密素養高低水平的自我感知情況,可以反映被測者信息安全保密素養的整體水平。

(二)在線測試及考試方法

由於實行方法簡單,易定量測評,可操作性強等優點,在線測試和組卷考試是現有的網絡安全意識測評中運用最普遍的一種方法。

歐美的許多大學如亞利桑那大學、加州理工大學、加利福尼亞大學、休斯頓大學等每年會對師生進行信息安全意識在線培訓,學生需在特定的時間內完成在線測驗。未能按時完成的學生將不能訪問特定的在線資源,順利完成且表現突出者,即可參與月度的安全意識競賽及國家的網絡安全意識競賽,優勝者可獲得相關證書及有趣的禮物等。

英國的勞埃德TSB銀行在其官網上設有安全欄目,欄目下設11個主題,其目的是讓銀行用戶關注日常所遇到的信息安全問題以及遇到此類問題該如何保護自己:如網絡釣魚、身份盜竊、社交網絡等,使用戶在使用銀行業務中體驗儘可能的安全。其中有一個在線的信息安全意識小測驗,用戶可進行在線測試,若某一道題回答錯誤,則會提醒用戶錯誤之處及正確的做法。

馬來西亞理工大學在2009年對中學教師和學生的信息安全意識水平展開了研究,基於ABC模型構建了一套信息安全意識水平評估模型,將信息安全保密意識分為知識、行為和態度三個維度。同時開發了一套信息安全意識水平的測量工具ISATS(Information Security Awareness For Teacher And Student Tool),該測評工具由教師測驗模塊、學生測驗模塊、測試結果展示模塊和測試水平分析模塊四大功能模塊組成。馬來西亞理工大學於2012年又進行了一項研究,測量銀行職員信息安全意識水平。此項研究同樣利用ABC模型作為理論基礎,將銀行職員分為三類,高級管理人員、行政人員、最終用戶。每個職員的信息安全意識分為三個維度,知識、態度和行為,每個維度下分有七個層面,分別為使用網際網路、電子郵件、密碼、保護敏感數據、遵守銀行規章、報告安全隱患、物理安全。

(三)基於遊戲模式的測試方法

2005年,美國海軍研究生院發布了一款美國政府版本的CyberCIEGE,這是一款旨在支持計算機和網絡安全教育和培訓的視頻遊戲。這個遊戲是一個高度可擴展的遊戲,運行在一個獨立的計算機系統用於實際教學。遊戲基於不同的場景,用戶需要採取特定的行動來學習威脅和獲取知識,以防止和減輕威脅。這些場景包括:停止蠕蟲、使用宏、身份盜竊、密碼、物理安全、補丁、過濾器、加密連結和身份管理等主題。玩家在CyberCIEGE虛擬世界中受到黑客、破壞者和潛在的專業人士的攻擊,用戶需要構建和配置必要的計算機網絡,操作和保衛他們的網絡,觀察他們選擇的後果。

一些研究人員於2011年提出了一個由社交網站發起的互動遊戲,旨在提高人們對信息安全威脅和漏洞的認識。其目的是展示虛擬工具在網絡意識創造中的有效性。該遊戲在設計過程中,將影響用戶使用系統行為的原因進行分析與研究,並建立用戶行為塑造結構圖。

(四)基於攻擊情景模擬的測試方法

更有效的測試方法,是從攻擊者的角度出發,對影響信息安全的因素進行全面的檢查,並對其進行識別,以發現和消除漏洞。對於成功的安全性測試,必須考慮影響信息系統安全性的因素的權重,並開發針對不同系統的不同場景。為安全測試開發的場景將根據所使用的技術、用戶的信息級別、所需的信息安全級別以及信息安全組件的特徵不同而不同。除了技術測試之外,還必須進行非技術測試,以受控的方式識別信息安全違規行為。

社會工程測試是此類非技術測試中最重要的測試。海德納古是世界上第一個社會工程框架(www.social-engineer.org)的主要開發者,與BackTrack(www.backtrack-linux.org)安全團隊一起參與了各種類型的安全項目。他提出了一種基於攻擊情景模擬的實踐測試方法,利用社會工程學手段對需要網絡安全意識培訓的企業和個人進行測試和教育,並在其著作《社會工程·安全體系中的人性漏洞》以及《社會工程·防範釣魚欺詐》書中,詳細介紹了運用釣魚郵件等社會工程學手段進行測試培訓的方法。

美國哥倫比亞大學設計了一套模擬郵件釣魚攻擊的網絡安全意識測評系統,旨在通過發現單位或組織中的個人漏洞而衡量組織安全水平,而不是僅靠硬體防禦技術。哥倫比亞大學在一年實驗過程中,從其大學中隨機挑選了4000名學生、員工以及教員,使用各種各樣的釣魚郵件來測試用戶的脆弱性,當用戶成為其虛假釣魚攻擊受害者並被告知後,用戶就可以進行學習並改變他們的行為。

「了解你的敵人」的蜜網項目提供了關於釣魚的實際信息,並利用了德國蜜網項目和英國蜜網項目收集的數據。其討論了網絡釣魚者所使用的各種技術和工具,提供了三種實證研究的實例,即利用蜜網捕獲真實世界的釣魚攻擊。它還指定了垃圾郵件發送者在自動化電子郵件地址中使用的各種惡意軟體,以便在欺騙用戶時生成真實的電子郵件。

(五)網絡安全意識測試方法比較

對常用網絡安全意識測試方法,分別從運用普及率、展開測試工作量、測試準確率、詳細優勢以及劣勢等角度進行比較和判別,總結如表所示:

從圖表中可以看出,問卷調查以及在線測試組卷考試的測試方法考察較為全面,運用較為簡易,但劣勢也很明顯,在針對網絡安全意識方面的測試中,其方法在測試結果方面可能存在較大偏差,受不定因素影響較大。而基於遊戲模式的測試方法,對於設計系統難度較大,交互要求高並且操作較為複雜,劣勢同樣明顯。基於攻擊情景模擬的測試方法是近些年為了對網絡安全中人的風險漏洞進行防禦而新興的一種測試方法,其可以準確反映被試者的真實情況,對被試者有一個準確的測評判斷,而該方法在操作方面較為複雜,並且在測試方法的科學性系統性方面還有待提高。綜上所述,如何建立一個科學有效、綜合應用多種測評方式、操作便捷的攻擊情景模擬測試系統仍是需要研究的重點內容。

(本文刊登於《中國信息安全》雜誌2020年第9期)

相關焦點

  • 網絡安全意識的內涵變化和應對策略
    【摘要】國內外網絡安全形勢多變,加強網絡安全意識是提升網絡安全保障能力的有效手段。新形勢下,網絡安全意識的概念和內涵都發生了極大變化,應通過提升分辨、應對、自覺傳遞經驗等能力,提高網絡安全意識。
  • 黃山市公安局網絡安全宣傳周活動助力提升公眾網絡安全意識
    黃山市公安局網絡安全宣傳周「四個一」活動助力提升公眾網絡安全意識巴州網警巡查執法2020-09-20 09:572020年9月14日至20日是第七屆國家網絡安全宣傳周,按照上級有關要求,黃山市公安局聯合多家網絡安全重點單位,以「網絡安全為人民,網絡安全靠人民」為主題
  • 阜橋粉蓮街社區普及《網絡安全法》,居民的網絡安全意識更高了
    為進一步深入宣傳普及網絡安全知識,日前,阜橋街道粉蓮街社區新時代文明實踐站開展「網絡安全為人民 網絡安全靠人民」網絡法律法規宣傳活動。社區工作人員向大家發放並介紹了《網絡安全法》,解讀了網絡安全的各項規定和網絡安全法關於個人信息利用與保護,並向居民講解如何避免WIFI洩密陷阱,如何預防快遞信息洩露,如何保護家庭成員信息,如何識別網絡詐騙,呼籲居民積極應對網絡安全挑戰,堅決杜絕不良上網習慣,同時講解了網絡謠言的社會危害及散布謠言需承擔的法律責任等知識。
  • 落實「四個堅持」的原則 提升全民網絡安全意識和技能
    居「安」思危,我國國家網絡安全建設雖取得了輝煌的成績,但國際網絡安全環境的警鐘長鳴不得不引起全民的高度重視。二是主要做法可以學習借鑑的信號。美俄提升國家網絡安全的路徑首先是通過立法,如俄羅斯的「斷網」測試立法從制度上規定使用俄羅斯主權網絡Runet的「應急預案」。其次,是獨立自主、下大力氣從網絡技術上尋求突破的基本做法。
  • 企業內部控制評價方法的比較
    【摘要】 企業內部控制框架提供了一個有效內部控制系統的模板,也是評價內部控制有效性的標準,但是,根據內部控制框架或標準對內部控制有效性進行評價,卻可以選擇不同的起點或切入點。使用不同的評價思路和方法,即詳細評價法和風險基礎評價法是目前採用的兩種主要方法,各有優勢和特點。
  • 加強安全教育,提高安全意識
    紅網雙清站12月11日訊12月10日下午,雙清區行政審批服務局組織區政務服務大廳窗口工作人員開展了消防安全知識培訓,參訓人員達80餘人。進一步提升政務服務中心全體工作人員的消防安全防範意識和防火、滅火及自我保護能力。
  • 全省易班共建高校網絡安全教育成果展舉行 網絡安全從青年做起
    全省易班共建高校網絡安全教育成果展舉行 網絡安全從青年做起     本報訊(趙榮美 黃大海 記者 江芸涵)「網絡安全始於心,網絡安全踐於行」,9月20日下午,在西華大學明德廣場上,52塊展板集中展示了省內部分高校近年來在網絡安全教育上的工作成果
  • 【網絡安全】網絡安全為人民,網絡安全靠人民
    9月17日至23日,以「網絡安全為人民,網絡安全靠人民」為主題,揭陽市公安局網警支隊啟動為期一周的網絡安全宣傳周活動。連日來,網警支隊通過報刊、電視臺、網站等傳播渠道,同時還組織民警進校園、進企業、進高鐵站等進行現場普法宣傳,多形式、多樣化地深入宣傳今年以來我市公安網警部門「安網」2018專項行動取得的戰果,普及網絡安全知識,加強個人信息保護,提升廣大群眾的網絡安全意識和防護技能,積極營造全社會共同維護網絡安全的良好氛圍。
  • 基於一種半定量風險評價方法的柴油加氫裝置安全分析
    保護層分析(Layers of Protection Analysis,LOPA)是一種分析和評價風險的半定量工具。該方法包括描述後果和估算的簡化方法。開展LOPA分析的主要目的是確定對於特定的事故情形,所採用的保護層次是否足夠。某一情形可能需要一個或多個保護層次,其主要取決於過程的複雜程度和事故的嚴重性。
  • 網絡安全周,網絡安全知識一百條
    張同學發現安全軟體提醒自己的電腦有系統漏洞,他應該立即更新補丁,修復漏洞。5. 小丁經常頭疼,某天上網詢問病症,發現病情診斷顯示都比較嚴重,而旁邊廣告顯示某專科醫院對這種病有專利技術,保證藥到病除,且不留後遺症。但是,網上預約時需要支付30%的保證金。小丁應該不輕信網上醫院廣告,先到當地醫院接受正規檢查,及時接受治療。
  • 日照市開展網絡安全專題培訓
    12月14日,全市網絡安全工作培訓班舉辦,旨在認真學習貫徹落實黨的十九屆五中全會精神,準確把握當前網絡安全形勢,強化各級網絡安全意識
  • 知曉這10大重點網絡安全問題與應對策略,助你遠離網絡陷阱
    《2019全國網民網絡安全感滿意度調查》亦驗證此結論:「不同年齡段網民的網絡安全感略有差異,其中在校大學生或剛畢業(19-24歲)的年輕人以及退休人士(66歲以上)網民網絡安全感評價比較低,低於全體網民水平。」什麼是網絡安全?
  • 2020國家網絡安全宣傳周線上平臺有哪些看點?
    2020國家網絡安全宣傳周線上平臺有哪些看點?  「今年網安周主要內容包括網絡安全高峰論壇、數位化展會、主題晚會、全民知識競賽等。」中央網信辦網絡安全協調局副局長、一級巡視員高林表示。為更好發揮網絡傳播優勢,結合疫情防控實際需要,本屆網安周採取線上活動為主、線上線下相結合的方式。  網絡安全高峰論壇方面,9月14日,網絡安全高峰論壇主論壇將在河南省鄭州市網絡安全科技館舉行。
  • 2018年濟南市中央廚房食品安全風險公開評價情況發布
    (三)評價內容評價內容主要是食品經營企業主體責任落實情況,包括機構管理和現場加工兩個方面,其中機構管理方面包括經營資質、管理機構設置、自查責任落實、信息公示、應急處置等內容,現場加工方面包括場所布局、設施設備、加工製作、採購貯存、包裝運輸、清洗消毒、留樣檢驗、人員管理等內容,滿分100分。
  • ...屆絲綢之路網絡安全論壇暨「絲路杯」網絡安全技能大賽在西安舉行
    為了提高公眾對網絡安全的認識水平,普及《網絡安全法》,5月23日,由陝西省委網信辦、陝西省公安廳指導,陝西省信息網絡安全協會主辦,中國網絡安全審查技術與認證中心、西安尚易安華信息科技責任有限公司、西安四葉草安全信息技術有限公司、西安未來國際信息股份有限公司、西安雲適配網絡科技有限公司協辦的2019第三屆絲綢之路網絡安全論壇暨「絲路杯」網絡安全技能大賽在西安舉行
  • 【網絡安全宣傳周 綏化在行動】慶安縣開展網絡安全宣傳周活動
    【網絡安全宣傳周 綏化在行動】慶安縣開展網絡安全宣傳周活動 2020-09-22 16:13 來源:澎湃新聞 政務
  • 天津市各區開展2020年國家網絡安全宣傳周活動
    此外,為切實提升全民網絡安全意識和技能,濱海新區區委網信辦精心製作網絡安全系列公益微視頻,在本屆網絡安全宣傳周期間陸續推出,旨在廣泛宣傳「網絡安全為人民,網絡安全靠人民」的主題思想,進一步擴大影響,營造全民共同維護網絡安全的社會氛圍。
  • 安全意識是實驗室的「死穴」?
    但都培雙認為,只有這樣的質量保證,實驗室安全才得以讓人信服。  在中科院生物物理研究所感染與免疫研究中心,副主任都培雙對實驗室安全規程的較真是同事和研究生們公認的。  「我想呼籲社會,實驗室安全意識非常重要,從事這方面工作的人,一定要保護自己、保護樣本、保護環境、保護社會,杜絕事故的發生。」
  • 青島市北區敦化路街道開展網絡安全宣傳周活動
    中國山東網9月20日訊 為了進一步普及網絡安全知識,提高轄區居民的網絡安全意識,營造安全、健康、文明、和諧的網絡環境,近日,市北區敦化路街道圍繞「網絡安全為人民,網絡安全靠人民」主題,以線上線下相結合的方式,深入開展網絡安全宣傳周活動。
  • 2020年國家網絡安全宣傳周,嶽陽在行動
    嶽陽市城市管理綜合行政執法支隊積極開展「2020年國家網絡安全宣傳周」活動嶽陽晚報全媒體訊(記者 黃誠成 通訊員 張亮)近日,為提升市民網絡安全意識,切實普及網絡安全知識,嶽陽市城市管理綜合行政執法支隊全面啟動「2020年網絡安全宣傳周」活動