《Journal of Responsible Technology》:Decoding cybersecurity discourse and communication dynamics in financial institutions
编辑推荐:
本研究探讨了金融机构中网络安全的人类话语,以及用于谈论威胁的简单词汇如何既能团结团队,也能在团队中制造分裂。通过对十二名专业人士(技术专家和一线员工)的深入访谈,研究人员发现了一个共同主题:人们对风险有着截然不同的思考方式。技术专家使用所谓的零日攻击(zero
本研究探讨了金融机构中网络安全的人类话语,以及用于谈论威胁的简单词汇如何既能团结团队,也能在团队中制造分裂。通过对十二名专业人士(技术专家和一线员工)的深入访谈,研究人员发现了一个共同主题:人们对风险有着截然不同的思考方式。技术专家使用所谓的零日攻击(zero-day attack)和数据丢失防护控制(DLP,Data Loss Prevention)等术语,而他们的非技术同事则更关注声誉受损和财务损失问题。这种语言障碍构成了一致防御的障碍。在结果中,研究人员发现,有助于弥合这一差距的沟通策略最为有效。模拟训练(simulation)是互动的,因此能产生参与感,而过于技术化和被动的方式则可能令人沮丧。最后,组织文化及其领导者的明显奉献精神也至关重要。一种集体责任感和积极强化的文化将使领导文化能够在所需的技术行动与业务的最终目标之间取得平衡。本研究为已有理论提供了一个新视角,表明语言本身在决定个体选择逃避威胁的方式中起着强大影响。对金融机构而言,这意味着简单、聚焦的沟通不仅是软技能,更是战略必需品。尽管本研究的见解基于美国金融行业的一个狭窄焦点小组,但对其讨论的深入比较分析提供了对通过普通词汇构建意义和责任的丰富、合理的理解。本研究在金融机构中进行的十二次访谈中达到了理论饱和(theoretical saturation),随后进行了角色内和比较分析。该样本在话语分析(discourse analysis)中具有高信息力和解释有效性,该分析关注语言和意义构建,而非总体代表性。
随着网络攻击的日益频繁和复杂化,金融机构面临前所未有的安全挑战。这些机构处理大量敏感数据,如个人身份信息(PII)、金融交易和专有算法,使其成为网络犯罪分子的主要目标。金融行业的数字化虽然提高了效率,但也扩大了攻击面,增加了勒索软件、钓鱼和分布式拒绝服务(DDoS)攻击等威胁的风险。据德勤2023年报告,金融服务业遭受网络攻击的可能性是其他行业的300倍。然而,技术防御之外,人为因素——包括利益相关者对威胁的感知、解读和沟通——在网络安全中同样关键。大多数网络安全漏洞源于意识不足、沟通不畅或行为特征,这削弱了组织韧性。现有研究指出,技术术语与日常语言之间的语言障碍会加剧政策偏离,阻碍威胁缓解。然而,针对实时互动中语言如何塑造威胁感知和沟通策略的话语分析研究仍显不足。为此,本研究旨在运用批判性话语分析(CDA,Critical Discourse Analysis),特别是Fairclough的三维框架,调查金融机构中网络安全相关话语如何构建意义、权威和行为规范,并回答以下研究问题:不同利益相关者如何通过话语构建和沟通网络安全威胁与责任?哪些语言和组织因素影响这些话语对网络安全意识、协作和政策实施的作用?该研究发表在《Journal of Responsible Technology》。
研究人员采用定性研究设计,运用Fairclough的批判性话语分析(CDA)三维框架(文本分析、话语实践分析、社会实践分析),对12名来自美国金融行业的参与者进行半结构化访谈。样本包括网络安全专业人员(5名)、IT经理(2名)、高管(2名)和非技术员工(3名),通过目的性滚雪球抽样招募,代表至少三个不同组织(包括一家政府金融机构和两家私营金融机构)。访谈于2023年1月至3月进行,每次45-60分钟,录音并逐字转录,共约180页文本。数据分析使用ATLAS.ti软件,依次进行开放编码、轴向编码和选择性编码,并遵循CDA的迭代分析步骤。
研究结果部分包括以下四个子主题:
**4.1 威胁类型感知与风险评估(Perceptions of threat types and risk appraisals)**:通过访谈分析,研究人员发现技术与非技术员工对威胁感知存在显著分歧。网络安全专业人员将内部威胁视为最大风险,使用“信任”和“完整性”等术语强调人为因素。外部威胁(如勒索软件和钓鱼)被以紧迫语言描述,技术专家聚焦于机制(如“DLP控制”、“零日攻击”),而非技术员工则强调后果(如“声誉损害”、“财务损失”)。这种语言分歧通过角色内和跨角色比较得以揭示,反映出技术术语与结果导向语言之间的根本差异。
**4.2 不断演变的威胁格局与沟通策略(Evolving threat landscape and communication strategies)**:参与者将网络安全描述为动态挑战,需适应新兴风险(如AI相关威胁)。沟通策略呈现双重性:正式机制(如定期培训、模拟钓鱼练习、多因素认证)与日常非正式应对(如对威胁的麻木感,用“着火了”等比喻表达持续危机)。这种正规警惕与非正式倦怠的张力,通过话语中的“追赶黑客”等隐喻得以体现,说明组织在适应威胁时存在反应性姿态。
**4.3 作为沟通策略的培训:技术话语与日常话语之间的张力(Training as a communication strategy and the tension between technical and everyday discourse)**:培训被视作关键沟通策略,但效果因语言框架而异。技术专业人员推崇互动培训(如模拟钓鱼项目),强调持续学习和经验参与;而非技术员工则表达挫败感(如对被动视频感到无聊和不知所措)。技术专家有时使用隐喻(如“装满婴儿照片的服务器”对比“客户数据”)来弥合语言差距,但仍有代码转换不彻底的情况。这种语言张力反映了专业知识与可及性之间的协商,削弱了统一的威胁理解。
**4.4 组织文化与领导力在网络安全话语中的作用(Organizational culture and leadership in cybersecurity discourse)**:组织文化和领导力被视作弥合话语分歧的关键中介。参与者描述“文化比战略更重要”,积极强化和集体责任(如“我们同舟共济”)能促进合规,而责备文化则阻碍协作。领导层通过混合技术术语和商业语言(如“实施多因素认证以保护我们的市场地位”)充当语言桥梁,其可见参与(如CEO谈论网络安全)显著提升合规性。
在讨论部分,研究人员将发现整合到CDA的三个层面,强调语言构建风险、制度传播和组织文化嵌入如何共同产生网络安全意义。研究结果拓展了技术威胁规避理论(TTAT,Technology Threat Avoidance Theory),指出话语在塑造威胁感知和规避行为中的关键作用:技术术语可能降低非技术员工的自我效能感,而一致的语言框架能弥合感知分歧。实践建议包括:培训应平衡技术精确性与可及性,领导应作为语言翻译者,组织文化应通过集体责任和积极强化建立信任。
研究结论部分指出:本研究通过批判性话语分析(CDA)揭示了金融机构中网络安全专业人员与员工如何通过话语构建威胁感知和沟通策略。三个关键主题浮现:利益相关者之间的分歧话语、技术精确性与可及性之间的张力,以及组织文化与领导力在弥合分歧中的中介作用。技术与非技术参与者之间的语言差异——前者使用专业术语(如“DLP控制”、“零日攻击”),后者关注结果(如“声誉损害”、“财务损失”)——构成了统一风险感知的障碍。互动沟通方法促进参与感,而被动方法导致挫败和抵抗。领导层通过混合语言和可见参与推动集体责任,组织文化中的积极强化有助于提升合规性。这些发现拓展了技术威胁规避理论(TTAT),强调了话语在影响威胁感知和规避行为中的作用,为金融机构改进网络安全沟通提供了可操作见解。