检讨的意义在于你对承认错误的态度,但仅适用于犯下的错误没有产生重大损失的情况
1 承认错误
率先表明自己犯错了,定下基调,缓和气氛,稳定对方情绪才能让对方能听得进去接下来的话
各位领导、产品老师和开发测试同学好,我对点击下载并运行钓鱼邮件的行为做检讨。
尽可能不要使用保留余地的词语,例如【我有相当大的责任】,因为留下来的“余地”会让对方听起来你认为其他人也有问题
2 复述错误事实
承认错误,总结犯错原因,直面错误
上周我犯了完全不应该出现的错误,面对已经明确标识外来陌生邮件,请注意甄别的提醒仍旧熟视无睹,也没有详细检查识别邮箱号码的来源是否正常。
3 阐述错误的影响
不要仅针对你面对人说对他的影响,犯的错误波及到的每个人,不论直接影响还是间接影响都要提到。体现你的格局和责任感。
由于我个人的安全意识欠缺,导致X总和X老师连带产生绩效扣分的实质性损失。
但不要扩展的太大,例如对整个组,整个部,甚至整个公司,如果这样说就是间接体现了组长、部长、公司领导没有做好容错机制,管理不善的形象。
4 封闭所有借口,形成闭环
我没有理由,无论我当时正在做什么,对涉及到多次在群里发出的AI团队管理规约和排期会上强调的这种安全问题,我都不应该出现任何差错。
5 从更高的格局分析自己的错误原因
显然,因为我在跨站脚本攻击、缓冲区溢出这种编码可控上的问题上自诩具备一定的技术防范能力,导致面对钓鱼邮件的轻视,这也充分暴露了我在社会工程学攻击方面的识别和反制能力上的不足。且当前正值护网行动的关键时期,在这样高压、高敏感的外部环境下,我却未能对公司阶段性的侧重点保持敏感的嗅觉和感知,也突出了我在全局观念上的匮乏。
6 提出未来不再犯错的解决方案
解决方案一定要始终以自己的错误为中心,尽可能不要偏斜太多
针对这次错误,我会改变轻视网络安全的心态,在日常办公中践行“不看、不点、不运行”的三不原则。针对任何外来陌生邮件、非常规渠道传输的文件,严格执行“第一查发件人真实域,后安全沙箱检测”,第二查内容细节是否存在措辞问题或极端威逼利诱、催促话术,第三查链接是否直接使用IP+端口+非加密协议组合或存在奇怪且廉价的域名后缀的三查原则。