17 maggio 2024 - Cyber security
Ogni singola organizzazione con una presenza digitale rischia di essere presa di mira dai criminali informatici. Negli ultimi anni, il numero di attacchi informatici che hanno preso di mira organizzazioni di piccole e grandi dimensioni è salito alle stelle.
Per quanto si possa preparare l'organizzazione a questi attacchi con la migliore tecnologia, il 95% di tutti gli hack e delle fughe di dati deriva da un errore umano. Dal cliccare sui link di phishing all'utilizzo di password deboli, una mancanza di cyber security awareness può avere conseguenze catastrofiche.
Cyber security non è un argomento sexy. Ecco perché molte organizzazioni hanno difficoltà a promuovere il sito security awareness all'interno della propria organizzazione. In questo articolo vi aiuteremo a impostare una campagna di cyber security awareness in 6 passi.
1. Creare una politica di sicurezza delle informazioni
Una politica di sicurezza delle informazioni è fondamentale per garantire la sicurezza delle informazioni sensibili e delle risorse digitali. Costituisce la base su cui ogni individuo della vostra organizzazione può fare affidamento quando si tratta di sicurezza delle informazioni.
Uno schema generale di una politica di sicurezza delle informazioni è simile a questo:
1. Ambito e obiettivi
- Definire l'ambito della politica: Quali sistemi, reti e dati sono coperti?
- Delineare gli obiettivi: Quali sono gli obiettivi della politica di cybersecurity? Ad esempio, proteggere l'integrità dei dati, garantire la riservatezza e mantenere la disponibilità.
2. Ruoli e responsabilità
- Definire i ruoli e le responsabilità degli individui all'interno dell'organizzazione in materia di cybersecurity.
- Identificare chi è responsabile dell'implementazione e dell'applicazione della politica.
3. Valutazione del rischio
- Eseguire una valutazione dei rischi per identificare le potenziali minacce e vulnerabilità.
- Valutare l'impatto potenziale di queste minacce sulla vostra organizzazione.
4. Controlli di sicurezza
- Implementare i controlli di sicurezza per ridurre i rischi identificati. Ciò potrebbe includere:
- Controllo degli accessi: Limitare l'accesso alle informazioni sensibili.
- Crittografia: Crittografia dei dati in transito e a riposo.
- Firewall e sistemi di rilevamento/prevenzione delle intrusioni: Proteggere le reti da accessi non autorizzati.
- Gestione delle patch: Assicurare che i sistemi siano aggiornati con le ultime patch di sicurezza.
- Risposta agli incidenti: Stabilire le procedure di risposta agli incidenti di sicurezza.
5. Protezione dei dati
- Definire le modalità di gestione, archiviazione e trasmissione dei dati sensibili.
- Stabilire linee guida per la crittografia dei dati, i backup e la conservazione dei dati.
6. Piano di risposta agli incidenti
- Sviluppare un piano di risposta agli incidenti che delinei le misure da adottare in caso di violazione della sicurezza o di incidente.
- Definire ruoli e responsabilità durante un incidente di sicurezza.
- Stabilire protocolli di comunicazione per notificare le parti interessate.
7. Conformità e regolamenti
- Garantire la conformità alle leggi, alle normative e agli standard del settore (ad esempio, GDPR, HIPAA, PCI DSS).
- Rimanete informati sulle modifiche alle normative e aggiornate di conseguenza la politica di cybersecurity.
8. Monitoraggio e revisione
- Implementare sistemi di monitoraggio per rilevare e rispondere alle minacce alla sicurezza in tempo reale.
- Rivedere e aggiornare regolarmente la politica di cybersecurity per riflettere i cambiamenti nella tecnologia, nelle minacce e nei processi aziendali.
9. Test e valutazione
-
- Verificate regolarmente l'efficacia dei controlli di sicurezza attraverso test di penetrazione, valutazioni di vulnerabilità ed esercitazioni tabletop.
- Valutare la politica di cybersecurity e apportare le modifiche necessarie in base ai risultati dei test e alle minacce emergenti.
2. Comunicare regolarmente le politiche e il ruolo di ciascun dipendente.
L'adozione di una politica è il primo passo. Da qui in poi, si tratta di creare la consapevolezza tra i dipendenti che la politica esiste e che devono comprenderne il contenuto.
In primo luogo, è necessario documentare chiaramente la politica di sicurezza. Assicuratevi che il documento sia ben strutturato e facilmente leggibile. Inoltre, cercate di evitare un linguaggio complesso. È facile sopravvalutare la conoscenza di alcuni termini tecnici da parte dei nostri dipendenti. L'obiettivo è che i dipendenti capiscano ogni riga.
Poi, bisogna assicurarsi che la politica di sicurezza sia facilmente accessibile a tutta l'organizzazione. Non è sufficiente inviarla solo via e-mail, perché finirebbe rapidamente sepolta da altre e-mail. Provate invece a utilizzare una knowledge base come Notion o Tettra.
Dopodiché, è tutta una questione di comunicazione, comunicazione, comunicazione. Ammettiamolo, una buona parte delle persone nella vostra organizzazione avrà bisogno di essere convinta prima di aprire un documento con la parola "policy" nel titolo. La maggior parte di noi non vuole pensare a cyber security finché non è troppo tardi. Un'e-mail o un messaggio Slack una tantum non bastano.
La vostra organizzazione dovrà comunicarlo regolarmente. La chiave è "la vostra organizzazione". Assicuratevi che il vostro CEO sia d'accordo e che menzioni regolarmente la sicurezza nelle presentazioni aziendali, nelle e-mail e così via. Inoltre, assicuratevi che anche l'onboarding dei dipendenti sia incentrato sulla sicurezza.
Ma la cosa più importante che potete fare per comunicare l'importanza della sicurezza è offrire formazione.
3. Organizzare una formazione regolare su security awareness
La maggior parte delle persone nella vostra organizzazione non leggerà la vostra politica di sicurezza. E anche se lo fanno, la lettura di una policy porta solo fino a un certo punto. La lettura della teoria senza alcuna pratica reale di solito non porta a nessun cambiamento di comportamento.
È qui che entra in gioco la formazione sulla consapevolezza della sicurezza. Formando regolarmente i dipendenti con sfide di facile comprensione, essi possono imparare a conoscere i rischi informatici esistenti, come individuarli e come segnalarli.
Molti standard di sicurezza delle informazioni, come NIS2 e ISO 27001, indicano la formazione sulla consapevolezza della sicurezza come un requisito imprescindibile. Ciò significa che non sarà possibile superare l'audit ISO senza un programma di formazione adeguato.
Esistono diversi tipi di allenamento su security awareness :
-
-
- Formazione in presenza: Durante la formazione in presenza, un insegnante si reca presso la vostra sede per impartire una formazione a gruppi più numerosi. Questi tipi di formazione non sono più frequenti. In generale, questi corsi richiedono molto tempo e i dipendenti spesso non si impegnano o non si presentano affatto.
- Corsi online: I corsi online portano la formazione in presenza su Internet. Di solito, questi corsi prevedono molte letture, lo scorrimento di presentazioni powerpoint e la visione di lunghi video. Anche in questo caso, non è il metodo più coinvolgente per la maggior parte degli utenti, perché il tempo a disposizione è spesso limitato.
- Micro-formazione: grazie ai moderni software di formazione sulla sicurezza informatica, gli utenti ricevono ogni settimana o ogni mese una micro-sfida che richiede pochi minuti per essere completata. Durante queste sfide, imparano a conoscere le moderne minacce informatiche come i deepfake, lo spear phishing e il malware.
-
La tendenza più recente nella formazione su security awareness è la gamification. Strumenti come Guardey tengono impegnati gli utenti con brevi sfide, una trama avvincente, premi e persino una classifica aziendale per aggiungere un divertente elemento competitivo. In questo modo è più facile migliorare la partecipazione e rispettare standard di sicurezza come ISO 27001 e NIS 2.
→ Per saperne di più sulla gamification nella formazione security awareness
4. Simulare attacchi di tipo spear phishing
Phishing è ancora la tattica più utilizzata dai criminali informatici. Con phishing i criminali inviano e-mail false che contengono un link. Quando il destinatario clicca sul link, il criminale ha l'opportunità di hackerarlo. Negli ultimi anni, la maggior parte delle persone ha imparato a non fidarsi di tutte le e-mail. Per questo motivo i criminali informatici dovevano diventare più furbi, e lo hanno fatto.
Con lo spear phishing, i criminali fanno prima una ricerca approfondita sulla persona che stanno prendendo di mira. Spesso utilizzano i social media per estrarre informazioni sui loro obiettivi e/o amici. Successivamente, utilizzano le informazioni provenienti dai social media per fingersi una fonte affidabile.
Molte organizzazioni addestrano phishing impegnandosi in simulazioni regolari su phishing . Queste simulazioni sono spesso automatizzate e utilizzano modelli generali, senza ricercare l'obiettivo a portata di mano. Può essere un esercizio utile, ma non prepara i dipendenti ad affrontare le phishing minacce. Ecco perché ora è possibile simulare attacchi spear phishing anche presso alcuni fornitori.
→ Per saperne di più sulle simulazioni di lancia phishing
5. Diffondere il materiale di promemoria in tutto l'ufficio
L'organizzazione di una campagna di cyber security awareness per i vostri dipendenti non deve essere sempre complessa. A volte, anche un buon vecchio poster, un volantino o una nota adesiva possono essere un buon promemoria per cambiare la password, attivare la VPN o chiudere il dispositivo prima di andare in bagno.
6. Organizzare un evento ricorrente su cyber security
Gli eventi di persona sono il modo più efficace per coinvolgere i dipendenti in security awareness. Ecco perché può essere una parte così potente di una campagna di cyber security awareness . Richiede tempo e una certa pianificazione, ma ne vale la pena.
EyeOn, un'organizzazione dei Paesi Bassi, ha deciso di organizzare un'intera settimana cyber security per dare il via alla sua campagna di cyber security awareness . Durante la settimana, si sono tenute presentazioni giornaliere che hanno chiamato "safety catch-up". Ogni giorno aveva un tema diverso, dalla frode del CEO alla conformità ISO 27001. Hanno anche ideato delle sfide per mettere in azione i dipendenti. Ottenendo punti, si poteva anche vincere un trofeo alla fine della settimana.

→ Clicca qui per leggere l'intera storia di EyeOn
Far capire alle persone l'importanza di cyber security può essere difficile. Le persone sono occupate. Scorrono la vostra e-mail e se ne dimenticano. Lo sentono durante una presentazione e non lo prendono sul serio. Ma un evento come questo costringe davvero tutti a lasciare il lavoro e a prestare attenzione. Dopodiché, le altre iniziative avranno un atterraggio molto più morbido.
Parlate con un esperto di security awareness
Volete organizzare una campagna di cyber security awareness all'interno della vostra organizzazione? I nostri esperti possono aiutarvi.
Parlare con un esperto