韩国近期黑客事件有感:企业IT安全为何形同虚设?
继最近韩国电信公司KT和乐天信用卡(Lotte Card)服务器被黑客攻击之后,再加上之前发生的SKT(韩国电信运营商)和SBI储蓄银行的案例,大型企业的信息泄露事故可以说是层出不穷。这些事件让人毛骨悚然的地方在于,它们可能不仅仅是偶然的黑客攻击,而是长达数年精心策划的结果。到底哪里出了问题,才会让这种事情反复发生呢?
我在多家公司工作过,感受到的一个共同问题就是“没有哪家公司能真正妥善应对安全问题”。这里所说的公司,指的不仅仅是管理层或特定部门,而是包括董事会、全体员工,甚至外包人员和保洁人员在内的“公司整体”。把密码写在便利贴上、通过聊天软件共享密码、使用公共Wi-Fi等,这些在公司里最应该遵守的基本安全准则,在现实中往往会因为一句“忙都忙死了,哪有时间管那些”而形同虚设。我认为,当今的韩国社会,甚至放眼2025年的所有国家,都极度缺乏对IT安全的基本概念。
虽然政府在引导IT安全相关的投资,但这只是没有抓住问题核心的片面想法。目前,安全人员拿着最低的薪水,在公司内部也没有话语权。相比于赚钱的销售或开发人员,“守钱”的安全人员的价值并没有得到应有的认可。假设有员工把密码写在私人笔记本上或者拍了照片。如果在对安全要求极高的金融行业,这绝对是足以被辞退的严重问题,但在现实中,很难想象有人会因此受到惩戒。与性骚扰事件会被严厉惩戒的情况相比,就能清楚地看出我们社会对安全问题的标准有多低。
我认为,无论是短期还是长期,解决这个问题的唯一方法就是实施强有力的惩罚性问责。如果这些事件发生在美国,SKT可能要面临数万亿韩元(约合数百亿元人民币)的罚款和赔偿。KT和乐天信用卡的信息泄露可能会导致盗刷,这是一个严重到法院甚至应该考虑让其停业整顿的重大问题。不仅是大企业,中小企业甚至小微商户,一旦发生信息泄露事故,都必须严厉追究其责任。只有这样,我们的社会才能真正认识到IT安全的重要性,并正确评估安全人员的价值。现在大家只愿意投资能赚钱的人才,但未来必须意识到守钱人才的重要性。
有些人可能认为只有金融行业才出了问题,但真的是这样吗?在AI时代,我们真的有在努力保护那些重要数据吗?我甚至觉得,也许银行、证券公司、加密货币交易所,甚至政府的基础设施早就已经被攻破了。我们最应该参考的例子是大型制造企业的安全文化。他们会严防死守,绝不让内部技术通过员工泄露出去。如果有人带着图纸出去被抓,不管是常务还是专务,无一例外都会被移交警方。有人可能会说,制造业是因为服务器与外部物理隔离才能做到这一点,但归根结底,是因为他们深知技术泄露带来的“冲击”有多大,所以才会采取如此强硬的应对措施。同样,如果我们社会能真正意识到个人信息泄露带来的冲击和破坏力,并加强惩罚性问责,IT安全就再也不会被抛在脑后了。
我让Gemini帮我修改了一下文章,结果写得真是让人起鸡皮疙瘩。完全不是我平时的语气,太尴尬了。
