营造重视诚实和披露的环境

信息安全 事件响应 披露
2021-08-21 11:36:39

更新:问题是寻求真正的研究,基于使用明确定义的实验对大量样本人的行为分析。根据意见或临时观察发布答案不会解决问题,也不会增加问题的价值。


阅读 PCWorld 的一篇题为“ VeriSign 被黑:我们不知道的可能会伤害我们”的文章时,我看到了一句话:

nCircle 首席技术官Tim 'TK' Keanini指出,黑客攻击本身并不是问题的症结所在。没有网络是不可渗透的,像威瑞信这样备受瞩目的公司是主要目标。关键是组织需要做更多的工作来营造一个重视诚实和披露的环境。如果对负面后果的恐惧大于对快速披露和响应的激励,那么您最终会遇到 IT 人员宁愿隐藏违规证据的情况。

部分猜测这是我关于“企业对企业安全披露和协议”的问题的核心 - 这是达成运营协议的重要性,其中诚实和披露的环境基本上对开展业务。

也就是说,尚不清楚这种“诚实经济”如何在现实世界中发挥作用。

是否有任何关于“诚实经济”的基于事实的意见,可以提供一些洞察力,以了解它是否真的是朝着个人及其生态系统安全迈出的合乎逻辑的一步?

4个回答

如果有什么我们可以确定的,那就是人们会对激励做出反应

诚然,激励员工向管理层隐瞒错误的环境确实会降低管理层识别和应对内部故障的能力。一个内部瘫痪,无法识别和应对失败的公司本质上不如能够识别和应对自己的失败的公司值得信赖,这也是微不足道的事实。

通常,内部的失败和问题不会因为埋没而消失;相反,它们往往会比公开的失败更多地增长和转移,这正是因为处理问题的人可供他们选择的选择更少。如果我不希望我的错误被公之于众,那么我处理该错误的选择范围将受到严重限制,我最终会选择一个不太理想的选择,以牺牲公司为代价来保护自己。

所以,是的,诚实的内部环境确实提高了整体安全性。问题可以迅速干净地处理,灾难可以避免。

当然,作为客户,拥有促进诚实的内部环境的公司比没有的公司更有价值。但是每个经理都认为他培养了一个诚实的环境。他不会故意鼓励他的下属对他撒谎。询问管理层他们的环境是否鼓励诚实是一件毫无意义的事情。

相反,您必须查看激励措施。

如果员工发现错误——可能是他自己的错误,可能是他的上司,可能是他的下属,可能是他的同事——那么他有什么动力让人们知道这个错误?他保持沉默的动机是什么?还有他告诉的人;个人保持沉默的动机是什么

经济的概念不仅涉及金钱,还涉及激励因此,诚实经济是一种鼓励诚实的激励结构;无论是内部激励结构还是组织之间的激励结构。

不可能完成的任务?
我没有研究实施“诚实经济”,我的理解是你不会找到任何。“诚实”是一种道德价值,商业组织无法有效地在人们身上产生道德价值。我认为,您的问题基于 Keanini 的引语没有达到目的,该引语将一组“行为”概括为他称之为“诚实”的价值体系。

行为
一个组织可以做的,有大量研究的,是修改行为。“行为矫正”将实现 Keanini 引用的目标,但我不确定它是否是您正在寻找的,如果您希望采用道德/道德方法。训练一个人在遇到某些触发器时以预先选择的方式做出反应。道德和道德不需要以任何特定的方式保持一致。

BJ Fogg
BJ Fogg主题大量 工作,将技术与组织 行为改变结合起来。他的方法是我与客户的用户一起使用的方法,以影响对某些触发器的响应。结果,我的用户主动找我,没有道歉、恐惧或沉默,即使他们造成了问题。

个人研究
通过使用 Fogg 的方法,我将用户的认知从将 IT 安全视为他们可以破坏的脆弱的整体基础架构转变为主动应对威胁的动态系统。从这里开始,我训练我的用户响应某些触发器,例如本地 AV 弹出事件(即使我也收到系统警报)或接收网络钓鱼电子邮件。他们的预期反应是一个简单的行为(发送电子邮件)。没有什么可以“失败”的,只有学习的回应。如果他们发现任何形式的违规行为,即使是他们造成的,他们也会发送电子邮件,或者如果他们愿意,可以打电话。我创造的感觉是攻击者很狡猾,因此屈服于攻击不是他们的错:重点是攻击者,而不是员工。因此,威胁成为用户的竞争' 在攻击者的狡猾和员工的正确回应(在我的例子中,只是发送一封电子邮件)之间的想法。“用一封电子邮件击败攻击者”。我的参与度非常高。

目标
问题是:你想要“诚实”的人,还是“做”正确事情的人?

如果通过“诚实经济”,与不道德和隐藏的商业行为相比,问题集中在道德和透明的商业行为的经济价值上,那么经济因素有利于前者。

让我们从法律和监管法规开始。在这个例子中,我们谈论的是 Symantec Corporation,它是一家纳斯达克上市公司。他们在所需的公开文件中公布了这一事实,因为不这样做将构成违反他们的职责。这种失败将使他们面临潜在的股东诉讼以及监管制裁和罚款。至此,我们已经回答了关于诚实价值的问题。对于一家上市公司来说,诚实胜过不诚实的价值。安然、泰科和世通是 21 世纪这种力量的例子。

现在我们留下了这个例子的“埋在小字里”的一面。似乎小字体让那些担心这一事件的技术方面一年多的人不知道这个问题。嗯,加倍!我们这些担心威瑞信和母公司赛门铁克这样的公司的诚信的人,现在已经意识到了这种妥协以及一种显然不太容易解决的方法。在接下来的几个月里,这一事实的经济影响将是巨大的。对那个组织的信任只是因自我引发的大量炮击而受到影响。

所以对于你关于“诚实经济”的问题,我会问什么,而不是什么?与通过点燃埋在季度报告中的定时炸弹上的导火索而获得几个月或几年的平静的短期收益相反?好消息是诚实的经济价值处于良好状态。

既然您用“事件响应”标记了您的问题,也许您会发现这篇论文很有帮助:互联捐赠:在互联网上协调救灾的普通人(pdf)。它是关于志愿者建立临时在线小组和关系以协调卡特里娜飓风过后的救灾工作。

在文档中搜索标题为“建立信任”的两个单独部分。其中一个部分引用了有关该主题特定方面的其他几篇论文。