【廉環(huán)話】漫談信息安全設(shè)計與治理之組織與團(tuán)隊
原創(chuàng)【51CTO.com原創(chuàng)稿件】我們的漫談又如約而至了!這次我們先來設(shè)想一個場景:有一把豆子散落在桌上,你用力一拍,雖然會有幾個豆子隨著你的震動高高躍起,但也難免會有些借此跳到地上。前面我們花篇幅聊了企業(yè)里各種人員角色的日常工作中所涉及的信息安全相關(guān)問題,而現(xiàn)在不都講求團(tuán)隊協(xié)作嗎?那么怎么才能通過無形的“桌邊板”來使得這些驍勇善戰(zhàn)的“豆子”,既能跳的高,又不落到桌子下面呢?
好,開篇我們先來看兩個就發(fā)生在廉哥身邊的安全事件。話說上周我同學(xué)收到他老板轉(zhuǎn)發(fā)來的內(nèi)容是***行業(yè)資料的短信,老板還親自到他身邊解釋說,發(fā)信人是他有一段時間沒聯(lián)系的朋友,老板懷疑是病毒,所以讓作為IT的他下載著試試看,并附言“你們技術(shù)大牛,這方面有經(jīng)驗,就算是病毒也不怕。”他明明一眼看出是病毒,但不敢駁老板的面子和信任,所以“門檻精”的他迅速轉(zhuǎn)發(fā)給了我這個所謂的“安全專家”。而我礙于和他多年的“生死之交”,又無人轉(zhuǎn)投,只有仗著自己手機(jī)有防護(hù)軟件,硬著頭皮去試了。結(jié)果不出所料,只剩下孤獨的我忙不停的給手機(jī)殺毒,并咒罵這個“豬一樣的隊友”啊。
我們再來看另一個真實的安全事件。為了方便交流,我們信息安全部身處各地辦公地點的同事們有個微信群,一天我突然收到群里的一哥們發(fā)來的“能交話費嗎我手機(jī)停機(jī)了幫我交200話費152XXXXXXXX我改日給你錢”。我本以為這種低劣的騙術(shù)沒人會上當(dāng),可是過了一會兒,就真有個小伙伴大呼:剛剛反應(yīng)過來是詐騙,而且已經(jīng)上當(dāng)了,并歸咎發(fā)信人是自己很熟悉的同事,平時互相幫忙充值乃常事,怎知這次被盜號了。接下來的劇情就很狗血了。大家一致批判他身為信息安全中人還犯低級錯誤,甚至有人從文法的角度分析了此盜號后的欺詐短信的各種破綻。中招之人不配留著群中,云云。可以想象如果這個時候“舔屏”可以把錢弄回來的話,那人肯定做了。
可見這兩個安全事件都與技術(shù)攻防無關(guān)。正所謂“獵人終日打雁,卻被雁啄瞎了眼。”對于基本的安全知識,我們IT人員比一般用戶更明白,但關(guān)鍵是在人情面子的壓力下和似曾相識的情景里能否保持頭腦清楚恪守規(guī)范的處置流程進(jìn)行應(yīng)對呢?警鐘要一直長鳴啊!
有道是:二人為從,三人為眾,有人的地方就有江湖。所以我們有必要來進(jìn)一步討論一下對于同等職能人員群體的安全治理(說人話!就是組織與團(tuán)隊的治理)。大家都知道,一般非IT類企業(yè)不同于專門的IT公司之處在于:需要有一個比較穩(wěn)定的IT運維團(tuán)隊。而要留住人,就需要滿足人的需求。IT運維人員多是技術(shù)出身,因此除了一個員工所關(guān)注的工作環(huán)境、職業(yè)發(fā)展和薪酬待遇外,還注重個人技術(shù)水平的提高。因此可以從如下四個方面入手。
組織的建設(shè)
在IT團(tuán)隊的組織架構(gòu)上,一般企業(yè)可采取一種扁平化的矩陣式結(jié)構(gòu),即:在各個區(qū)域(regional)配置一名IT經(jīng)理(direct line),以全面負(fù)責(zé)技術(shù)、項目管理和資源調(diào)配等工作;而各個分支機(jī)構(gòu)(local)的行政人員(dot line)則管理所轄區(qū)域內(nèi)IT人員的事務(wù)、考評、職業(yè)規(guī)劃等人力管理工作。在管理矩陣?yán)锏拿總€交點的時候,要做到全面立體,公平公正。在這樣的架構(gòu)下要建立一支有凝聚力,有戰(zhàn)斗力,齊心協(xié)力的團(tuán)隊?wèi)?yīng)注意如下四點:
1. 曹孟德曾友情提示過:“疑人不用,用人不疑。”適當(dāng)授權(quán)與合理管控相結(jié)合,使運維人員既感受到信任,又能使其操作行為符合既定目標(biāo)。
2. 通過技能征集、知識庫創(chuàng)維和技術(shù)問題公示/競賽等方式來激發(fā)運維人員的參與意識并使其才能得以施展,同時塑造出相互學(xué)習(xí)、取長補(bǔ)短的氛圍。喬幫主不是告訴過我們:Stay hungry stay foolish?
3. 通過在一定范圍內(nèi)通報或表揚(yáng)運維人員的突出表現(xiàn)或取得的集體榮譽(yù),可使員工感受到尊重和賞識,同時也能形成和強(qiáng)化“榜樣的力量”,從而產(chǎn)生"倍數(shù)效應(yīng)"。
4. 及時發(fā)現(xiàn)團(tuán)隊中工作有抵觸情緒,抱怨多、合作差,以及缺乏責(zé)任心的人員,并予以教育和糾正。果斷的將屢教不改的人員清理出團(tuán)隊。該出手時就出手!
人盡其才
企業(yè)應(yīng)當(dāng)給運維人員創(chuàng)造和提供廣闊的個人發(fā)展前景與空間。根據(jù)人員自身特點一般可以分為三大類:創(chuàng)新型,事務(wù)型和復(fù)合型。
1. 對于創(chuàng)新型人員,可以安排系統(tǒng)設(shè)計,改進(jìn)或編程等工作。
2. 對于事務(wù)型人員,可以安排例行檢查,操作實施等工作。
3. 對于復(fù)合型人員,可以安排項目管理與跟進(jìn),用戶溝通的工作。
不同類型的人員適合不同崗位,組織和部門只有合理安排、科學(xué)分工才能讓各種運維人員各司其職,并不斷在本崗位上鍛煉其技術(shù)能力、協(xié)作能力和問題處理能力,進(jìn)而實現(xiàn)這個“不可能三角”的平衡與和諧。
培訓(xùn)與交流
IT技術(shù)的發(fā)展日新月異,因此運維人員的培訓(xùn)應(yīng)當(dāng)盡量制度化,常規(guī)化。其內(nèi)容除了基本的工作職能、組織方針及流程外,還可根據(jù)員工的角色的不同進(jìn)行定制“學(xué)習(xí)曲線”,從而起到規(guī)范日常行為,保持技術(shù)更新,加強(qiáng)安全意識等作用。不求團(tuán)隊里各個都能以一當(dāng)百,也至少要做到互為“備份”。
這是一個“分享經(jīng)濟(jì)”的時代,在運維過程中很多事務(wù)是需要團(tuán)隊協(xié)作完成的,因此人員之間的交流必不可少。在交流的過程中要注意把握知識與信息的區(qū)別,即:技術(shù)和專業(yè)知識是可以用來共享和交流的;而與個別工作相關(guān)聯(lián)的信息特別是一些涉密信息是不可以用來共享與交流的。IT管理層要努力使整個部門的人員能每兩周或者每個月有一次集中交流和溝通的機(jī)會,主管可以籍此傾聽來自不同層面的聲音,正所謂“上級知道下級在干什么,下級了解上級想干什么和自己要什么”。這對于地域較為分散的員工來說不但可以增強(qiáng)組織凝聚力,還可以發(fā)揮大家對各種事務(wù)、項目等方面的參與精神。甚至可以將一些潛在的問題解決在萌芽狀態(tài)。
另外,外企里經(jīng)常會出現(xiàn)一種會叫做talkfest(懇談會),其目的是以on the table的形式,將很多事情放在桌面上大家談開來,也就方便推進(jìn)和開展了。形式上不必拘泥在公司的會議室。什么出去team building的時候,或者微信群的方式,都是可以的。大家在一起brain storm出一些好的解決辦法,亦或關(guān)起門來吐吐槽,不需要什么所謂的“一場和諧的大會”,哪怕是同仇敵愾的編排那些我們不得不待如“初戀”的甲方都是好的。當(dāng)然作為team leader,要注意把握和控制好“度”,要善于去引導(dǎo)和lobby大家,以達(dá)到項目或工作的推進(jìn)目的。手段上嘛多種多樣啦,就像愛情中的男女常掛在嘴邊的那句一樣:“合適才是***的”。
目標(biāo)與考核
除了由直接領(lǐng)導(dǎo)的工作分派外,員工也可參與其自身工作目標(biāo)的制定。這里可以借鑒工程項目里的“里程碑”的概念,明確“時間、目標(biāo)、資源三個要素”,以時間軸為主線,制定出清晰明確的短、中、長期目標(biāo)和所涉及到的人力、物力、財力等資源,并以此來定期衡量工作的階段性成果或是達(dá)標(biāo)情況。
對員工的考核一定要客觀公正,特別要抓住其關(guān)鍵指標(biāo)(KPI)。直接領(lǐng)導(dǎo)***為每位屬下設(shè)置一本“工作臺帳”(or工作筆記),及時準(zhǔn)確的將表現(xiàn)情況和工作完全情況進(jìn)行記錄,以免時間推移所造成的“一葉障目”或“人格假設(shè)”。在實際考核環(huán)節(jié)中,可采用非常普遍的“360度全方位考核”標(biāo)準(zhǔn),即直接領(lǐng)導(dǎo)、屬下、本部門同事和受服務(wù)的用戶,綜合對一個人進(jìn)行匿名考評。而對于考核結(jié)果,在單獨向被考核人員溝通的同時,也保持開放的態(tài)度凝聽其反饋。精神與物質(zhì)兼顧;獎勵與懲罰獎勵并重。這樣既保護(hù)運維人員的工作積極性又保證其崗位的穩(wěn)定性。
團(tuán)隊保值和用戶應(yīng)對
這里我習(xí)慣借用企業(yè)管理的SWOT分析法來考量運維團(tuán)隊自身的S (strengths)是優(yōu)勢、W (weaknesses)是劣勢,O (opportunities)是機(jī)會、T (threats)是威脅。這是團(tuán)隊常青的法寶,也是不斷證明自身存在價值(對于IT運維團(tuán)隊,實際上這一點非常重要。)的利器。不過具體如何實踐操作真的因人而異,因地制宜,并無定式。旨在證明我們的團(tuán)隊在企業(yè)中“存在必定合理”而不是大家印象中的“燒錢部門”。
既然我們運維說到底也是服務(wù)部門,那么搞定服務(wù)對象,應(yīng)該是我們的最終目的之一。這里可以借鑒的方式有如下:
1. 設(shè)立用戶開放日或組織用戶關(guān)懷培訓(xùn)。
邀請用戶來參觀或業(yè)務(wù)學(xué)習(xí),此舉既能讓他們了解我們小伙伴們的日常運維活動及處理流程,又能培養(yǎng)他們基本的問題應(yīng)對意識與能力。還記得嗎?一些知名奶制品企業(yè),不是經(jīng)常要去消費者去奶源基地參觀嗎?這既表明對自己的產(chǎn)品有信心,經(jīng)得起檢驗,也暗示著:“大家都是出來混的,都不容易啊。”
2. 和用戶開通氣交流會,請他們定奪一些事情。
我們小時候經(jīng)常被教育要發(fā)揚(yáng)“主人翁精神”,現(xiàn)在周圍也經(jīng)常提倡和講究“體驗經(jīng)濟(jì)”,請用戶來商量或是參與決策,無疑是讓他們既刷出了“存在感”,又體會到了“作上帝”的感覺。
3. 定期發(fā)送報告并有針對性的回復(fù)
人與人的交往以及好感都是遵循“遺忘時間曲線”的。很多電商經(jīng)常會以定期短信或微信的形式remind甚至是attract你。而你真正能動心的莫過于,收到的內(nèi)容是為你定制的,并且對過往的消費以及問題有解答。運維團(tuán)隊同樣用此法對待用戶,友誼的小船也不會說翻就翻的。
4. 多做一步的服務(wù)理念
這一點對團(tuán)隊的觀察力和業(yè)務(wù)能力要求比較高,比如到用戶那里,不但幫他把job A做了,發(fā)現(xiàn)B也需要幫忙,就在告知對方的情況下,把job B也完成了。說白了,提供了增值服務(wù)(Value Added Service)。你說用戶能不爽嗎?
大家喜歡看《復(fù)仇者聯(lián)盟》就是因為它把不同能力的動漫英雄們集結(jié)在了一起去持續(xù)“打怪”。而現(xiàn)在演繹到兩派“開撕”也就是因為美國隊長和鋼鐵俠產(chǎn)生了意見分歧??梢姡媒M織和團(tuán)隊的一些既定的“餐桌禮儀”來規(guī)范部門員工的日常運維工作是非常必要的。少一點“獨立玩耍”,多一些“化合反應(yīng)”,才能使得有機(jī)體在一起產(chǎn)生正反饋。大家下期再見!
【51CTO原創(chuàng)稿件,合作站點轉(zhuǎn)載請注明原文作者和出處為51CTO.com】