我在工作场所的信息安全团队工作。我们在保险和医疗保健行业工作,经常处理客户信用卡、财务和私人健康数据。
今天我正在与安全管理人员会面,以计划今年的年度安全培训课程。我们正在考虑根据最终用户的工作角色为他们定制培训模块。例如:
- 为特权用户(例如域管理员)提供额外的定制培训模块
- 为面向客户的非 IT 员工定制的培训模块
- 针对开发人员的单独培训模块,可能更侧重于防御性编码和软件开发漏洞 - 例如:SQL 注入
由于与 IT 域管理员级别用户相关的安全风险显然与非 IT 面向客户的员工有很大不同,因此根据员工类型的特定需求定制安全培训似乎是合理的。对 IT 员工来说可能重要且相关的事情对于在呼叫中心工作的客户服务代表可能并不重要,因此似乎一刀切的方法只是无效的。
但是,我也可以看到定制方法的缺点。最终用户可能会认为,由于没有为他们提供特定模块,因此该培训模块没有意义或不重要。换句话说,可以鼓励最终用户员工在他们的安全习惯上更加宽松,因为他们只将他们在培训中看到的重要内容联系起来。我们想避免这种看法。
根据工作角色和与这些角色相关的不同固有风险定制企业 IT 安全培训是一种良好的做法吗?
除了上述之外,这种定制方法还有哪些可能的缺点?