אבטחת רשת תלויה באנשים, לא רק בטכנולוגיה

מערכות זיהוי חדירה, הצפנה, הגנה על נקודות קצה - ארגונים משקיעים בבקרות טכניות כדי להגן על רשתותיהם. ובכל שנה, דוחות מפריצות מספרים את אותו הסיפור: רוב ההתקפות המוצלחות כרוכות בשגיאה אנושית. הנדסה חברתית, שימוש לרעה בקשיים, מערכות לא מוגדרות, וחשיפה נתונים מקרית באופן עקבי מפצה באופן עקבי את ניצולי החשמל כגורמים למניעה של עובדים ומודעות אינם אופציונליים לתוכנית אבטחה - הם אלה שמאמינים על בסיס אבטחה, אשר גם על ידי איומים טכנולוגיים, אשר יכולים להיות מתוחכמים, אפילו על ידי אבטחה, אפילו על ידי אבטחה, אשר יכולים להיות מודעים באופן עקבי, ללא תקלות, אפילו על ידי אבטחה, ללא תקלות, אשר אינם יכולים להיות מודעים לערימים על ידי אבטחה, אפילו על ידי אבטחה, ללא תקלות, אשר אינם יכולים להיות מודעים לערים, אונים אחרים, אפילו על ידי אבטחה, ללא פגע, ללא פגע, ללא פגע, ללא פגע, ללא פגע, ללא פגע, ללא פגע, אפילו על ידי אבטחה, אפילו על ידי אבטחה, ללא פגע, ללא פגע, אשר יכולים להיות מודעים באופן עקבי, ללא פגע, ללא פגע, ללא תקלות טכניות, ללא תקלות, אשר עלולים, ללא פגע, ללא פגע, ללא פגע, ללא פגע, ללא פגע, כימותת אבטחה,

גורם אנושי: מדוע אנשים הם הפגיעות הגדולות ביותר ברשת

מתרגלי אבטחת רשת מתארים לעתים קרובות עובדים כשורה הראשונה של הגנה והקישור החלש ביותר.שני ההצהרות מדויקות.עובדים אינטראקציה עם נתונים רגישים, אותנטיים במערכות קריטיות, שולחים ומקבלים דוא"ל, גולשים ברשת, ומחברים מכשירים לרשתות תאגידיות. כל אחד מפעולות אלה נושא סיכון.חבר צוות פיננסי שמעבדי חשבוניות עשויים שלא להבין שבקשת תשלום שגרתית לכאורה היא פשרה עסקית (BEC) התקפה מרחוק לחשיפת קוד זדוני עשויה לחשיפת קוד זדוני שעשויה לחשיפת קוד זדונית.

דו"ח חקירת הנתונים של Verizon עולה כי כ-74% מהפרצות כרוכות ביסוד האנושי, כולל הנדסה חברתית, שגיאות או שימוש לרעה, באופן עקבי, ה-FLT:0IBM Cost of a Data Breachib ReportFLT:1 מציין כי טעות אנושית היא אחת הסיבות העיקריות לשורש, עלות ארגונים בשיקום ובנזקים במוניטין.

יתר על כן, הנוף האיום ממשיך להתפתח.התקפות לחדד את טקטיקות ההנדסה החברתית שלהם עם AI generative, יצירת מסרים phishing משכנע מאוד אודיו עמוקfake או וידאו.המכון הלאומי של התקנים וטכנולוגיה (NIST) מדגישה ב-FLT שלה:0Cybersecurity FrameworkFLT:1 כי מודעות והכשרה הם מרכיבים ליבה של תוכנית אבטחת סייבר יעילה.

תוכניות של תוכנית מודעות אבטחה יעילה

תוכנית מודעות אבטחה אינה סרטון ציות שנתי יחיד או פוסטר על הקיר השבר.זה חייב להיות יוזמה מתמשכת ורב-פנים שפונה ל הווקטורים הנפוצים והמסוכנים ביותר.התחומים הבאים חיוניים לבניית כוח עבודה שיכול לשמש חומת אש אנושית.

חינוך והנדסת החברה

הפחתת העיכוב השכיח ביותר של עובדי התקפת התקפת.עובדים חייבים להיות מסוגלים לזהות הודעות דוא"ל חשודות, הודעות טקסט, שיחות טלפון ואפילו בקשות אישיות.אימון צריך לכסות דגלים אדומים כגון דחיפות בלתי צפויה, כתובות שולחות לא מותאמות, ברכות גנריות, ובקשות לאישור או לשינויים בתשלום.דוקטורט - קמפיינים מבוקרים ששולחים התקפות לעג לעובדים - הם שיטה מוכחת להעריך רגישות וחיזוק הלמידה.

אימון יעיל של phishing הולך מעבר לזיהוי.זה חייב ללמד את התגובה הנכונה: דיווח על האירוע לצוות האבטחה, לא להעביר את הדואר האלקטרוני, ולא ללחוץ על קישורים.ארגונים צריכים להקים מנגנון דיווח ברור, כגון כפתור ייעודי בלקוח הדואר האלקטרוני או כתובת פשוטה קדימה. כאשר עובדים מדווחים על אימייל מדמיינת, הם מקבלים חיזוק חיובי מיידי, אשר מחזק את ההתנהגות.

סיסמה Hygiene ו- Authentication Practices

Weak, reuse או סיסמות נפילות נשאר הגורם העיקרי של לקיחת חשבון.אימון צריך להדגיש את החשיבות של אורך הסיסמה ומורכבות, אבל גם להכיר את הגבולות המעשיים של הזיכרון האנושי.המלצה עברה שינויים סיסמה תכופים לארומים ארוכים, בלתי נשכחים בשילוב עם אימות רב-ספק (מFA עובדים חייבים להבין כי MFA אינו אופציונלי - זהו בקרה קריטית כי חוסמת את הרוב המכריע של התקפות מבוססות-ממד.

ארגונים צריכים לספק מנהלי סיסמאות כחלק מהמכשירים הסטנדרטיים של העובדים שמבוססים על מנהל סיסמאות יכול ליצור סיסמאות ייחודיות, מורכבות לכל שירות ללא נטל ההנצחה.ועדת הסחר הפדרלית (FTC) ו-CISA שניהם ממליצים למנהלי סיסמאות כפרקטיקה הטובה ביותר עבור צרכנים וארגונים כאחד.

חלק מאימון סיסמאות צריך גם לטפל בסכנות שיתוף אישורים, באמצעות סיסמאות עבודה עבור חשבונות אישיים, ולאחסן סיסמאות במסמכים של טקסט רגיל או הערות מקלות. דוגמאות של הפרת העולם האמיתי - כגון ההתקפה הקוקטיורית הקולוניאלית, שהחלה עם סיסמה VPN נפגע - יכול לנהוג הביתה את ההשלכות של היגיינה גרועה.

מידע בטוח ופרטיות

עובדים מטפלים בנתונים רגישים באופן שגרתי: רשומות לקוחות, רכוש אינטלקטואלי, מידע פיננסי ותקשורת פנימית.אימון חייב לכסות הנחיות סיווג (למשל, ציבורי, פנימי, חסוי, מוגבל) ושיטות המתאימות לאחסון, שידור, ופירוק נתונים על פי סיווגו. מוצפן של נתונים במנוחה ובמעבר צריך להיות תרגול לא שלילי, ועובדים צריכים לדעת כיצד להשתמש בקובץ שיתוף כלים מוצפנים ולא באמצעות קבצים מצורפים רגישים.

טיפול בנתונים גם מרחיב לאבטחת הגוף.מחשבים שנותרו נעולים על שולחנות, מסמכים שנותרו על גבי המדפסת, והמכשירים שנותרו ללא השגחה במרחבים הציבוריים מייצגים סיכונים משמעותיים.מודעות אבטחה גופנית – כגון נעילת מסך, אבטחת מדיה ניידת, ולאחר מדיניות שולחן נקיה - צריכים להיות חלק מתוכנית הלימודים.

דוחות והוראות תגובה

אפילו העובד המאומנים ביותר עשוי בסופו של דבר להיתקל באירוע אבטחה.ההבדל בין אירוע המכיל לבין פריצת כיסוי מלא לעתים קרובות יורד עד כמה מהר האירוע מדווח.עובדים חייבים לדעת בדיוק מי לפנות, איך ליצור איתם קשר, ומה מידע לספק.הם צריכים להבין שדיווח על טעות (כגון לחיצה על קשר זדוני) לעולם לא יביא לעונש – רק עיכוב בדיווח או למניעה של פעולות משמעתיות סביב תרבות בטיחותית.

אימון צריך לכלול תגובה פשוטה ובלתי נשכחת של אירוע הזרמת: בידוד המערכת המושפעת, לא למחוק ראיות, להודיע לצוות האבטחה מיד, ולעקוב אחר הוראות.אימון או סימולציות של שולחן יכול לחזק את השלבים האלה מבלי לדרוש מומחיות טכנית מסגל לא-IT.

אבטחה מרחוק ושיקום

המעבר לעבודה מרחוק והיברידי הרחיב את הרשת לתכלול משרדים ביתיים, חנויות קפה ומרחבי עבודה משותפים.עובדים זקוקים להכשרה מסוימת על אבטחת רשתות בית, שימוש ב-VPN נכון, והימנעות מ-Wi-Fi ציבורי למשימות רגישות.הם חייבים להיות מודעים לסיכון של פריצות ראייה (התעת גלישה) וחשיבות של מסכים פרטיות וטלפונים ראשיים במהלך שיחות וידאו נוספות.

בניית תרבות מודעות אבטחה בת קיימא

אימון הוא לא יעד; זהו מחזור מתמשך.ארגון שהתנהלות ישיבה שנתית אחת וקורא לו לעשות הוא לא סביר להשיג שינוי התנהגות משמעותי.מחקר במדעי הלמידה מראה כי חזרות חלל, מיקרו-למידה, והקשר אמיתי בעולם משפר את שימור ויישומים. מודעות אבטחה צריך להיות מוטבע לתוך זרימת העבודה היומית: טיפים קצרים במהלך סטנדאפ קבוצתי, פוסטרים בתחומים משותפים (פיזיים או וירטואליים), וחידוןי ראייה תקופתיים או התאמות אינטראקטיביות.

ספונסרים מנהלים הם הכרחיים.כאשר מנהיגים בכירים משתתפים באימוני אבטחה - משלימים את אותם הקורסים, לדון בחשיבות הביטחון בפגישות כל יד, ומודל התנהגות טובה - זה מסמל כי אבטחה היא עדיפות גלובלית לחברה, לא נטל IT.הטון מלמעלה משפיע ישירות על התרבות הארגונית.

גיבוד יכול להגביר את המעורבות. Leaderboards עבור תוצאות סימולציה (למשל, זמן דיווח מהיר, קצב הקליק הנמוך ביותר), תגים להשלמת מודולים, ותחרויות ידידותיות בין מחלקות יכול להפוך את המטלה חובה לפעילות חיובית, גיבוש צוות.עם זאת, יש לנקוט זהירות כדי להימנע מגילוח אנשים נכשלים סימולציה; המטרה היא לשפר, לא להעניש.

ארגונים צריכים גם לשקול להתאים תוכן לתפקידים שונים.צוות IT ומנהלי המערכת דורשים הכשרה טכנית עמוקה יותר בנושאים כגון ניהול תצורה וקידוד מאובטח. מנהלים ומטרות בעלות ערך גבוה (כגון אנשי מימון) להתמודד עם יותר מתוחכם ניתוק והתקפות BEC, כך שהם זקוקים למודעות חברתית מתקדמת והליכים לעסקאות פיננסיות.

יישום התוכנית: גישה של צעד-בי-צעד

פרופיל המדינה הנוכחית והסיכון

לפני תכנון תכנית, להעריך את היציבה הקיימת של הארגון ואת האיומים ככל הנראה להשפיע עליו.חשבו תקנות ספציפיות בתעשייה (HIPAA, PCI-DSS, GDPR) המחייבות הכשרה למודעות. לערוך סקר בסיס או בדיקת phishing כדי לאמוד את רמות הידע הנוכחיות.זיהוי קבוצות בסיכון גבוה ותוכן בהתאם.

פיתוח ופרסום

תוכן צריך להיות מרתק, תמציתי ומעשי. השתמש בדוגמאות ותרחישים של אנשים יכולים להתייחס אליהם.הימנע מ-jargon ו-Overly טכני הסברים. קטעי וידאו קצרים, מודולים אינטראקטיביים, ו-infographics נוטים לבצע טוב יותר ממסמכים טקסט צפופים. ארגונים רבים שותפים עם ספקי אבטחה (למשל, KnowBe4, Proofpoint, אבטחה סנS) כדי לגשת לתוכן מקצועי, אבל תוכן מותאם אישית יכול להיות זמין בתוך שפות ספציפיות.

לוח זמנים ראשוני ואימון מתמשך

שוכרים חדשים צריכים להשלים את הכשרת המודעות הביטחונית לפני שהם מקבלים גישה למערכת.מודול זה על הסיפון צריך לכסות את היסודות: מדיניות שימוש מקובלת, כללי סיסמה, phishing מודעות, ודיווח אירועים. עבור עובדים קיימים, יש להעביר הכשרה לפחות רבעון, עם מפגשים מיקרו-לימוד חודשיים כאימון חיובי ביותר.

ביצוע סימולציות ו-Tats

יש לבצע סימולציות Phishing באופן קבוע (למשל, חודשי או רבעי) להתחיל עם קמפיינים גנריים בהדרגה להציג יותר שופעים מתוחכם (למשל, נפיחות אישית, נפיחות, נפיחות, smishing) מעקב מדדים: לחץ, שיעור הדיווח, וזמן כדי לדווח. השתמש בממדדים אלה כדי לזהות מחלקות או אנשים הזקוקים לאימון נוסף לעולם לא פעם; מישהו ממוקד, במקום זאת, 90% לחץ על פני לחץ על פני השטח, לחץ דם, לחץ על פני השטח, הוא לחץ על פני השטח, לחץ על מנת להפחית את קצבי לחץ דם פרטי או זמן כדי להפחית את קצב האימון.

מדד ושיפור באמצעות פידבק

השתמש בשילוב של נתונים כמותיים (תוצאות סימולציה, ציוני חידון, כרטיסי שולחן עבודה הקשורים לשאלות אבטחה) משוב איכותי (מכירים, קבוצות מיקוד) כדי להעריך יעילות התוכנית.האם עובדים החלים מה הם למדו?האם הם מרגישים מקרים בטוחים של דיווח? האם יש פערים מתמשך ושיטות משלוח המבוססים על ממצאים.בנוסף, לעקוב אחר אינדיקטורים מובילים כגון מספר הודעות דוא"ל או זמן לדווח על אירוע אבטחה חזק, כמו גם עם תרבות חזקה.

עקבו אחרי Broader Security Operations

תכנית המודעות צריכה להתאים לתוכנית התגובה של האירוע, ניהול הפגיעות ומאמציהם של עמידה.כאשר מתרחשת תקרית phishing אמיתית, צוות האבטחה יכול להשתמש בה ברגע שניתן ללמד על ידי שליחת דוא"ל בכל החברה המתאר את ההתקפה וחיזוק נהלי הדיווח. בדומה, לאחר ביטול ניהול תיקון, הכשרה יכול להסביר בקצרה מדוע תיקון הוא חשוב וכיצד עובדים יכולים להבטיח שהמכשירים שלהם יהיו עד כה.

היתרונות הטאנגאליים של כוח עבודה מודע

ארגונים שמשקיעים באימוני עובדים חזקים ומודעות רואים שיפורים ניכרים בתנוחות האבטחה שלהם.על פי ה-FLT:0Ponemon InstituteveFLT:1, חברות עם רמות גבוהות של מודעות אבטחה חווים עלויות נמוכות יותר מהפרות נתונים.

מעבר לחיסכון בעלויות, כוח העבודה המגביל היטב את תדירות האירועים, מקצר את זמני זיהוי ותגובה, ומצמצם את רדיוס הפיצוץ כאשר אירוע מתרחש.עובדים הופכים לחיישנים - הם מדווחים על התנהגות חשודה מוקדם, ומאפשרים לצוות האבטחה להכיל איומים לפני שהם יסולצו.בנוסף, תרבות אבטחה חזקה משפרת את האמון של הלקוחות ואת תאימות רגולטורית.

הכשרת עובדים גם מפחיתה את הנטל על צוותי IT ואבטחה.כאשר עובדים מועצמים להתמודד עם החלטות אבטחה בסיסיות (למשל, הכרה בניסיון phishing מבלי לקרוא לשולחן העזרה), שולחן העזרה יכול להתמקד בנושאים בעלי עדיפות גבוהה יותר.יעילות מבצעית זו היא תוצר לוואי של תוכנית מודעות בוגרת.

לבסוף, כוח עבודה מודע יותר הוא מסוגל לשיבוש עסקי.במקרה של התקפה כופר או הפרת נתונים, עובדים שמכירים את תפקידם בתכנית התגובה של האירוע יכולים לפעול במהירות ללא בלבול, עלולים לחסוך לארגון מיליוני דולרים בזמן השבתה ועלויות התאוששות.

להתגבר על מכשולים משותפים להצלחה

למרות היתרונות ברורים, ארגונים רבים נאבקים ליישם תוכניות הכשרה יעילות.

  • (FLT:0) ל-Leack של מנהיגות קונה: ללא חסות מנהלים, המודעות הביטחונית היא לעתים קרובות underfunded או deprioritized.כתובת זו על ידי הצגת נתונים אשר אימונים לעלויות מופחתות של אירועים.
  • (FLT:0) חשיבה מונחת על ידי ניהול: FLT1 מתייחס הכשרה כתרגול של תיבת-סימון מוביל למעורבות נמוכה ותוצאות גרועות. Shift מציות לתרבות על ידי התמקדות בשינוי התנהגותי ורלוונטיות בעולם האמיתי.
  • (FLT:0) התנגדות המעסיק: 1.כמה עובדים רואים הכשרה כמשעממת או לא רלוונטית.לחי בזה באמצעות תוכן אינטראקטיבי, גיבוד ודוגמאות ספציפיות לתפקיד המוכיחות תועלת אישית ישירה (למשל, הגנה על חשבונותיהם).
  • (FLT:0) בגודל של אחד - כל התוכן: קידמה 1) אימון גנרי אינו מתייחס לסיכונים הייחודיים של תפקידים שונים - במיוחד תפקידים גבוהים כמו C-suite, מימון, ו- IT.
  • (ב) לא משנה או מעקב: 1FLT ללא מעקב, אין אפשרות לדעת אם אימון עובד.

התמוטטות: חומת האש האנושית שווה את ההשקעה

בעידן שבו איומים הסייבר מתחכמים יותר ומפשטים, תלויים אך ורק בהגנתם הטכנית היא אסטרטגיה מסוכנת. הכשרת עובדים ומודעות להפוך את כוח העבודה מאחריות אבטחה לנכס עצום.על ידי אספקת אנשים עם הידע, הכישורים והמוטיבציה לפעול באופן מאובטח, ארגונים בונים תרבות גמישה שמתאימה לאיומים מתפתחים.

(הופנה מהדף בניית תוכנית מודעות אבטחה, ה-FLT:0Cybersecurity ו- Infrastructure Security Agency (CISA)FLT:1 מציע משאבים חופשיים וערכת כלים מותאמת אישית:2websiteFLT 3 מספקת חומרי הדרכה, בלוגים ומשאבים קהילתיים.