如何写一封关于 IT 安全的电子邮件,最终用户会阅读而不是忽略它?

信息安全 企业政策 杀毒软件 商业风险 打补丁
2021-08-09 06:05:04

我观察到我们的一些用户忽略了 IT 安全经理发送的消息,并且系统还生成了“您刚刚发送了病毒”通知。

问题似乎出在不懂计算机的人身上,他们对 IT SEC 没有任何敌意。他们根本不是“计算机”人。

有哪些指导可以确保 IT 经理和系统通知被理解并采取行动?我想为整个用户群制作一条消息,而不是负责牵手“特殊”的人。

我希望我可以开发一套电子邮件最佳实践,用于与所有最终用户进行通信,以便通过电子邮件发送 IT 安全用户通知。

  • 我应该如何阐述信息背后的想法?
  • HTML 消息是否更有效?怎么会这样?
  • 有没有剪切和粘贴的样本?
  • “发件人”地址重要吗?
  • 题主应该说什么?

通知示例包括(但不限于):

  • 来自 Antigen 或 Forefront AV 系统的自动电子邮件消息
  • IT 安全政策的修订
  • 一般通知只是提供信息
    • “维护将在晚上 11 点至早上 6 点进行。预计服务会中断”
  • 旨在阅读和采取行动的一般通知。它们确实适用于最终用户。
    • “关闭所有应用程序并注销以进行修补”
  • 可能适用于也可能不适用于最终用户的其他通知。
    • 垃圾邮件隔离摘要电子邮件:“随附的是隔离邮件列表...”
    • “可能未安装的旧版本软件的安全补丁”

这个问题是本周的 IT 安全问题
阅读 2011 年 8 月 26 日的博客文章了解更多详情或提交您自己的本周问题。

4个回答

几年前我学到的一个小技巧 - 像这样布置你的电子邮件:

简洁版本

  • 少量非常简短的要点
  • 如果是 X,那么你需要这样做
  • 否则,那么您需要这样做(或不需要做任何事情)

长版详细信息

...在这里你可以列出你想要的任何完整版本。

97% 的用户永远不会阅读长版,所以要重视短版。然而,这里的关键是,如果让大多数用户在短版和长版之间进行选择,他们会阅读短版当您将“短版”部分标题放入时,您会诱使他们阅读,因为他们觉得只要阅读短版就可以“逃脱”。比如心理学什么的。

无论您做什么,您的许多用户仍然不会阅读消息不过,我用这种方法获得了更好的命中率。

正如@gowenfawr 所说,无论您做什么,许多用户都不会阅读消息

因此,如果您需要确保消息被传递到大脑,而不仅仅是收件箱或被采取行动,您需要的是一种反馈机制。

这可以很简单,使用社交方法——例如在提供信息的同时向用户询问一个本质上是假的问题。例如,如果您提供多种方法来处理某个问题,您可能会要求他们告诉您哪一种最适合他们的工作,或者要求他们根据方便订购并坚持回复。不回复的人可能没有阅读它,您可以跟进他们。

您可以更进一步,实际创建一个他们需要完成的快速测试,以证明他们“了解信息”(这引起投诉,但很有效,如果您从管理层获得绿灯,这种方法真的可以扭转局面周围的东西)。

我认为自己具有很高的技术技能,并且通常会发现自己略读或简单地忽略这些信息。但是,我最近安装了一个具有以下标题的 Google 产品:

Please read this carefully - It's not just the usual yada yada.

由于这种轻松的性质,我发现自己彻底阅读了文档,并开始在我的工作中使用这种技术。

我发现当系统管理员和用户之间建立物理/心理联系时,用户通常会阅读管理消息。在谷歌的情况下,这是一个笑话。

另一种已被证明成功的方法是在您的消息中添加交互性,并为交互提供非常明确的奖励诸如“您是否同意这个是 | 否”之类的简单内容或对某些政策的赞许/反对,以及印刷信用奖励,例如。

我想到的几点:

  • 简明扼要。太长的消息通常会被丢弃。

  • 使用主题对消息进行分类:维护、通知、重要。并使主题清晰(但简短)。

  • 如果可能,将电子邮件客户端配置为默认为电子邮件标题着色。通过一套一致的规则,您可以获得更多的关注。把重要的东西用红色标记,但不要滥用它。

  • 最后,训练你的用户。组织意识会议,教他们如何反应。维护重要信息吗?收到重要通知怎么办?谁给我发通知?