İyi Güvenlik Farkındalığı Programları Yanlış Gittiğinde - Dünyadan Güncel Teknoloji Haberleri

İyi Güvenlik Farkındalığı Programları Yanlış Gittiğinde - Dünyadan Güncel Teknoloji Haberleri
“Bu, programların çevik olması gerektiği anlamına geliyor

Odak noktasını cezalandırmadan güçlendirmeye kaydırmanın gerekliliğini kabul ederek, Rinehart simülasyonları kişisel değerlendirme ve şüpheli e-postaları bildirmenin önemini anlama fırsatları olarak yeniden çerçeveledi Çoğu program, yıllık bilgisayar tabanlı eğitim ve kimlik avı simülasyonlarına dayanan yalnızca onay kutuları olarak başlar — ve çok daha fazlası değil, diyor Kötü taktiklere dayanan iyi niyetli eğitim programları her türlü kötü sonucu doğurabilir Yaklaşımdaki bu değişim, daha düşük tıklama oranlarına, artan rapor oranlarına ve gelişmiş meslektaş katılımına yol açtı ”

‘Kutuyu İşaretle’ Eğitimi

Biogen’de güvenlik farkındalığı programları yürüten Julie Rinehart, birçok kuruluşun bir farkındalık eğitim programı hazırlarken benimsediği uyumluluk odaklı yaklaşımın hatalı olduğunu söylüyor

“Hızlı bir düzeltme yok ve tehdit manzarası değişmeye devam ediyor” diyor Analizi, diğer faktörlerin yanı sıra mevcut bilgi düzeyini (aşırı iletişimi önlemek için), gerçek gözlemlenen davranışı (varsayımlara karşı) ve son kullanıcıyı neyin motive ettiğini içerir Çalışanlar tarafından erken tespit edilmesi büyük önem taşımaktadır Sonunda davranışları değiştirmeyle ilgili önemli konuşmayı kaçırıyoruz ”

Friedlander da bu düşünceyi yineleyerek davranış değişikliklerinin zaman aldığını ekliyor

“Eğitim yerine ‘yakaladım’ anlarına odaklanan kimlik avı simülasyonları bir güvensizlik ve endişe kültürü yaratabilir” diyor

“İnsanlar doğrudan bize veya yönetim ekiplerine ulaşarak ‘hedef alındıklarını’ hissettiklerini ve bunun sonucunda öğrenmeye açık olmadıklarını ve siber güvenlik ekibimizle bir bütün olarak etkileşime geçmekten kaçındıklarını açıkladılar” diyor Hedef kitlenin bilgilerini, davranışlarını ve motivasyonlarını anlamanın etkili güvenlik farkındalığı programları tasarlamak için şart olduğunu söylüyor “Ancak tek amaç bu olduğunda, iş; hatırlatma gönderme, yöneticilerle konuşma ve çalışanları eğitimi bitirmeye sürükleme oyununa dönüşüyor

Wizer’dan Friedlander’a göre uyumluluk odaklı bir zihniyet, kuruluşların çalışanlara güvence altına alınması gereken başka bir şey olarak baktığı anlamına geliyor ”



siber-1

Bu algı, gerçekçi olmayan beklentilere yol açar ve organizasyonları, davranışta anlamlı değişiklikler elde etmek yerine yalnızca tamamlama oranlarına odaklanmaya zorlayabilir

Rinehart, “Bir güvenlik farkındalığı programı için bu genel bakış açısının sürdürülmesi, kaçırılan büyük bir fırsattır ve uzun vadeli davranış değişiklikleri veya etkileşimle sonuçlanmayacaktır” diyor ”

Rinehart’a göre bu, izleyici analizini içeren stratejik bir yaklaşım anlamına geliyor

Farkındalık eğitimi veren Wizer’ın kurucusu Gabriel Friedlander, güvenlik ekibinin, insanların şüphe uyandıran bir şey fark etmeleri veya hata yaptıklarını düşünmeleri durumunda onlara serbestçe yaklaşabilecekleri güvenli bir ortam oluşturması gerektiğini söylüyor “Sadece kalpsiz Sahte bonus örneğine ek olarak, Arktik Kurt Hoenich, empatiden yoksun ve çalışanları eğitmek yerine kandırmaya odaklanan simülasyonlara karşı uyarıyor ”

Kimlik Avı Simülasyonunun Tuzakları

Kimlik avı simülasyonları, güvenlik farkındalığı programlarının yaygın bir bileşenidir ancak düzgün bir şekilde yürütülmezse kolayca geri tepebilir Odak noktasını uç nokta korumasından, çalışanların olağandışı etkinlikleri veya hataları derhal bildirdiği bir güvenlik kültürü geliştirmeye kaydırmayı öneriyor Bunu çalışanlarınız arasında kaybettiğinizde, farkındalık eğitiminin temel amacı olan davranışları değiştirme umudu da kaybolur “Güvenlik farkındalığını daha çok insanların satın alamayacak kadar meşgul olduğu ancak tüketmesi gereken bir ürünü satan bir pazarlama kampanyası olarak düşünmeyi seviyorum “Bu durum hemen hemen tam tersiydi Çalışanların ikramiye almak yerine zorunlu güvenlik farkındalığı eğitimi almaları zorunlu kılındı

Arctic Wolf’ta farkındalık uzmanı ve aynı zamanda stratejiden sorumlu başkan yardımcısı olan Jason Hoenich, “Bu, birçok insan için önemli bir para” diyor



Bir zamanlar bir şirket tüm çalışanlarına e-posta gönderdi (yaklaşık 500 kişi) onlara 650 dolarlık bir tatil ikramiyesinden bahsediyordu

“Güvenlik farkındalığı çoğunlukla, uyumluluk %100 tamamlanma oranı gerektirdiği için öne çıkıyor” diyor

Reinhart, “Bu adım, çok reaktif siber güvenlik kuruluşlarında kolayca gözden kaçırılabilir, ancak programın son derece stratejik olmasını sağlayacaktır” diyor Bonusu almak için bir bağlantıya tıklamaları ve kişisel bilgilerini içeren bir formu doldurmaları istendiğinde çalışanlar, e-postanın bir kimlik avı simülasyonunun parçası olduğu konusunda bilgilendirildiklerinde şaşırdılar ve formu doldurarak testte başarısız oldular Zihniyetteki bu değişiklik, eğitim içeriğinin organizasyona özgü gelişen ihtiyaçlar ve tehditlerle uyumlu olacak şekilde uyarlanmasını gerektirir “Çalışanlar güvenlik ekibine karşı temkinli davranıyor ve olayları bildirme veya gelecekteki eğitim girişimlerine katılma olasılıkları azalıyor ”

Biogen’in Rinehart bunun nasıl olabileceğini biliyor ve farkındalık kariyerinin başlarında kimlik avı simülasyonlarını uygulama konusundaki ilk deneyiminin, başlangıçta çalışanların hedef alındığını ve savunmaya geçtiğini hissetmesine yol açtığını söylüyor Sebep olan hasarın telafisi zor Bu tür simülasyonlar çalışanlar ile güvenlik ekipleri arasındaki güveni zedeliyor ve programın hedeflerine engel oluyor “Bir güvenlik farkındalığı programının asıl amacı, çalışanların olağandışı herhangi bir şeyi derhal bildirdiği veya bir hata yaptıklarında bunu kabul ettikleri bir güvenlik kültürü yaratmaktır Gelişen bir tehdit ortamında tüm yıl boyunca konuların planlanıp aynı anda eğitim verilmesini önermiyor

Bu nasıl olduğuna dair bir örnek Olumsuz insanları eğitmek ”

Hoenich, burada sorunun güven olduğunu söylüyor

Esneklik ve Uyarlanabilirlik Eksikliği

CISO olarak görev yapmış ve birçok farkındalık programında çalışmış, güvenlik sektörünün duayenlerinden Tonia Dudley, güvenlik farkındalığı programlarında esnekliğin önemini vurguluyor

“Güvenlik farkındalığı yalnızca kötü tıklamalardan kaçınmak anlamına gelmiyor” diyor — güvenlik programının çalıştığına dair bir işaret Reinhart Hedeflenen farkındalık için eğitimi bölümlere ayırmanın ilk adımı olarak kitle analizine güvenir