文章总结: 本文探讨了网络安全中积极安全的概念,指出传统基于恐惧、不确定性和怀疑的被动安全策略效果有限,反而可能导致决策者怀疑网络安全的价值。积极安全强调从保护免受负面后果转向赋能人们参与珍视的活动,并倡导改变将不愿遵循安全建议者妖魔化为最薄弱环节的语言,以建立可信的安全主张,促进员工理解并主动承担防御责任。 综合评分: 72 文章分类: 安全意识,安全建设,安全培训,其他
网络安全知识体系1.1人为因素(十):积极的安全
祺印说信安
2026年2月12日 07:50 河南
以下文章来源于河南等级保护测评 ,作者河南等级保护测评
河南等级保护测评 .
等级保护,不只是等级测评!一起探讨更全面的等级保护制度! 做对用户有真实价值的网络安全服务,等级保护测评、风险评估、网络安全培训、网络安全咨询、网络安全合规。 传播网络安全知识,分享网络安全政策,共建风清气正的网络安全氛围。
5 积极的安全
网络安全的目标是什么?当被问及时,大多数人的第一反应是防止网络攻击,或者至少降低攻击成功的风险,或者损失太高。正如弗洛伦西奥等人。指出供应商和那些希望组织更认真对待安全的人诉诸“恐惧不确定性和怀疑 (FUD)销售”——制造对攻击及其后果的恐惧、对后果的不确定性以及对组织自卫能力的怀疑——因此促进网络安全市场和产品销售。
FUD提供了源源不断的事实信息(例如,恶意软件样本的原始数量、地下市场上的活动,或者为一块巧克力交出密码的用户数量),其效果是让我们相信事情很糟糕,而且不断变得更糟。
今天的安全从业者抱怨大多数个人和企业没有认真对待网络风险。问题在于,恐惧推销并不是安全决策的良好基础:当由此产生的安全投资无效时,决策者就会怀疑网络安全的好处。这反过来又会鼓励对方加大FUD的力度,从而导致恐惧和不情愿的安全投资螺旋上升。
为了抵御新的威胁,公司需要的不仅仅是被动的遵守——员工想要保护组织,理解并同意他们在防御中被分配的责任。为了实现这一点,我们必须让安全成为一个可信的主张,以便人们愿意接受它。积极的安全提供的不仅仅是保护我们关心的事物免受负面后果(“免于”)。它使我们能够参与我们重视的活动,并拥有我们珍惜的经验(“自由”)。Roe认为,积极的安全概念将为新的政策选择和干预打开思路,并鼓励个人或团体更多地参与有关安全的决策,并参与其中。
积极安全的另一个关键方面是我们使用的与之相关的语言。作为第一步,我们必须停止妖魔化不愿意或无法遵循安全建议的人的做法:称这些人为“最薄弱环节”含蓄地指责他们无法理解或遵守安全。
网络安全知识体系1.1人为因素(一):了解安全中的人类行为
网络安全知识体系1.1人为因素(二):可用的安全性——基础
网络安全知识体系1.1人为因素(三):可用的安全性——目标和任务
网络安全知识体系1.1人为因素(四):可用的安全性——交互上下文
网络安全知识体系1.1人为因素(五):可用的安全性——设备的功能和限制
网络安全知识体系1.1人为因素(六):人为错误
网络安全知识体系1.1人为因素(七):网络安全意识和教育
网络安全知识体系1.1人为因素(八):网络安全意识和教育——支持安全意识和行为改变的新方法
网络安全知识体系1.1人为因素(九):网络安全意识和教育——网络风险和防御的心理模型
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:祺印说信安 《网络安全知识体系1.1人为因素(十):积极的安全》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论