🚨 NIS2 już obowiązuje. Edukacja w zakresie bezpieczeństwa jest teraz wymagana przez prawo w UE.

Sprawdź zgodność
Rozpocznij bezpłatny okres próbny
Powrót do Centrum zasobów

Jak skonfigurować kampanię cyber security awareness w 6 krokach

Każda organizacja obecna w Internecie jest narażona na ataki cyberprzestępców. W ciągu ostatnich kilku lat liczba cyberataków wymierzonych zarówno w małe, jak i korporacyjne organizacje gwałtownie wzrosła.

Bez względu na to, jak dobrze przygotujesz swoją organizację na te ataki za pomocą najlepszej technologii, 95% wszystkich włamań i wycieków danych wynika z błędów ludzkich. Od klikania linków phishing po używanie słabych haseł - brak cyber security awareness może mieć katastrofalne konsekwencje.

Cyber security nie jest seksownym tematem. Dlatego wiele organizacji zmaga się z promowaniem cyber security awareness w swojej organizacji. W tym artykule pomożemy Ci skonfigurować kampanię cyber security awareness w 6 krokach.

1. Stwórz politykę bezpieczeństwa informacji

Polityka bezpieczeństwa informacji ma kluczowe znaczenie dla zapewnienia bezpieczeństwa poufnych informacji i Twoich zasobów cyfrowych. Stanowi ona podstawę, na której każda osoba w Twojej organizacji może się oprzeć, jeśli chodzi o bezpieczeństwo informacji.

Ogólny zarys polityki bezpieczeństwa informacji wygląda mniej więcej tak:

1. Zakres i cele

  • Zdefiniuj zakres polityki: Jakie systemy, sieci i dane są objęte polityką?
  • Nakreśl cele: Jakie są cele polityki cyberbezpieczeństwa? Może to obejmować ochronę integralności danych, zapewnienie poufności i utrzymanie dostępności.

2. Role i obowiązki

  • Zdefiniuj role i obowiązki poszczególnych osób w organizacji w zakresie cyberbezpieczeństwa.
  • Określ, kto jest odpowiedzialny za wdrożenie i egzekwowanie polityki.

3. Ocena ryzyka

  • Przeprowadź ocenę ryzyka, aby zidentyfikować potencjalne zagrożenia i słabe punkty.
  • Oceń potencjalny wpływ tych zagrożeń na swoją organizację.

4. Kontrola bezpieczeństwa

  • Wdrożenie kontroli bezpieczeństwa w celu ograniczenia zidentyfikowanych zagrożeń. Może to obejmować:
    • Kontrola dostępu: Ograniczenie dostępu do poufnych informacji.
    • Szyfrowanie: Szyfrowanie danych zarówno podczas przesyłania, jak i przechowywania.
    • Zapory sieciowe i systemy wykrywania/ zapobiegania włamaniom: Ochrona sieci przed nieautoryzowanym dostępem.
    • Zarządzanie poprawkami: Upewnij się, że systemy są na bieżąco z najnowszymi poprawkami zabezpieczeń.
    • Reagowanie na incydenty: Ustanowienie procedur reagowania na incydenty bezpieczeństwa.

5. Ochrona danych

  • Określ, w jaki sposób dane wrażliwe powinny być obsługiwane, przechowywane i przesyłane.
  • Ustal wytyczne dotyczące szyfrowania danych, tworzenia kopii zapasowych i przechowywania danych.

6. Plan reagowania na incydenty

  • Opracuj plan reagowania na incydenty określający kroki, które należy podjąć w przypadku naruszenia bezpieczeństwa lub incydentu.
  • Zdefiniuj role i obowiązki podczas incydentu bezpieczeństwa.
  • Ustanów protokoły komunikacji w celu powiadamiania odpowiednich zainteresowanych stron.

7. Zgodność z przepisami i regulacjami

  • Zapewnij zgodność z odpowiednimi przepisami prawa, regulacjami i standardami branżowymi (np. RODO, HIPAA, PCI DSS).
  • Bądź na bieżąco ze zmianami w przepisach i odpowiednio aktualizuj politykę cyberbezpieczeństwa.

8. Monitorowanie i przegląd

  • Wdrażaj systemy monitorowania w celu wykrywania i reagowania na zagrożenia bezpieczeństwa w czasie rzeczywistym.
  • Regularnie przeglądaj i aktualizuj politykę cyberbezpieczeństwa, aby odzwierciedlić zmiany w technologii, zagrożeniach i procesach biznesowych.

9. Testowanie i ocena

    • Regularnie testuj skuteczność kontroli bezpieczeństwa poprzez testy penetracyjne, oceny podatności i ćwiczenia praktyczne.
    • Oceniaj politykę cyberbezpieczeństwa i w razie potrzeby wprowadzaj poprawki w oparciu o wyniki testów i pojawiające się zagrożenia.

2. Regularnie informuj o zasadach i roli każdego pracownika.

Posiadanie polityki to krok pierwszy. Od tego momentu chodzi o budowanie świadomości wśród pracowników, że polityka istnieje i że powinni rozumieć jej treść.

Po pierwsze, powinieneś jasno udokumentować swoją politykę bezpieczeństwa. Upewnij się, że dokument jest dobrze skonstruowany i można go łatwo zeskanować. Staraj się również unikać skomplikowanego języka. Łatwo jest przecenić to, jak dobrze nasi pracownicy znają niektóre terminy techniczne. Celem jest, aby Twoi pracownicy rozumieli każdą linijkę.

Następnie upewnij się, że polityka bezpieczeństwa jest łatwo dostępna dla całej organizacji. Samo wysłanie jej pocztą elektroniczną nie wystarczy, ponieważ szybko zostanie ona zakopana w innych wiadomościach e-mail. Zamiast tego spróbuj skorzystać z bazy wiedzy, takiej jak Notion lub Tettra.

Po tym wszystkim chodzi o komunikację, komunikację, komunikację. Spójrzmy prawdzie w oczy, duża część osób w Twojej organizacji będzie potrzebowała dużo przekonywania, zanim otworzy jakikolwiek dokument ze słowem "polityka" w tytule. Większość z nas nie chce myśleć o cyber security , dopóki nie jest za późno. Jednorazowa wiadomość e-mail lub wiadomość na Slacku nie wystarczy.

Twoja organizacja będzie musiała regularnie o tym informować. Kluczem jest tutaj "twoja organizacja". Upewnij się, że dyrektor generalny jest na pokładzie i regularnie wspomina o bezpieczeństwie w prezentacjach firmowych, e-mailach itp. Co więcej, upewnij się, że wdrażanie pracowników również dotyczy bezpieczeństwa.

Ale najważniejszą rzeczą, jaką możesz zrobić, aby przekazać znaczenie bezpieczeństwa, jest oferowanie szkoleń.

3. Organizuj regularne szkolenia security awareness

Większość osób w Twojej organizacji nie przeczyta polityki bezpieczeństwa. A nawet jeśli to zrobią, przeczytanie polityki zaprowadzi Cię tylko tak daleko. Czytanie teorii bez prawdziwej praktyki zwykle skutkuje niewielką lub żadną zmianą zachowania.

W tym miejscu pojawia się szkolenie z zakresu świadomości bezpieczeństwa. Dzięki regularnym szkoleniom pracowników, obejmującym niewielkie wyzwania, mogą oni dowiedzieć się o istniejących zagrożeniach cybernetycznych, nauczyć się je rozpoznawać i zgłaszać.

Wiele norm dotyczących bezpieczeństwa informacji, takich jak NIS2 i ISO 27001, wymienia szkolenia z zakresu świadomości bezpieczeństwa jako obowiązkowy wymóg. Oznacza to, że bez wdrożonego programu szkoleniowego nie przejdziesz audytu ISO.

Istnieje kilka różnych rodzajów szkoleń security awareness :

      1. Szkolenie osobiste: Podczas szkolenia osobistego nauczyciel przyjeżdża do Twojej lokalizacji, aby przeprowadzić szkolenie dla większych grup. Tego typu szkolenia nie są już często spotykane. Ogólnie rzecz biorąc, szkolenia te zwykle zajmują dużo czasu, a pracownicy często nie są zaangażowani lub w ogóle się nie pojawiają.
      2. Kursy online: Kursy online przenoszą szkolenia osobiste do Internetu. Zazwyczaj kursy te wymagają dużo czytania, przewijania prezentacji PowerPoint i oglądania długich filmów. Ponownie, nie jest to najbardziej angażująca metoda dla większości użytkowników, ponieważ czas jest często ograniczony.
      3. Mikro-szkolenia: Dzięki nowoczesnemu oprogramowaniu do szkoleń z zakresu świadomości bezpieczeństwa użytkownicy otrzymują cotygodniowe lub comiesięczne mikro-wyzwania, których wykonanie zajmuje kilka minut. Podczas tych wyzwań poznajecie współczesne zagrożenia cybernetyczne, takie jak deepfake, spear phishing i złośliwe oprogramowanie.

Najnowszym trendem w szkoleniach security awareness jest grywalizacja. Narzędzia takie jak Guardey utrzymują zaangażowanie użytkowników dzięki krótkim wyzwaniom, wciągającej fabule, nagrodom, a nawet ogólnofirmowej tabeli liderów, aby dodać zabawny element rywalizacji. Ułatwia to poprawę uczestnictwa i zgodność ze standardami bezpieczeństwa, takimi jak ISO 27001 i NIS 2.

→ Dowiedz się więcej o grywalizacji w szkoleniach security awareness

4. Symuluj ataki typu spear phishing

Phishing nadal jest najczęściej stosowaną taktyką przez cyberprzestępców. Za pomocą strony phishing przestępcy wysyłają fałszywe wiadomości e-mail zawierające link. Gdy odbiorca kliknie link, przestępca ma możliwość zhakowania go. W ciągu ostatnich kilku lat większość ludzi nauczyła się nie ufać każdej wiadomości e-mail. Dlatego cyberprzestępcy musieli stać się sprytniejsi i tak się stało.

W przypadku spear phishing przestępcy najpierw przeprowadzają dogłębne badania na temat osoby, na którą są ukierunkowani. Często korzystają z mediów społecznościowych, aby uzyskać informacje o swoich celach i/lub znajomych. Następnie wykorzystują informacje z mediów społecznościowych, aby udawać wiarygodne źródło.

 

Wiele organizacji szkoli phishing angażując się w regularne symulacje phishing . Symulacje te są często zautomatyzowane i wykorzystują ogólne szablony - bez badania ich celu. Może to być przydatne ćwiczenie, ale nie przygotowuje pracowników do spear phishing. Dlatego teraz możesz również symulować ataki typu spear phishing u niektórych dostawców.

→ Dowiedz się więcej o symulacjach włóczni phishing

5. Rozłóż materiały przypominające w całym biurze

Konfiguracja kampanii cyber security awareness dla Twoich pracowników nie zawsze musi być skomplikowana. Czasami dobry stary plakat, ulotka lub karteczka samoprzylepna może być również dobrym przypomnieniem o zmianie hasła, włączeniu VPN lub zamknięciu urządzenia przed pójściem do łazienki.

6. Zorganizuj cykliczne wydarzenie cyber security

Wydarzenia osobiste to najpotężniejszy sposób na zaangażowanie pracowników w security awareness. Właśnie dlatego może to być tak potężna część kampanii cyber security awareness . Jest to czasochłonne i wymaga pewnego planowania, ale jest tego warte.

EyeOn, organizacja z Holandii, postanowiła zorganizować cały tydzień cyber security , aby rozpocząć kampanię cyber security awareness . W ciągu tygodnia organizowano codzienne prezentacje, które nazwano "nadrabianiem zaległości w zakresie bezpieczeństwa". Każdy dzień miał inny temat, od oszustw CEO po zgodność z ISO 27001. Wymyślili również wyzwania, aby zachęcić swoich pracowników do działania. Zdobywając punkty, można było nawet wygrać trofeum na koniec tygodnia.

Ceremonia wręczenia nagród EyeOn z okazji tygodnia cyberbezpieczeństwa

→ Kliknij tutaj, aby przeczytać całą historię EyeOn

Przekonanie ludzi, by naprawdę zrozumieli znaczenie cyber security może być trudne. Ludzie są zajęci. Przeskanują Twoją wiadomość e-mail i zapomną o niej. Usłyszą o tym podczas prezentacji i nie potraktują tego poważnie. Ale wydarzenie takie jak to naprawdę zmusza wszystkich do odłożenia pracy i zwrócenia uwagi. Potem twoje inne inicjatywy będą miały znacznie łagodniejsze lądowanie.

Porozmawiaj z ekspertem security awareness

Chcesz zorganizować kampanię cyber security awareness w swojej organizacji? Nasi eksperci mogą Ci pomóc.

Porozmawiaj z ekspertem
Dinela Lokvancic
Dinela Lokvancic Specjalista ds. marketingu Dinela dba o aktualność informacji dotyczących firmy Guardey w Internecie. Tworzy treści, które sprawiają, że złożone tematy związane z cyberbezpieczeństwem stają się przystępne, oraz pomaga organizacjom zrozumieć, dlaczego szkolenia z zakresu świadomości bezpieczeństwa są ważne dla waszych zespołów.
Gotowy, żeby zacząć?

Dołącz do ponad 500 firm, które już chronią swoje zespoły dzięki Guardey

Rozpocznij bezpłatny 14-dniowy okres próbny
14 dni za darmo · Bez karty kredytowej · Pełny dostęp · Konfiguracja w 5 minut
Albo umów się na spersonalizowaną prezentację