Security Awareness Training That Actually Works
Практическое разъяснение программы обучения сотрудников вопросам информационной безопасности: что не работает, что измеримо снижает риск и как построить программу, которая стоит того, чтобы её проводить.
Большинство программ обучения информационной безопасности — это упражнение на соответствие: ежегодное видео, тест, галочка для аудиторов. Такой подход не меняет поведение. Вариант, который работает, выглядит совсем иначе.
Что на самом деле означает этот термин
Обучение сотрудников вопросам информационной безопасности — это набор действий, призванных помочь сотрудникам распознавать и реагировать на угрозы, с которыми они реально сталкиваются: фишинговые письма, социальная инженерия по телефону, вредоносные USB-накопители, повторное использование учетных данных и манипуляции, направленные на обход технических средств защиты. Это дополнение к техническим средствам защиты, таким как фильтрация электронной почты и обнаружение угроз на конечных точках, а не их замена. Цель — не превратить каждого сотрудника в аналитика безопасности. Цель — закрыть брешь, где решение человека — последняя линия защиты.
Почему ежегодное видео не работает
Одно занятие в год, длительностью 45 минут, практически не меняет поведение в долгосрочной перспективе. Люди забывают детали в течение нескольких недель, содержание материала обобщенное, и нет связи между тем, что преподается, и тем, что сотрудники реально видят в своей почте. Злоумышленники не ждут год между атаками — они ведут непрерывные кампании. Обучение, проводимое один раз в год против угрозы, которая действует непрерывно, структурно несогласованно.
Ещё одна частая ошибка: обучение, основанное исключительно на наказании. Если единственное взаимодействие сотрудников с информационной безопасностью — это стыд после неудачного фишингового симулятора, они учатся недолюбливать отдел безопасности, а не замечать угрозы. Программы, основанные на страхе, обычно приводят к недостаточной отчетности — люди переходят по вредоносной ссылке и затем скрывают это вместо того, чтобы об этом сообщить, что для организации хуже, чем сам клик.
Что реально меняет ситуацию
Частота важнее длительности. Короткие ежемесячные напоминания — двухминутное видео, реальный пример фишинга из этой недели, пост в Slack о новом типе мошенничества — лучше развивают навыки распознавания, чем одно длинное годовое занятие. Распределенное повторение — хорошо известный принцип обучения, и обучение информационной безопасности получает от него такую же пользу, как и языковое обучение.
Симулированные фишинговые кампании, проводимые регулярно и основанные на реальных приманках (мошенничество с счетами-фактурами, объявления HR, сброс пароля IT), дают людям возможность потренироваться в безопасной среде. Ключ — это то, что происходит после того, как кто-то переходит по ссылке: краткое, без обвинений объяснение того, что указало на реальную атаку, а не лекция. Программы, которые сочетают симуляцию с немедленной, конкретной обратной связью, показывают значительно лучшие результаты в снижении процента кликов со временем, чем одна только симуляция.
Сделайте отчетность удобной. A
Написано с помощью ИИ, проверено и опубликовано Михалом Пильхом (CISSP), Korra Studio.
Это одна заметка из базы знаний Korra Studio — платформа сочетает каждую тему с наставничеством один на один.
Начать бесплатноarrow_forward