& E: ^% a$ \, ~ L; Q: ?* d+ L Z . U* m- C4 t0 t2 ]* E+ D4 d$ k4 a% H; \) F3 c: I, Y1 K8 x
Ø 偏见5:适当制造一定的安全威胁对新安全策略的推广往往是很有效的。, ^0 g' t/ s8 q% [
( Z# h9 r3 U' }# [$ a; r, u : B, O# X; l' l" S1 j 9 t' K! x+ u7 q9 R要想赢得人们对新的策略的支持,并且让他们都遵守它是很难的,于是利用人们的恐惧心理推销自己新的信息安全策略就很有诱惑力的。尽管警告经理和同事们放松安全警惕的严重后果一定程度上有效,但是每一次新病毒产生、每一次IIS有漏洞发现都发出警报的话,时间长了就有点像喊“狼来了”见怪不怪了。在谈到信息安全的时候要冷静,而且集中于事情本身。让大家遵守新策略的关键是让他们相信信息的巨大价值,并且应该保护信息;制定新策略要在安全需要和工作需要之间找到平衡;要得到公司高层对新策略的公开支持。这也意味着最后一个神话是至关重要的。 # q7 ~' `: Y6 n* y ?& p8 M' f& I% A* | a
D T; Y d8 h7 R, B) N * S" c9 q9 W& {4 V, SØ 偏见6:好了,新策略制定完毕,我的活干完了。3 P( w( S7 X, s& j% U6 _
0 ]$ T$ J2 Q' i. M$ W, N `5 \: K
+ V; E/ z+ s* O k- n' Y3 o7 {% ?* u, e$ B( u8 H如果您今晚失眠,可以找一份典型的信息安全策略来看。马上就是第二天早晨。无论您的新策略多么地深思熟虑,多么地全面,但是如果人们不知道它们仍旧等于白费,建议让公司的高层来宣布新的安全策略。确定您的新策略散发的时候封皮上要有来自CEO的备忘录,备忘录要强调这是管理层的指示。这步完成之后,真正的工作才开始。; y, m# H3 {# m5 C. O