当前位置: 首页 > 科技观察

【连环谈】浅谈信息安全设计与治理的组织与团队

时间:2023-03-15 14:38:51 科技观察

【.com原稿】我们的谈又来了!这一次,我们想象一个场景:一把豆子散落在桌子上,如果你用力拍打,虽然有几颗豆子会随着你的震动跳得很高,但难免会有一些豆子跳到地上。前面我们花了很多时间讨论企业中各个人员角色日常工作中涉及的信息安全相关问题,但现在不是都强调团队合作吗?那么如何利用隐形的“桌上柜”,让这些勇猛好斗的人“豆子”跳得高而不跌到桌子底下呢?好吧,我们先从发生在廉哥身边的两起安全事件说起。说起来,上周我同学收到了他老板转发的一条短信,内容是关于***行业的信息。老板还去找他解释说,发件人是他好久没联系的朋友了。老板怀疑是病毒,于是让作为IT人的他下载下来试用,并补充道:“你们这方面技术好,经验丰富,不怕病毒。”他明明一眼就看出是病毒,但不敢反驳老大的面子和信任,于是“门槛精”,赶紧转发给我这个所谓的“安全专家”。又因为我和他多年的“生死之交”,一直没有人转给他,只好用手机上的保护软件试了一下。果不其然,剩下我一个人,忙着刷手机杀毒,骂着这个“猪一样的队友”。让我们看看另一个真实的安全事件。为了方便交流,我们各个办公室信息安全部的同事都有一个微信群。有一天,突然在群里收到了一个哥们。“话费能交吗?我手机没电了,帮我交200话费,改天再给你。”原以为这种下流的骗局不会有人上当,没想到过了一会,真的有小伙伴大喊:才知道是骗局,早就上当了,还把发件人当成同事了我很熟悉。帮忙充值是家常便饭,可我怎么知道这次我的账号被黑了。接下来发生的事情是血腥的。大家一致批评他作为信息安全人员犯了低级错误,甚至有人从语法角度分析了盗号后的诈骗短信的各种漏洞。招进来的人不配留在群里等等。可以想象,如果此时“舔屏”能把钱要回来,那一定是那人干的。可见,这两次安全事件与技术攻防无关。俗话说:“猎人终日猎雁,被雁弄瞎了眼。“对于基本的安全知识,我们IT人员比普通用户更懂,但关键是我们能否保持清醒的头脑,遵守标准的处置流程,应对人面压力和熟悉情况?警钟长鸣响!有句话叫:两个人听话,三个人做群众,有人的地方就有江湖。因此,我们有必要进一步探讨人员群体安全治理问题相同的职能(说人话!就是组织和团队的治理)。大家都知道,一般的非IT公司和专门的IT公司不同,他们需要一个相对稳定的IT运维团队。为了留住人,他们需要满足人的需求,IT运维人员大多是技术出身,所以一个员工除了工作环境,职业发展和薪酬待遇之外在关注的同时,他也注重个人技术水平的提升。因此,我们可以从以下四个方面入手。组织建设是基于IT团队的组织架构。一般企业可采用扁平矩阵结构,即:在每个大区(region)分配一名IT经理(直线),全面负责技术、项目管理、资源调配;各分公司(地方)(虚线)的行政人员管理所辖区域内IT人员的事务、考核、职业规划等人力资源管理工作。在管理矩阵中的每个交点时,必须全面、立体、公平、公正。在这样的结构下,要打造一支有凝聚力、有战斗力、同心协力的团队,应注意以下四点:1、曹孟德曾善意提醒:“勿疑人,勿疑人。对人多疑。”适当的授权与合理的管控相结合,使运维人员产生信任感,使其操作行为符合既定目标。2、通过技能采集、知识库创建、技术问题宣讲/竞赛等方式激励运维人员,同时营造相互学习、取长补短的氛围。乔先生不是告诉我们:保持饥饿保持愚蠢吗?3、通过对运维人员在一定范围内的突出表现或成绩进行通报或表彰集体荣誉可以使员工感受到尊重和赏识,同时可以形成和强化“榜样的力量”,从而产生“乘数效应”。4、及时发现团队工作中存在的阻力、抱怨太多、合作不畅等,对缺乏责任心的人进行教育和纠正。坚决把不改弦更张的人开除出队伍。该行动的时候就行动!人尽其才。企业要为运维人员创造和提供广阔的个人发展前景和空间。根据人员自身的特点,一般可分为创新型、交易型和复合型三类。1、对创新人员,可安排系统设计、改进或编程等工作。2、对于业务人员,可安排例行检查、操作实施等。3、对于复合型人员,可安排项目管理跟进和用户沟通。不同类型的人员适合不同的岗位。组织和部门只有合理安排、科学分工,让各类运维人员各司其职,不断锻炼他们在本岗位的技术能力、协作能力和解决问题的能力,才能实现这一点。“不可能三角”的平衡与和谐。培训与交流IT技术的发展日新月异,运维人员的培训应尽可能制度化、常规化。除了基本的工作职能、组织政策和流程外,内容还可以根据员工的不同角色定制“学习曲线”,以规范日常行为、保持技术更新、增强安全意识。不要求团队里的每一个人都能数到一百,但至少可以互相做个“后盾”。这是一个“共享经济”的时代。运维过程中的很多工作都需要团队合作才能完成,因此人员之间的沟通必不可少。在交流过程中,要注意知识和信息的区别,即技术和专业知识可以用来分享和交流;而与个人工作相关的信息,尤其是一些机密信息,则不能用于共享和交流。交际的。IT管??理应努力使整个部门的人员每两周或每月有一次集中交流和沟通的机会。主管可以使用它来听取来自不同级别的声音。俗话说“上级知下级,下级了解上级”。想干什么就干什么。”对于分散在各地的员工来说,这不仅可以增强组织凝聚力,还可以充分发挥大家对各项事务和项目的参与度,甚至可以将一些潜在的问题消灭在萌芽状态。另外,在国外的公司经常有一个叫talkfest的会议,它的目的就是把很多东西以onthetable的形式摆在桌面上,大家可以谈一谈,方便进步和发展。一定要坚守在公司的会议室,出去团建,微信群什么都有可能,大家一起头脑风暴想出一些好的解决方案,或者关起门来吐槽一下,没必要这样——所谓“和谐会议”,哪怕是同仇敌忾的安排,那些我们不得不当成“初恋”的甲方都好。当然,作为组长,一定要注意把握和控制这”速度”,善于引导和游说大家,以达到推进项目或工作的目的。方法有很多种,就像恋爱中的男女常说的那句话:“对的才是最好的”。目标与考核除直接领导分配的工作外,员工还可以参与制定自己的工作目标。在这里,我们可以借鉴工程项目中“里程碑”的概念,明确“时间、目标、资源三要素”,以时间轴为主线,制定清晰明确的近、中、远。长期目标和所涉及的人力和物力资源。、财力和其他资源,并以此定期衡量工作的阶段性成果或标准的状态。对员工的评价必须客观公正,尤其是关键指标(KPI)。直属领导***为每个下属建立“工作台账”(或工作笔记),及时准确地记录绩效和工作完成情况,避免“一叶障目”或“人格假设”“因时间流逝而造成”。在实际考核过程中,可以采用很常见的“360度综合考核”标准,即直接领导、下属、部门同事、服务使用者综合进行匿名对于考核结果,我们在与考生单独沟通的同时,也保持开放的态度,听取他们的反馈意见,精神与物质并重,奖惩并重,这不仅保障了工作运维人员的积极性,也保证了岗位的稳定性。团队保全和用户响应这里我习惯借用企业管理的SWOT分析法考虑运维团队自身S(strengths)是优势,W(weaknesses)是劣势,O(opportunities)是机会,T(threats)是威胁。这是长青团队的法宝,也是不断证明自身价值的利器(对于IT运维团队来说,这其实很重要。)。但是具体怎么练操作确实因人而异,并没有因地制宜的固定公式。目的是为了证明我们团队在企业中“存在一定合理”,而不是大家认为的“烧钱部门”。由于我们运维说到底也是一个服务部门,所以拿到服务对象应该是我们最终的目标之一。这里可以参考的方法有:1.设立用户开放日或组织用户关怀培训。邀请用户参观或业务学习,不仅可以让他们了解我们小伙伴的日常运维活动和处理流程,还可以培养他们基本的解决问题的意识和能力。记住?一些知名乳品企业不是经常要求消费者实地考察奶源基地吗?这不仅说明他们对自己的产品有信心,经得起考验,更暗示着:“大家都出来混了,不容易。”2、和用户开沟通会,让他们决定一些事情。小时候我们经常被教育要发扬“主人翁精神”,而现在我们身边也经常提倡和强调“体验经济”。邀请用户参与讨论或参与决策,无疑可以让他们同时体验到“存在感”和“存在感”。成为上帝的感觉。3、定期发送报告,有针对性地进行回复。人际交往和善意遵循“遗忘时间曲线”。很多电商经常会以定时短信或微信的形式提醒甚至吸引你。而真正对你有诱惑力的是,收到的内容是为你量身定制的,既有过往的消费,也有问题的解答。运维团队也是这样对待用户的,友谊之舟不会立刻倾覆。4、多做一步的服务理念,需要团队更多的观察力和业务能力。比如你去找用户,你不仅帮他完成了工作A,还发现B需要帮助。当你通知对方时,也完成工作B。说白了就是提供增值服务(ValueAddedService)。您认为用户不满意吗?大家喜欢看《复仇者联盟》是因为它汇集了不同能力的动漫英雄,继续“打怪”。而现在据推测,因为美国队长和钢铁侠的意见分歧,导致两派“撕裂”。由此可见,利用组织和团队的一些既定“餐桌礼仪”来规范部门员工的日常运维是非常有必要的。少一些“独立游戏”,多一些“化学反应”,可以让生物体一起产生正反馈。下期见!【原创稿件,合作网站转载请注明原作者和出处为.com】