2018-网络安全战役剧本_欧洲版(英文版)
报告摘要
总结:《The Cybersecurity Campaign Playbook》欧洲版
核心内容
《The Cybersecurity Campaign Playbook》欧洲版是由哈佛大学肯尼迪学院贝尔弗研究中心与国家民主研究所(NDI)和国际共和研究所(IRI)合作编写的,旨在帮助政治竞选团队应对日益增长的网络威胁。该手册强调了网络安全在现代竞选活动中的重要性,并为不同规模的竞选团队提供了基本和增强级别的安全建议。
主要观点
- 网络安全是每个人的责任:竞选活动中的所有成员,包括工作人员、志愿者和顾问,都应具备基本的网络安全意识。
- 黑客不区分目标:无论是国家层面还是地方竞选,都可能成为网络攻击的目标。
- 人类错误是主要风险来源:大多数网络安全事件源于人为失误,因此建立安全文化至关重要。
- 网络安全不应影响竞选核心工作:虽然需要投入资源保护信息,但应确保这些措施不会干扰竞选活动的正常进行。
- 技术与人的结合是关键:网络安全不仅需要技术手段,还需要组织层面的管理和培训。
关键信息
网络安全挑战
- 竞选环境脆弱:竞选活动通常临时性强、资源有限,容易成为攻击目标。
- 威胁来源多样:包括个人黑客、国家支持的网络间谍、黑客组织和反对派政府等。
- 攻击后果严重:可能导致信息泄露、网站瘫痪、法律问题、支持者骚扰及捐款损失。
网络安全策略
- 风险三要素:脆弱性、威胁和后果。降低脆弱性是减少风险的关键。
- 两层防护:建议采用“基础”和“增强”两个层级的防护措施,以适应不同资源条件的竞选团队。
基础措施(Good Tier)
-
建立信息安全意识文化:
- 强调网络安全作为竞选成功的重要标准。
- 培训所有新加入的工作人员和志愿者。
- 定期进行安全培训,包括敏感信息处理和识别钓鱼攻击。
-
使用云服务:
- 选择大型商业云平台(如GSuite或Microsoft 365)来存储和管理信息,比自行搭建更安全。
-
启用双重认证(2FA)和强密码:
- 所有重要账户必须启用2FA。
- 密码应为长且复杂的字符串,避免使用短密码如“Th1$”。
-
使用加密通讯工具:
- 对于敏感信息,建议使用Signal或Wickr等加密通讯工具,以防止信息在邮件中被窃取。
-
制定应急计划:
- 确定在发生安全事件时的应对流程。
- 明确联系技术支持、法律顾问和内部沟通的步骤。
增强措施(Enhanced Tier)
-
使用模拟钓鱼工具:
- 通过Phishme或KnowBe4等工具进行安全培训,识别潜在风险人员。
-
雇佣专业IT人员:
- 对资源充足的竞选团队,建议聘请专职IT人员进行系统管理和安全维护。
-
与网络安全公司合作:
- 聘请专业的网络安全公司提供解决方案、系统监控和应急响应支持。
结构清晰的建议
-
Step 1: The Human Element
强调安全文化的建立,包括培训、信息分类、权限管理、钓鱼攻击防范和法律合规。 -
Step 2: Communication
限制敏感信息的传输方式,优先使用加密通讯,确保外部人员的访问权限。 -
Step 3: Account Access and Management
控制账户访问权限,及时禁用离职人员账户,确保关键账户的安全。 -
Step 4: Incident Response Planning
制定详细的应急响应计划,包括技术、法律和公众沟通策略。 -
Step 5: Devices
管理设备安全,确保所有设备符合安全标准,避免携带不安全设备。 -
Step 6: Networks
保障网络环境安全,防止未经授权的访问和数据泄露。 -
Step 7: Information Operations and Public Facing Communication
管理信息操作,确保公众沟通渠道的安全性和一致性。
附加资源
- Staff Handout [PDF]:为工作人员提供的信息安全培训材料。
- Family Handout [PDF]:为竞选团队成员家属提供的信息安全指南。
结论
《The Cybersecurity Campaign Playbook》欧洲版旨在为竞选团队提供实用、可操作的网络安全建议,以保护他们的信息和活动不受网络攻击影响。通过建立安全文化、使用技术手段和制定应急计划,竞选团队可以有效降低网络风险,从而专注于竞选本身。
试读结束,高清完整版pdf/doc/ppt,请点下载