The UNIX and Linux Forums  


Go Back   UNIXおよびLinuxフォーラム > スペシャルフォーラム > セキュリティ > ITセキュリティRSS
Googleのunix.com



その他のUNIXおよびLinuxフォーラムトピックは参考にすること
スレッド スレッドスターター フォーラム 返信 最後の投稿
NISTの特別出版物( SP )の800から53牧師3 (最初のパブリックドラフト) アイボット ITセキュリティRSS 0 2009年2月7日 12:40午前
Slackwareを改正する単純な アイボット UNIXおよびLinuxのRSSニュース 0 2008年12月23日 03:20午後
政府のセキュリティ基準に準拠キックスタート0.01 (デフォルトブランチ) アイボット ソフトウェアリリース-RSSニュース 0 2008年4月19日 03:30午前
パトリックタウンゼント& Associates社はNIST認定の実現の... -ビジネスワイヤ アイボット UNIXおよびLinuxのRSSニュース 0 2007年6月18日 01:30午後
標準入力とセキュリティの問題か? yall シェルプログラミングとスクリプティング 2 2006年10月10日 11:04午前

 
English Japanese Spanish French German Portuguese Italian Dutch Swedish Russian Norwegian Hungarian Hebrew Danish Bulgarian Greek を搭載 Powered by Google
 
LinkBack スレッドツール このスレッドを検索 スレッドを評価 表示モード
  #1固定リンク)  
Old 2009年3月24日
iBot's Avatar
アイボット iBot is offline
フォーラムロボットガール
  
 

参加日: 2000年09月
投稿数:22212
NISTはSP800 - 16 -ドラフトセキュリティトレーニング標準改訂

私は読んでてきて、今日のことを考え 改訂NISTの特別出版SP800 - 16現在、パブリックコメントを公開した。セキュリティ意識をより効果的な場合は純粋に興味があるし、私は読むのに1時間または3つの脇を設定することをお勧めし、ドラフト文書を検討してください。

あなたの欲求を刺激するためには、ここでは案の1つのセクションからわずか2 〜 3項は、私自身の意見や感想を以下に挙げている。

SP800のセクション2.2.1の下で- 16 、 NISTは言う:
"意識向上研修( 1 ) 。セキュリティ意識されていないが、セキュリティを促進する活動( 2 ) 、の混合溶液を確立する責任、およびセキュリティニュース( 3 )従業員に知らせるの意識の問題や、個々の注意を集中しようとしている一問題( 4 )のセット。認識プレゼンテーションの目的は、単にセキュリティ( 4 )に注意を集中することです。啓発プレゼンテーション個人情報を安全保障上の懸念を認識し、適宜対応しています。 ( 2許可することを意図している)

意識の活動では、学習者情報の受信者は、訓練されている環境では、学習者がより積極的な役割を持っている。 ( 2 )意識の魅力的なパッケージング技術を広範な視聴者に到達に頼っている。訓練は、仕事のパフォーマンスを容易にするための知識や技能を持つ建物の正式な目標です。 ( 5 )

情報セキュリティ意識の材料のいくつかの例/活動を含める:
•情報セキュリティの日などのイベント、 、
•ブリーフィング(プログラムまたはシステム固有または固有の問題)
動機付けのスローガンにプロモーション• /専門ちょっとしたアクセサリー、
は、ユーザーがログオンするときに登場するコンピュータ画面は、セキュリティ上の注意バナー•
•セキュリティ意識ビデオテープ、
•ポスターやチラシ。 ( 6 )

チューニングは、人々はアウト順化と呼ばれるプロセスを実践する傾向がある効果的な情報セキュリティ意識の努力の認識を使用して設計する必要があります。刺激した場合は、最初に注目を集める、繰り返し使用すると、学習者を選択的に刺激を無視します。 ( 6 )このように、意識を納入しなければならないのは、創造的だろうし、やる気を起こさせるように、学習意識的な決断に組み込まれることは、学習者の注意を集中する目的で。この同化、では、個々の既存の行動パターンに新たな体験が組み込まれ、プロセスと呼ばれています。 ( 3 & 5 )

1つの学習活動を通じて達成意識的、即時、および特定の短される傾向がある。たとえば、学習の目標" 、 "コンピュータのキーボードのための意識活動ステッカーの使用を思い出させるかもしれない従業員の間で効果的なパスワード保護の一層の活用を促進する。 ( 7 )

情報セキュリティ意識のプログラムの基本的な値は、彼らの態度の変化については、組織文化の変更を開始することによって意識の訓練と教育の役割ベースの舞台設定されている。文化の変化( 8 )を求めたの実現のためのセキュリティの失敗は誰にとっても潜在的に有害な影響をしている情報セキュリティの重要です。 そのため、情報セキュリティのすべての人の仕事です。 ( 9 ) "

私のコメント:

( 1 )条件は"意識" 、 "訓練"と"教育"とは、しばしば交互に組み合わせることで、意識の訓練を" "使用されています。しかし、別のメカニズムとの目的でさまざまな活動をされています。 SP800 - 50 "は、情報技術のセキュリティ意識向上およびトレーニングプログラムの構築"は雄弁に、実際よりもSP800 - 16で、より良いFISMAノットでの用語は、この時点で自分のネクタイを扱います。

( 2 )活動の混合液"を読むことができる場合は、過去2番目の単語は、多くの虐待" 、本当のポイントは、別々の意識が、補完的活動の範囲が必要-と私は、両方の物理的な行動を伴うことを意味する"活動"によるものです情報者との情報を受信。私は積極的な学習の詳細については、受動は娯楽や"エデュテインメント"と話している。トレーニングコースの中で最も重要な部分は、プレゼンテーションのスライドまたはその他の資料ではありませんが、発表者は、施設や視聴者:それは婚約、関心とするとき、聴衆のメンバーを考えるように変化して発生する相互作用のインスピレーションとなるものは、言葉よりも雄弁もありません。アクション。

( 3 )に通知する人、つまり、情報セキュリティのリスクとコントロールについての適切な事実を提供し、ほとんどの場合、意識の訓練と教育が、それ自体では十分なされていない重要な要素です。博学が、退屈で乾燥することができますファクトシートと逆の影響が限られている。ニュース記事の生活情報セキュリティをもたらすには1つの方法、人々は、純粋に仮定の話ではないセキュリティインシデント忘れないされています。彼らは本当に私たちの周りではなく、アウトが起こっているだけではなく、ニュースの見出しよりもずっと身近に、私たちに影響を与えることは、私達の同僚、友人や家族、そしてもちろん我々の組織化と社会。情報セキュリティの問題に従事する人々と個人的にはいい方法がある。

( 4 )フォーカスことが重要です。一般的な、当たり障りのない"詳細"を確保されるメッセージを脳循環廃棄物の合計です。人々 、特に、彼らは何をすべきかを心配する必要がありますが何を知る必要がある...ためにも、メッセージを受信するが、最初に彼らを開放する必要があります。 "人と目を覚ますと、コーヒーの"香りですが、唯一の方法は1つの選択肢ではない(私は他の技術を別の時間を)言うよ。私にフォーカスし、まっすぐになる点が含まれています-直接またはirrelevanciesを避けていると不必要な綿毛。また、具体的な情報セキュリティのトピックを取り上げる、より多くの深さを急いで利用者に提供するセキュリティ誘導訓練クラスの代表的なものはないが含まれています。

( 5 )建築の知識や技能を職務遂行能力を向上させるに十分ですが、すべての非常に小さな値を持っている限りの人々が実際に 使用 の知識や技能を動作させるときに戻る。この効果的な意識の訓練と教育活動の実現核心です。レセプタクル単なる事実を人々にされていない限りのポイントを超えていると取られるの動機 より安全に振る舞うと、プログラムを獲得して維持されていません。

( 6 )のお知らせは、 "強制力の従業員を大量に詰まった会議室や講義劇場では、いくつかのボーリングのITオタクや無知、情報セキュリティに関する管理者噴出オフ座る"価値のある活動はNISTのリストで、機能ではなく、遠くはないからです一部の団体での真実!意識、訓練と教育の創造性と情熱を取る。これは本当にハードではない。

( 7 )は、 1つの意識の活動は、おそらく1つの情報セキュリティ管理の範囲をカバーする必要がありますにフォーカス撮影が目立つ場合には、 1つの制御を理解しなければならない従業員は、セキュリティコントロールの完全な幅と、尊敬の失敗をカバーするためには考えられないですあらゆる合理的な期間。面白いコンテンツを維持カップリングこの点についてのコメントを私にはかなり急速に話題のシーケンスを実行する必要がありますが、前方または眼瞼下垂を開始する直前には、ポイントで移動を意味する。私の経験では圧延認識プログラムのこのアイデアが、すべての違いを心に刻んでおくにはもう一つの小さな点だ。 "系列"ランダムなことができるかを監督しました。情報セキュリティのトピックの目的の範囲のランダムな組み合わせを実現することがありますが、機会を利用して、より一貫したセキュリティの話に連続的なトピックのリンクを休む。スマートは、シーケンスやトピックの範囲のことになって、昔の先生のを見た"とのより微妙なフォームには、それらを教え、彼らに言われた場合に何を教えている人に教える"リードしています。今後の話題を導入することができると前のトピックを参照してください、すべては現在のトピックを提供しています。情報セキュリティトピックの思想とはかなりinterrelatednessこの計画を達成するためには少しだけ容易になります。コヒーレンスの利点とは、ランダムな揃えの強化を実現するしないのレベルです。

( 8 )今すぐには考えられている:私たち" "文化的な変化を求めている私たちは何ですか?素晴らしいアイデア、私は徹底的に自分を支持する...しかし残念ながら、多くの管理者のため、セキュリティ意識について"見ているよりも小さいことを文化的な変更の達成について"や、さらには、 "悪いことをコンプライアンス上の理由から"何かやっている。健康と安全教育が同じ苦境に立たされている。効果的な時間& S社は、長い訓練の後にインクが乾燥している研修評価書には、通常の事業活動は、何をする従業員の永続的な影響を与える。それについては、耳の上でパットのmuffs 、安全ゴーグル 他の誰もが見ているか。これは公道でのご旅行の危険性に対処するための瞬間を意味する 自分を発見した場合でもはっきりしており、危険回避。文化的な変化の実現"のセキュリティを"文化を作るための素晴らしい目的は、 1つは、多くのためにと言うよりも簡単だ。私にとっては、いくらかの重要なアイデアのセクション2.2.1の場合、ピッキングなどの指摘はかなり単純化の概念を超えて:

  • 継続性の提供-長期的に意識の活動計画(と私 しない のスケジュールは、来年のセキュリティ意識のセッション' ! ) ;
  • 、実際にはスコープ(スタッフと管理職)は、組織全体のアドレス指定を有効に友人や親戚を含む従業員の組織は、拡張をカバーし、請負業者/コンサルタント、アウトソーシングのサプライヤー、顧客、サプライヤー、ビジネスパートナー、その他のステークホルダーと、ある程度、社会にで大
  • 関心を作成して行うプログラムを持つ人々 、創造性を利用し、無期限には関心を維持;
  • 文化的規範に敏感、通信設定などは、視聴者-は、複数の通知:それが私たちも一均質観客は、ビジネスユニット、部門、チームや個人著しく異なるいっぱい知っているすべてのセキュリティ意識の活動を中心にほとんど意味があること多くのキーを尊重する。にはインドや中国のビジネスユニットは、スカンジナビアの組織に渡って同じポイントを得るためにはやや異なる見通しは"売り"著作権の遵守、と言う。一部の人の場合、 3分ほどと比べてより高レベルの概要:他人のため、 3分ではないが、ほぼ十分な自己紹介の短い;
  • 積極的な視聴者参加の範囲で、例えば、 ITプロフェッショナル経営者従業員の励みと逆に同じ情報セキュリティのトピックについては、用語や概念を共有する関係者の理解の文脈で見るのは、それぞれのポイントを置く観客婚約しています。
( 9 )が"情報セキュリティのすべての人の仕事"ですが、みんなの仕事を説明すべきこと-それ自体は悪い考えではないが、私はそれ以上に少しの感じている。 "情報セキュリティのすべての人の責任"をさらに純粋に仕事をされていませんので、関連のもので、重要なセキュリティ概念をヒントに、ステップ1には、所有権、説明責任と責任。 "情報セキュリティは"何をすべきかは少し過剰かもしれないですが、私たち"という言葉には"共通の責任ですので、明確に好む。 [反論し、特定の意味とすべての単語のニュアンスについては、企業のミッションステートメントを開発のプロセスのsmacks狂った。少なくともより多くの製品よりも、計画や事業計画というような価値はないが、議論されています。このようなセキュリティの原則を議論の共通の理解につながるとの認識を高めるプログラムの上級管理職従事する場合に便利です。 ]

右は、セクション2.2.1正式考えだ。私は今のところ、あなたのための運動親愛なる読者-宿題として、残りの156ページを考慮して停止する場合があります。 NISTは2009年6月26日まで、電子メールにして、草案についてのご意見はSP800 - 16を歓迎 800-16comments@nist.gov

種について
ゲイリーHinson
NoticeBored




更に...
 

ブックマーク

スレッドツール このスレッドを検索
このスレッドを検索

高度な検索
表示モード このスレッド
このスレッド

投稿ルール
あなた ことができない。 新しいスレッドを投稿
あなた ことができない。 返信の投稿
あなた ことができない。 添付ファイルの投稿
あなた ことができない。 自分の投稿を編集

BBコード なる 〜の上に
スマイリー なる 〜の上に
[イメージ] コードは 〜の上に
HTMLコードは、 オフ
トラックバック なる 〜の上に
ピングバック なる 〜の上に
Refbacks なる 〜の上に




すべてGMT -4です。現在の時刻は 05:38午後


提供: vBulletin、著作権© 2000 - 2006、Jelsoft企業株式会社。言語翻訳による電源
vBCredits v1.4著作権© 2007 - 2008 、 PixelFXスタジオ
は、 UNIXおよびLinuxフォーラムのコンテンツ著作権© 1993 〜 2009 。すべての権利を管理しReserved.Ad RedTyger

コンテンツ関連のURLで vBSEO 3.2.0