13 października 2023 r. - Cyber security
Większość programów bezpieczeństwa koncentruje się na technologii i procesach. Dla większości CISO to najłatwiejsza część. Do tego zostali przeszkoleni.
Najtrudniejszą częścią, która niweczy nawet najlepiej opracowane strategie bezpieczeństwa, są ludzie.
Ludzie ignorują menedżery haseł. Ludzie klikają linki phishing . Ludzie zostawiają laptopy w taksówkach. A jeśli jesteś CISO, już wiesz: żadna ilość narzędzi nie naprawi kultury, która nie traktuje bezpieczeństwa poważnie.
Ten przewodnik dotyczy tej trudniejszej części. Chodzi o budowanie prawdziwej kultury security awareness . Nie takiej, która zaznacza pole, ale takiej, która faktycznie zmienia zachowanie.
Czym jest kultura security awareness ?
Kultura nie jest deklaracją misji, dokumentem polityki ani corocznym szkoleniem. To suma tego, w co ludzie wierzą i jak się zachowują, zwłaszcza gdy nikt nie patrzy.
W firmie o silnej kulturze security awareness :
- Pracownicy wiedzą, które zagrożenia mają znaczenie.
- Rozumieją, czego się od nich oczekuje.
- Działają w oparciu o tę wiedzę bez potrzeby bycia informowanym.
Dlaczego ma to znaczenie? Ponieważ prawie każde naruszenie - w rzeczywistości 95% - jest związane z błędem ludzkim. Kliknięcie niewłaściwego linku. Ponowne użycie niewłaściwego hasła. Pobranie niewłaściwego pliku przez niewłaściwą sieć Wi-Fi.
A im bardziej rozproszona jest Twoja siła robocza, tym wyższa jest stawka. Nie możesz egzekwować wszystkiego. Potrzebujesz ludzi, którym będzie zależeć.
Kultura Security awareness zamienia pasywne ryzyko w proaktywną obronę. Ale nie dzieje się to przez przypadek. Wymaga to zaprojektowania.
Oto jak ją zbudować.
1. Zacznij od góry (lub zatrzymaj się przed rozpoczęciem)
Kultura bezpieczeństwa zaczyna się tam, gdzie zaczyna się kultura firmy: od przywództwa.
Jeśli Twój CEO nie będzie rozmawiał o bezpieczeństwie, nikt inny tego nie zrobi. Jeśli dyrektorzy pomijają szkolenia, to wszyscy inni też. A jeśli twój zarząd postrzega bezpieczeństwo jako centrum kosztów, zgadnij, jak będą postrzegać twoje inicjatywy?
Dlatego twoim pierwszym zadaniem nie jest security awareness . Jest nim uzyskanie wewnętrznego poparcia.
Skorzystaj z prostego pulpitu nawig acyjnego, który pokazuje, jak poprawia się świadomość - lub gdzie jej brakuje. Regularnie raportuj liczbę zgłoszonych zagrożeń cybernetycznych, udział w szkoleniach i tematy, które wymagają największej uwagi. Celem jest uczynienie kultury bezpieczeństwa priorytetem dla całej firmy, a nie pobocznym projektem.
Gdy przywództwo jest wyrównane, zejdź o jeden poziom niżej. Kierownicy działów i liderzy zespołów są Twoimi wzmacniaczami. Zapewnij im wgląd w wyniki ich zespołu. Poproś o informacje zwrotne i uczyń ich współwłaścicielami wyników.
Wskazówka: Jeśli zarządzasz dziesiątkami interesariuszy, użyj prostego narzędzia do śledzenia lub mapy interesariuszy. Nie zgub wątku.

2. Zdefiniuj swoją markę, zanim zrobią to inni
Każdy program bezpieczeństwa ma swoją reputację - niezależnie od tego, czy ją ukształtowałeś, czy nie.
Niektórzy są postrzegani jako blokerzy. Inni jako sojusznicy. Jeśli chcesz, aby Twoja organizacja była zaangażowana, zdefiniuj sposób, w jaki się pojawiasz.
Stwórz deklarację marki bezpieczeństwa. To nie jest slogan - to wewnętrzny przewodnik, który odpowiada na prawdziwe pytania:
- Do kogo dzwonimy, gdy coś jest nie tak?
- Jak zareaguje ochrona?
- Jakie zachowania nagradzamy?
Następnie, zamiast tylko to transmitować, żyj tym. Jak ujął to CISO Jadee Hanson: "Nie komunikuj tego - świętuj to". Gdy ktoś zgłosi próbę phishing , wypowiedz jego imię w Slacku. Kiedy zespół osiągnie najlepsze wyniki w szkoleniu, zadzwoń do nich na spotkaniu. Dowód społeczny > dokument polityki.
Kultura jest zaraźliwa, gdy jest widoczna.
3. Trenuj co tydzień (lub nie trenuj wcale).
Większość firm przeprowadza szkolenia z zakresu bezpieczeństwa raz lub dwa razy w roku. Zwykle w celu sprawdzenia zgodności, a nie dlatego, że naprawdę oczekują od swoich pracowników jakiejkolwiek namacalnej zmiany zachowania.
Prawdziwa zmiana zachowania wymaga powtarzania. Badania pokazują, że 90% tego, czego ludzie uczą się podczas jednorazowej sesji, zostaje zapomniane w ciągu 24 godzin, nie mówiąc już o 4 tygodniach. Musisz traktować świadomość jak mięsień - coś, co buduje się z czasem.
Najlepsze programy są krótkie, częste i koncentrują się na rzeczywistych scenariuszach:
- Phishing i smishing
- Bezpieczna praca zdalna
- Oszustwo CEO
- Aktualizacje oprogramowania
- Higiena oprogramowania ransomware
Nie polegaj na wewnętrznych ekspertach, którzy dostarczą je ręcznie. Nauczanie jest umiejętnością samą w sobie - a większość zespołów ds. bezpieczeństwa nie ma czasu ani doświadczenia, aby tworzyć angażujące programy nauczania.
Skorzystaj z rozwiązania stworzonego z myślą o zmianie zachowań. Na przykład Guardey dostarcza cotygodniowe 3-minutowe wyzwania w formie grywalizacji, zaprojektowane przez ekspertów ds. bezpieczeństwa i specjalistów ds. edukacji. To lekkie, spójne i mierzalne rozwiązanie.
4. Nadmiernie się komunikuj (a następnie komunikuj się ponownie)
Bezpieczeństwo jest najważniejsze tylko wtedy, gdy aktywnie o nim pamiętasz.
Tak jak silna kultura firmy wymaga ciągłego powtarzania tych samych wartości, tak silna kultura bezpieczeństwa wymaga ciągłej, widocznej komunikacji.
Oznacza to:
- Udostępnianie aktualizacji i zwycięstw w kanałach publicznych
- Podkreślanie wydajności zespołu w pulpitach szkoleniowych
- Świętowanie szybkiego zgłaszania incydentów
- Odpowiadaj na pytania publicznie, nie tylko w DM.
Przykład: "Peter zauważył w tym tygodniu podejrzaną wiadomość e-mail i zgłosił ją, zanim ktokolwiek kliknął. Taka czujność chroni nas wszystkich. 🙌"
W Royal Koopmans wręczono nawet trofeum działowi, który znalazł się na szczycie tabeli liderów platformy security awareness .
Kiedy ludzie widzą, że ich zachowanie zostaje docenione, powielają je.
Również: Spraw, by Twój zespół ds. bezpieczeństwa był łatwo dostępny. Jeśli ktoś nie jest pewien, czy coś zgłosić, to wahanie może Cię kosztować.
5. Mierz to, co ma znaczenie (i to, co nie jest widoczne w raportach).
Większość CISO śledzi wskaźniki uczestnictwa, wyniki quizów lub kliknięcia phishing .
Są one przydatne - ale są to wskaźniki opóźnione.
Bardziej wymowne sygnały są często trudniejsze do wyśledzenia:
- Czy z czasem pracownicy zgłaszają więcej incydentów?
- Czy zespoły sygnalizują potencjalne zagrożenia przed ich eskalacją?
- Czy widzisz organiczne rozmowy na temat bezpieczeństwa poza swoim działem?
Na tym polega różnica między zgodnością a kulturą. Kiedy Twoi pracownicy zaczną wymagać od siebie nawzajem odpowiedzialności - kiedy zaczną zadawać pytania przed wdrożeniem nowych narzędzi - osiągniesz prędkość ucieczki.
Chcesz przyspieszyć ten proces? Regularnie przeprowadzaj ankiety. Zadawaj pytania otwarte. Wykorzystaj zdobytą wiedzę do udoskonalenia szkoleń i komunikacji.
Następnie zamknij pętlę. Pokaż, jak opinie pracowników wpłynęły na Twoją strategię.
Kultura jest prawdziwą zaporą ogniową
Większość firm nadal traktuje kulturę bezpieczeństwa jak projekt poboczny. Prawda jest jednak taka, że jest to twoja jedyna trwała obrona.
Oprogramowanie ewoluuje. Zagrożenia ewoluują. Ale jeśli zbudujesz kulturę, w której każdy pracownik bierze na siebie odpowiedzialność, Twoje szanse na złagodzenie ryzyka będą wyższe niż przeciętne.
Nie osiągniesz tego dzięki szkoleniom raz w roku. Osiągniesz to dzięki konsekwencji, jasności i przywództwu, które daje przykład.