不究責:心理安全如何幫助提升資安防護

企業需要打造「安全文化」,但如果員工害怕回報事件或提出改進建議,這幾乎是不可能做到的。


如何在資安中導入「不究責」文化

即使是資安制度相當成熟、並投入大量資源的公司,也難以完全避免資安事件。駭客可能利用零日漏洞或供應鏈攻擊,員工也可能落入精心設計的詐騙陷阱。甚至資安團隊本身,也可能在設定安全工具或處理事件時出錯。

然而,每一起事件都代表著改善流程與系統的機會,能讓防禦更有效。這並非單純口號,而是一種實務做法,已經在其他領域證明有效,例如航空安全。

在航空業,幾乎所有人——從飛機設計工程師到空服員——都必須共享資訊來預防事故,且不僅限於墜機或系統故障,連潛在問題也要通報。這些報告會被持續分析,並依據結果調整安全措施。根據 Allianz Commercial 的統計,透過持續導入新措施與技術,致命事故率已大幅下降——從 1959 年每百萬次航班的 40 起,降至 2015 年的 0.1 起。

同時,航空業也早已意識到,如果人們害怕通報程序違規、品質問題或其他隱憂,這個模式就行不通。因此,航空標準明文規定「非懲罰性通報」與「公平文化」,也就是說通報問題不應導致懲處。DevOps 工程師也採取類似的「不究責文化」來檢討重大事故,而這樣的做法在資安領域同樣不可或缺。


「每個錯誤都能追究」的弊病與「不究責」相反的,是「每個錯誤都能找到人負責」的文化。在這種氛圍下,任何錯誤都可能導致懲處,甚至解雇。但這種做法反而有害,並不會帶來更好的資安效果。

可能的後果包括:

  • 員工因害怕被究責,而在事件調查中扭曲事實,甚至銷毀證據。
  • 資料被篡改或銷毀,使事件應變更加困難,無法快速正確地評估影響範圍。
  • 調查過程若僅專注於找人究責,反而會忽略如何改善制度,避免類似事件再次發生。
  • 員工害怕回報資訊安全或 IT 政策違規,使公司錯失修補漏洞的機會。
  • 員工缺乏動力討論資安議題、互相提醒或協助同事糾正錯誤。

若要真正讓每位員工都能為公司的資安做出貢獻,就必須採取另一種做法。


公平文化的核心原則

無論稱作「非懲罰性通報」還是「不究責文化」,其核心原則都是一致的:

  • 人人都會犯錯。錯誤應被視為學習的契機,而不是懲罰的理由。不過,必須區分「善意錯誤」與「惡意違規」。
  • 分析事件時要看全貌。需考量員工的動機與系統性因素。例如,零售業因季節性員工流動率高,導致無法為每位員工建立獨立帳號,他們可能只好共用一組 POS 終端登入帳號。此時,應該責怪店長嗎?答案很可能是否定的。
  • 深入訪談當事人。除了檢視技術數據與紀錄,還必須與事件相關人員進行交流,並營造安全的環境,讓他們能放心表達看法。
  • 檢討目標是改進。對於嚴重事件,檢討應分成兩階段:立即應對以降低損害,以及事後檢討以改善制度與流程。
  • 保持公開透明。員工需要知道:事件回報如何處理、決策如何做出,以及該找誰回報資安問題。他們也必須相信,主管與資安團隊會支持他們。

保護與保密。回報資安問題的人,以及造成問題的人(只要是出於善意),都不應因此受到責難。

駭客可能發送一封假冒 Zoom 官方的電子郵件,內容寫著「請立即更新您的 Zoom 軟體」。一點開信中的連結,就會進入一個仿冒的 Zoom 網頁,並自動下載惡意程式。這個假 App 可能竊取你的聯絡人資料、甚至入侵整個工作帳號環境。


如何將這些原則導入資安文化

  • 高層支持:資安文化不需要龐大投資,但需要 HR、資安部門與內部溝通團隊的一致支持。員工也要看到高層積極表態。
  • 文件化:將「不究責文化」寫入正式文件,包括詳細的資安政策,以及簡明易懂的員工指南。明確區分「錯誤」與「惡意違規」,並強調公司不會因善意錯誤究責,而是以改進安全為優先。
  • 多元回報管道:提供多種回報方式,例如內部網路專區、專屬信箱、或直接向主管回報,甚至可設立匿名熱線,降低員工顧慮。
  • 員工培訓:用實際案例教育員工辨識不安全行為,並透過模擬場景演練回報流程。Kaspersky 的自動化資安意識訓練平台可協助推動這類課程。鼓勵員工不僅回報事件,也要提出改進建議。
  • 主管教育:每位主管都必須學會正確接收並處理下屬的回報,避免形成「責怪孤島」。他們的回應應該具建設性,並在團隊會議中主動推動資安討論,讓話題常態化。
  • 公平檢討流程:組建跨部門的「不究責檢討委員會」,負責處理回報、決策並制定行動計畫。
  • 獎勵積極行為:公開表揚並獎勵主動回報釣魚郵件、發現漏洞,或在訓練中表現優異的員工,並在內部資安通訊中提及。
  • 整合檢討成果:檢討委員會的建議應納入公司的資安策略,有些可能影響風險評估,有些則會直接導致政策修改或技術強化。
  • 將錯誤轉化為教材:資安意識訓練若能引用公司內部真實案例,效果更佳。不需指名道姓,但可提到部門與系統,並描述攻擊情境。
  • 衡量成效:利用資訊安全指標與 HR/溝通相關 KPI 衡量成效,例如:平均處理時間(MTTR)、由員工回報發現的問題比例、員工滿意度、資安事件數量與性質,以及參與改進建議的人數。

重要的例外狀況

「不究責文化」並不代表完全免責。例如,航空業的「非懲罰性通報」文件就包含了兩大例外:

  1. 惡意違規:若有人明知故犯、蓄意違反規範(例如洩漏資料給競爭對手),則不在保護範圍內。
  2. 法律或產業規範要求:若法律明定某些事件必須追究個人責任,仍必須依規處理。但即便如此,調查仍應客觀,並僅在必要時追究責任。重點應放在改善制度與防止再犯,而不是單純找戰犯。

資料來源 : https://www.kaspersky.com/blog/no-blame-cybersecurity-culture/54075/

Comments are closed.

Up ↑

探索更多來自 卡巴斯基部落格 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀