Security Awareness Training That Actually Works
Практичний розбір навчання з обізнаності безпеки співробітників: що не спрацьовує, що вимірно зменшує ризик, і як побудувати програму, яка варта запуску.
Більшість навчання з обізнаності безпеки — це вправа на дотримання вимог: щорічне відео, тест, галочка для аудиторів. Ця версія не змінює поведінку. Версія, яка спрацьовує, виглядає зовсім інакше.
Що термін насправді охоплює
Навчання з обізнаності безпеки співробітників — це набір дій, спрямованих на те, щоб допомогти персоналу розпізнавати і реагувати на загрози, з якими вони насправді зіткнуться — фішингові листи, соціальну інженерію по телефону, зловмисні USB-накопичувачі, повторне використання облікових даних та соціальну інженерію, спрямовану на обхід технічних контролів взагалі. Це розташовується поруч з технічними захистами, як фільтрація електронної пошти та виявлення на рівні кінцевого пристрою, а не замість них. Мета не в тому, щоб перетворити кожного співробітника на аналітика. Це закрити розрив, де людське рішення є останньою лінією захисту.
Чому щорічне відео не спрацьовує
Одноразовий на рік модуль навчання тривалістю 45 хвилин майже не дає стійкої зміни поведінки. Люди забувають деталі протягом тижнів, контент загальний, і немає зв'язку між тим, чого вчать, і тим, що співробітники насправді бачать у своїй пошті. Зловмисники не чекають рік між спробами — вони проводять безперервні кампанії. Навчання, яке проводиться один раз на рік проти загрози, яка діє постійно, структурно не збігаються.
Ще один поширений збій: навчання, яке чисто каральне. Якщо єдина взаємодія співробітників з безпекою — це засуджування після невдалої фішингової імітації, вони вчаться ненавидіти команду безпеки, а не виявляти загрози. Програми на основі страху мають тенденцію виробляти неповідомлення — люди, які натиснули на шкідливе посилання, а потім приховують це замість того, щоб про це повідомити, що гірше для організації, ніж сам клік.
Що насправді дає результат
Частота перемагає довжину. Короткі щомісячні контакти — двохвилинне відео, реальний приклад фішингу з того тижня, пост у Slack про нову аферу — будують схеми розпізнавання краще, ніж довга щорічна сесія. Розподілена повторення — це добре встановлений принцип навчання, і навчання з безпеки від нього виграє так само, як вивчення мови.
Імітовані фішингові кампанії, що проводяться регулярно і пов'язані з реальними принадами (афери з рахунками, оголошення HR, скидання паролів IT), дають людям практику в безпечному контексті. Ключ — це те, що відбувається після того, як хтось натиснув: короткі, позбавлені докорів пояснення того, що видало реальну атаку, а не лекція. Програми, які поєднують імітацію з негайним, конкретним зворотним зв'язком, показують значно краще поліпшення показника кліків з часом, ніж сама імітація.
Зробіть звітування безперешкодним. A
Написано з допомогою штучного інтелекту, перевірено та опубліковано Мішалем Пільчем (CISSP), Korra Studio.
Це одна замітка з бази знань Korra Studio — платформа поєднує кожну тему з 1-на-1 менторингом.
Початок безплатноarrow_forward