新员工在安全方面成功入职的七个关键步骤

​Capital One公司首席执行官Jerich Beason表示,“辞职潮”等同于“入职潮”。 他在一篇帖子中写道,“如果你是网络领导者,今年很可能会招聘新人才。根据我的经验,这为新员工入职时就为他们的今后的工作定下了基调,不要掉以轻心。给他们留下第一印象的机会只有一次。”

他说,入职期间要处理的关键任务包括概述安全愿景、使命和核心价值观,以及引导新员工了解安全战略和路线图。

其他首席信息安全官也赞同Beason的见解,并声称让新员工快速有效地加入企业的网络安全计划至关重要。

TalentLMS公司和Kenna Security公司的2021年报告指出需要关注这一领域。他们对1200名员工的网络安全习惯、最佳实践知识和识别安全威胁的能力进行了调查,发现尽管69%的受访者接受了雇主的网络安全培训,但61%的受访者表示在这些主题的基本测试中失败。

资深安全领导者表示,从员工入职的第一天开始,就有办法让安全培训更有效。他们提供了七种关于如何使安全入职更有效的策略。

1、确保他们知道网络安全是工作的一部分

新员工需要了解大量信息,因此他们在入职过程中保留高度技术性数据或非常详细流程的能力可能会受到限制。

SANS研究所安全意识和培训项目的技术总监Lance Spitzner说,“当新员工入职时,有些人可能会不知所措,而他们有一份新工作、新技术、新老板。”

因此,Spitzner建议,与其一次性提供所有必要的网络安全培训,不如传递关键信息,也就是为员工在安全方面负有责任。

他说,“我们不希望这些人认为,‘我们有防病毒软件,有安全团队,所以我们在安全方面做好了准备。”他指出,最有效的入职程序是设定期望和培养安全意识。他补充说,“他们确保新员工知道网络安全是自己工作的一部分,这不仅仅是网络安全团队的工作,他们和其他人一样对此负责。”

2、确保新员工知道如何安全地完成工作

鉴于新员工获得的信息量巨大,资深的首席信息安全官表示,召开有效的安全会议专门教会他们如何开始工作,并确保他们掌握了这些基本安全知识。

Protiviti公司安全和隐私实践部的常务董事Andrew Retrum说,“我看到一些员工入职安全意识培训非常笼统,当他们结束培训时,就会有一些指向特定公司政策的链接以及发生安全事件之后的联系信息,以及指向安全的链接门户网站。如果我是新员工的话,这样的培训并不是很有用,实际需要的是在幻灯片上提供安全工具的详细信息。”

他表示,与其相反,入职培训应该围绕向新员工传授具体的安全特征、功能和工具,以及企业关于安全电子邮件、正确分类数据、与第三方安全交换受保护信息以及以安全方式处理其他典型任务的政策。

Retrum说,“这需要清楚地表达出来,所以当员工开始他们的日常工作时,他们知道如何安全地完成。”

3、让员工参与

资深的首席信息安全官的另一条相关建议:不要空谈,而是让他们参与。

JAMS公司负责信息安全的副总裁兼首席信息安全官 Rich Lindberg说:“我们都要对安全负责,也是安全成功的一部分。我们都必须在这方面共同努力。但接受这种理念归根结底是向他们表明展示他们的重要性并建立联系。”JAMS公司是一家提供替代争议解决服务的企业,也是美国信息管理学会(SCSIM)南加州分会的咨询委员会成员。

为了建立融洽的关系,Lindber表示他或他的团队成员将会花费时间与新员工进行沟通。

他说,“我可以为他们提供信息简报,或者让他们遵守一些规则,但与其相反的是,我们可以为他们提供帮助,并在他们需要帮助时随时联系我们。我对待新员工就像对待客户一样,并确保提供高水平的服务。”

4、为员工量身定制入职培训

全球科技商Insight Enterprises公司副总裁兼首席信息安全官Jason Rader表示,针对新员工的大部分信息传递都是跨组织的标准信息,但首席信息安全官需要的不仅仅是通用培训模块。

Rader说,“我们已经收到了反馈,这些模块可能过于通用,以至于它们毫无用处。”他解释说,现成的培训选项可能满足合规性要求,但不一定配备具备安全运营所需知识的新员工。

他看到培训课程使用的视频仅说明“遵循公司的自带设备政策”和“遵循公司的密码政策”,而没有提供实际政策。

因此Rader表示,他会注意用更多特定于Insight Enterprises公司安全计划的信息来补充基本的入职材料。他补充说,“我正在努力使入职材料更加具体,我还和首席信息官探讨其作用。”

同样,Retrum建议首席信息安全官根据需要更新他们的培训。正如他所指出的那样:“风险会发生变化,因此18个月前的内容可能与现在无关。”

例如,他看到安全培训侧重于物理安全,但没有提到网络攻击者通过短信进行欺骗和钓鱼,网络攻击的风险正在上升。

5、以标准化方法涵盖基础知识

微软首席安全顾问、曾任首席信息安全官和入职安全检查表的作者Terence D.Jackson表示,他遇到过一些企业的员工的安全入职是以临时方式完成的。

他回忆说,“它没有实现正式化,更多的是部落知识,没有正式文件或培训材料支持。”

Jackson和其他人警告不要使用这种方法,并且不要假设当今的员工对网络安全有基本的了解。

他们强调需要以标准化、可重复的方法涵盖安全基础知识,以确保每个人确切地知道对他们的期望,无论他们在劳动力中的角色、经验和年龄。

Rader说,“不能指望某人遵守他们不知道的规则。”

Beason表示,CapitalOne公司通常会招募各种经历的员工,但他们过去的经验并不能保证会知道企业对他们的所有期望。

他说,“我们希望新员工知道我们公司的期望,因为每家企业在安全方面的要求并不一样。因此,在新员工进入企业的工作环境之前,希望确保他们能够安全地在这一环境中运行,以便他们了解最佳实践和可接受的使用方式,如何使用电子邮件,以及企业对他们的期望。企业需要向他们提供这些基本知识。”

6、为个人和角色量身定制培训

尽管围绕基本安全元素的信息应该是一致和标准化的,但一些首席信息安全官表示,他们已经成功地以不同格式共享这些信息。

Jackson说,“这是一种基线方法,能够根据个人的需要进行调整,并从中构建。我相信最好的项目都包含了这种心态。为员工提供他们需要的方式;更加灵活地满足他们的需求。这样做的项目往往比那些一刀切的项目更受欢迎。”

Jackson指出了他的入职经验,就是让新员工可以阅读或收听培训材料或同时阅读和收听。他表示,他喜欢收听培训材料,但在接受更复杂的信息时更喜欢同时阅读和收听。

此外,成功的入职培训计划倾向于为角色和业务部门量身定制培训材料,并使用培训工具让新员工快速了解他们的企业安全,以便他们可以将更多注意力集中在培训材料上。

他补充说:“企业尽量以员工为中心。”

7、将入职培训作为持续培训的一部分

IT服务管理商Genpact公司的高级副总裁兼首席信息安全官Ram Hegde认为,给新员工的安全信息应该是轻量级但有效的信息。

和其他人一样,他认为新员工在开始工作时无法吸收他们获得的所有材料。

Hegde补充道:“因此,现在可能不是让他们接受大量材料或计划完成大量工作的最佳时机。因此需要考虑基础培训,关注最大风险。”

考虑到这一点,他使用了一个在线互动培训模块,让新员工能够快速浏览他们已经了解的材料,并花更多时间了解新信息。

他说,“这确保他们得到他们需要的东西,但它不会让他们超过必要的时间。”他补充说,对以前使用的材料有反馈,这些材料冗长、无聊和多余,而所有这些都促使企业转向到更短、更吸引人的模块。

随后,该公司采取了后续行动,为新员工提供了更详细的培训,帮助他们适应工作。

Hegde解释说,“对我们来说,我们希望确保首先触及关键方面,考虑到各种背景,然后在下游,根据员工的情况进行更有针对性的安全培训。”

其他人强调这种方法的重要性,指出它与广泛持有的最佳实践相一致,即安全意识培训不是一种一劳永逸的做法。

Spitzner说:“无论互动性如何,都无法在30分钟的培训中建立良好的安全行为。因此,确保新员工具有安全方面知识的关键是在他们的整个职业生涯中进行持续培训。因此,当他们加入企业时,告诉这是他们的责任,只要员工在公司中工作,就会不断接受网络安全培训。这种持续培训才是真正构建安全文化的基础。”

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/130856.html<

(0)
运维的头像运维
上一篇2025-02-26 06:48
下一篇 2025-02-26 06:49

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注