PCMag编辑选择和审查产品独立.如果您通过附属链接购买,我们可能获得佣金,这有助于支持我们的测试。

人们忽视了基于恐惧的安全规则:无论如何我们都要保护他们

要求每个人改变自己行为的网络安全解决方案是行不通的。相反,我们应该努力减少对那些不愿放弃冒险行为的人造成的伤害。

通过尼尔·j·Rubenking

我的经验

当IBM个人电脑刚刚问世时,我在旧金山个人电脑用户组担任了三年的总统。我就是这样认识《pc杂志》的编辑团队的,他们在1986年把我带进了公司。在那次决定性的会议之后的几年里,我已经成为PCMag的安全、隐私和身份保护方面的专家,对杀毒工具、安全套件和各种安全软件进行了全方位的测试。

阅读完整的生物
(来源:盖蒂图片社/阿布·哈尼法)

为你的公司、你的家庭甚至你自己领导网络安全工作可能是一项吃力不讨好的任务。你的建议真的很好,但没人听。无论你多频繁地阐明创建强大而独特的密码的必要性,有些人就是不会使用密码管理器.你可以警告不要点击可疑的链接,直到你脸色发青,但人们还是会点击。

安全初创公司Copado的副总裁兼安全主管凯尔•托本纳对此提出了质疑黑帽会议参与者改变他们的想法。他认为,假设你无法阻止危险行为,转而努力将负面后果最小化。


通过恐惧来改变行为是行不通的

托伯纳以一段回忆开场。“高一的时候,我们都被拖进礼堂,看一辆被撞坏的汽车,还被告知我们的同学都死了,”他说。他解释说,项目像每15分钟(在一个新窗口中打开),以及D.A.R.E、Scared Straight等方法都是无效的,实际上会让行为变得更糟。

“我为什么要告诉你这些?””,Tobener查询。“为什么这是相关的?在网络安全领域,恐惧是一种常见的策略——只要走进供应商的大厅就行了。我们告诉人们不要做某些事,但如果这样做只会让事情变得更糟呢?我的目标是帮助你提供更好的安全指导,尽你所能,无论你是在财富100强公司,还是试图教你的祖母安全知识。”

托本纳提出了实施减少伤害战略的三点框架:

  1. 接受冒险行为的存在。

  2. 优先考虑减少负面后果。

  3. 在提供指导的同时拥抱同情。


什么是减少危害?

托本纳指出,医疗保健界在近40年的时间里一直在研究这种减少伤害的替代方法,取代了一种无效的、只针对艾滋病毒传播的禁欲运动。知道艾滋病毒通过性行为和共用针头传播,减少使用的方法很简单——无性行为和无毒品。但在现实世界中,复杂的人类不一定会停止高风险行为。

托伯纳解释说:“减少伤害起源于利物浦的针头交换项目。“这可能听起来很激进,但他们所做的是防止了艾滋病毒的爆发。”他接着引用了一项又一项研究,表明通过禁欲来阻止不必要行为的项目是无效的,而且通常是有害的。减少使用不能是唯一的目标。

Tobener说:“要接受这样一个事实:冒险是必须的。”“这些行为的发生是有原因的。告诉人们“不要那样做”并不能解决激励问题。减少使用会带来收益递减和意想不到的后果。”

Tobener引用了禁酒令铁律(在一个新窗口中打开)它的意思是,当你取缔某样东西时,它的效力会增加,变得更难被发现。

Tobener继续说:“还有禁欲违反效应。”“当人们达到不切实际的减少使用量目标时,他们可能会增加有风险的行为。他们无法达到目标,为什么还要尝试呢?”

他指出,广泛的医学研究表明,这在禁酒、预防少女怀孕和禁毒战争中产生了影响。他说:“要承认根除不是目标。“减少使用是相关的,它仍然是首选的结果,但它不能是唯一的目标。”


如何将减害应用于网络安全

Tobener列举了许多安全性指导存在问题的例子。我们告诉人们要让他们的密码独特而复杂,然后如果他们把这些密码写在笔记本上,我们会嘲笑他们。我们想象我们可以结束网络钓鱼告诉人们不要点击不安全的链接。

“人们重复使用简单的密码,因为这节省了他们的时间和精力,”Tobener指出,“一些反钓鱼训练实际上增加了对钓鱼骗局的敏感性。”他还指出,减少使用的策略可能会增加社会耻辱。“当我们点名羞辱某个犯了安全错误的人时,我们会让他们觉得自己不如同龄人。”

托伯纳说:“这让我想到了减少伤害的问题。“这是一套实用的策略和想法,旨在减少与各种人类行为相关的负面后果。它关注的是结果,而不是行为。”

“风险不是二元的,”Tobener说。“谱系上的风险行为有多有少。如果你让冒险者忍受痛苦,因为他们“活该”,你就忽视了他们周围人的伤害。任何降低危害的步骤都是有价值的。你接受这种冒险的行为,并找出任何可以减少负面影响的方法。”

框架的最后一点是在你的指导中拥抱同情。“这有点牵强,”托伯纳承认,“但这很重要。作为一名安全专业人员,您应该尽量不要给这些高风险行为添加污点。关心他人比打架更有趣,它让你成为更好的实践者,并减少精疲力竭。同情让你更有效率。研究支持这一点。”


不要说“不”

Tobener总结道:“减少伤害在医疗保健中是有效的。”“研究支持这一观点。在网络安全领域实施减少危害的做法存在巨大的机会。离开这个房间,我们不会再说“不要那样做”。相反,我们说的是‘尽量不要这样做,但如果你这样做了,这里有一些安全的方法。’”

我相信,对我和其他与会者来说,这是一次大开眼界的会议。在健康和社会环境中,我们都遇到过条件反射式的、基于禁欲的解决方案,我们中的一些人也经历过它们失败的严重程度。我将在今后的安全指导工作中牢记减少伤害的重要性。

SecurityWatch<\/strong> newsletter for our top privacy and security stories delivered right to your inbox.","first_published_at":"2021-09-30T21:22:09.000000Z","published_at":"2022-03-24T14:57:33.000000Z","last_published_at":"2022-03-24T14:57:28.000000Z","created_at":null,"updated_at":"2022-03-24T14:57:33.000000Z"})" x-show="showEmailSignUp()" class="rounded bg-gray-lightest text-center md:px-32 md:py-8 p-4 mt-8 container-xs">

比如你在读什么?

报名参加SecurityWatch我们的顶级隐私和安全故事的通讯,直接发送到您的收件箱。

本通讯可能包含广告、交易或附属链接。订阅通讯表明您同意我们的使用条款而且隐私政策.您可以随时取消订阅通讯。beplay体育苹果下载


感谢您的报名!

您的订阅已被确认。留意你的收件箱!

注册其他通讯beplay体育苹果下载

你会喜欢的PCMag故事

关于尼尔·j·鲁本金

首席保安分析师

当IBM个人电脑刚刚问世时,我在旧金山个人电脑用户组担任了三年的总统。我就是这样认识《pc杂志》的编辑团队的,他们在1986年把我带进了公司。在那次决定性的会议之后的几年里,我已经成为PCMag的安全、隐私和身份保护方面的专家,对杀毒工具、安全套件和各种安全软件进行了全方位的测试。

在我从事目前的安全工作之前,我在“用户对用户”和“问尼尔”专栏中为PCMag读者提供使用流行应用程序、操作系统和编程语言的技巧和解决方案,该专栏从1990年开始,持续了近20年。在此过程中,我写了40多篇实用工具文章,以及《Delphi Programming for Dummies》和其他六本书,内容涉及DOS、Windows和编程。我还评论了数以千计的产品,从早期的Sierra Online冒险游戏到AOL的前身Q-Link。

在21世纪初,我把注意力转向了安全和不断增长的反病毒行业。在从事反病毒工作多年后,我在整个安全行业都被认为是评估反病毒工具的专家。我是反恶意软件测试标准组织(AMTSO)的顾问委员会成员,这是一个国际非营利组织,致力于协调和改进反恶意软件解决方案的测试。

读尼尔·J。完整的生物

阅读尼尔·j·鲁本金的最新报道

Baidu
map