Mimecast:仅有安全意识培训不够——是时候重构安全行为管理了

Mimecast 指出,研究表明仅 8% 的用户造成了 80% 的安全事件。传统的安全意识培训只衡量「员工是否知道该做什么」,而安全行为管理则关注「员工实际做了什么」。Mimecast 推出 Human Risk Command Center,通过真实行为数据对用户进行风险评分,实现个性化实时干预,重新定义了企业如何管理来自人为因素的邮件钓鱼和 BEC 风险。

📖 原文翻译与解读。原文:Why it's time to re-envision security behavior management(Mimecast,2026 年 7 月 21 日)

一、执行摘要

仅 8% 的用户造成了 80% 的安全事件。尽管所有员工都应在日常工作中警惕潜在的网络攻击,但企业必须能够准确识别风险最高的用户并采取有效行动。然而,企业往往投资于彼此割裂的单点安全产品,或依赖传统的安全意识培训。Mimecast 认为,安全投入应当转向安全行为管理(Security Behavior Management)——不仅评估员工是否知道该做什么,更关注他们实际做了什么。

Mimecast 推出的 Human Risk Command Center(人员风险指挥中心)正是基于这一理念,通过真实的用户行为数据而非模拟钓鱼演练结果来评估风险,让安全团队能够精确识别并优先处理最脆弱的「人节点」。

二、安全意识培训与安全行为管理的根本区别

安全意识培训侧重于向员工传递知识——通过课程、视频和钓鱼模拟告知威胁、策略和最佳实践。其成功指标通常是完成率和测验得分,回答的是「员工是否知道该做什么」。

安全行为管理更进一步,关注的是真正改变员工的实际行为。它运用行为科学、个性化提示、实时干预、风险评分和持续的实际行为测量来驱动持久的习惯改变。其成功指标是观察到的真实行为——更少的高风险点击、更快的安全事件报告、更好的密码卫生——而非课程完成情况。

当前很多企业无意中营造了这样一种环境:安全专业人员因缺乏合适的工具而无法区分不同员工的风险水平,而终端用户则因持续的安全警告而感到疲惫,选择忽略警告或绕过各种分散的控制措施。

���、为什么需要人员风险指挥中心

在日益互联的世界中,员工可以访问大量协作工具和企业数据,使其成为钓鱼攻击和商业邮件欺诈(BEC)等复杂攻击的主要目标。同时,员工不断进行多任务处理,同时打开多个工具,这些因素使用户更容易犯错。

传统的安全行为管理仅衡量模拟风险和培训参与度——并不衡量真实风险。Mimecast Human Risk Command Center 构建于一个连接式的 HRM(Human Risk Management)平台之上,以中央风险引擎为核心,提供预防性控制措施和对高风险行为的直接干预能力——如点击下载恶意软件的链接、打开恶意附件或访问包含恶意内容的网站。

四、前所未有的风险可见性

安全团队可以通过 Human Risk Command Center 汇聚并集中呈现风险信号。该中心基于来自原生指标和第三方工具的事件数据,为每个用户生成风险评分,使安全团队能够将精力集中在最脆弱的节点上。

此外,指挥中心量化攻击因素,衡量入站威胁的频率和严重程度,包括对入站钓鱼尝试、被拦截的恶意软件、被访问网站加载的恶意网页内容等进行分析。基于这些数据,企业可以制定针对特定用户的安全策略,包括为需要的人提供更多培训,减少对低风险用户的打扰,从而提升整体生产力。

五、整合安全行为管理:从识别到干预

Human Risk Command Center 的关键功能是将风险发现整合到企业的安全行为管理计划中。它消除了传统方案中的盲点,通过提供对员工高风险行为的广泛可见性,使安全专业人员能够针对每个人的独特风险画像调整干预措施。

主动式干预包括通过 Slack 和 Teams 发送实时通知、个性化行为提示——在风险发生的那一刻纠正不当行为并强化安全实践。同时,低风险员工受到培训任务的打扰大幅减少,使他们能够专注于更关键的业务活动。

六、邮件系统防护启示

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译