Čo je povedomie o kybernetickej bezpečnosti?
Povedomie o kybernetickej bezpečnosti je neustály proces vzdelávania a školenia zamestnancov o hrozbách, ktoré číhajú v kybernetickom priestore, ako takýmto hrozbám predchádzať a čo musia robiť v prípade bezpečnostného incidentu. Pomáha tiež vštepovať im zmysel pre proaktívnu zodpovednosť za udržanie spoločnosti a jej aktív v bezpečí. Zjednodušene povedané, povedomie o kybernetickej bezpečnosti znamená vedieť, čo sú bezpečnostné hrozby, a konať zodpovedne, aby sme sa vyhli potenciálnym rizikám.
Povedomie o kybernetickej bezpečnosti: definícia, dôležitosť, účel a výzvy
Povedomie o kybernetickej bezpečnosti zahŕňa informovanie o najnovších bezpečnostných hrozbách, osvedčených postupoch kybernetickej bezpečnosti, nebezpečenstvách kliknutia na škodlivý odkaz alebo sťahovania infikovanej prílohy, interakcie online, prezrádzaní citlivých informácií atď. Tréningové programy na zvýšenie povedomia o bezpečnosti pomáhajú zlepšiť stav zabezpečenia vašej organizácie a sprísňujú jej procesy, čím dláždia cestu k vybudovaniu odolnejšieho podnikania. Aby bola informovanosť o kybernetickej bezpečnosti čo najefektívnejšia a najprospešnejšia, musí byť iniciatívou celej organizácie.
Prečo je povedomie o kybernetickej bezpečnosti dôležité?
Povedomie o kybernetickej bezpečnosti pomáha vzdelávať vašich zamestnancov o škodlivých metódach používaných kybernetickými zločincami, o tom, ako môžu byť ľahkým cieľom, ako rozpoznať potenciálne hrozby a čo môžu urobiť, aby sa nestali obeťou týchto zákerných hrozieb. Poskytuje vašej pracovnej sile správne znalosti a zdroje na identifikáciu a označenie potenciálnych hrozieb skôr, ako spôsobia akúkoľvek škodu.
Ignorovanie alebo neuskutočňovanie pravidelných školení o kybernetickej bezpečnosti môže mať vážne dôsledky pre vaše podnikanie, ako sú právne sankcie, finančné straty a náklady na nápravu, strata duševného vlastníctva, poškodená povesť spoločnosti, strata dôvery zákazníkov atď. Koniec koncov, stratégia kybernetickej bezpečnosti vašej spoločnosti je len taká silná, ako silný je váš najslabší článok – vaši zamestnanci.
Čo je školenie o kybernetickej bezpečnosti?
Keďže počítačová kriminalita pokračuje vo svojom vzostupnom trende, kybernetická bezpečnosť je najvyššou prioritou pre podniky všetkých veľkostí. Školenie v oblasti povedomia o bezpečnosti je kritickou súčasťou stratégie kybernetickej bezpečnosti organizácie. Zahŕňa rôzne nástroje a techniky používané na informovanie a vybavenie zamestnancov o bezpečnostných rizikách a ako sa im vyhnúť. Pomáha im to pochopiť kybernetické riziká, ktorým vaša firma každý deň čelí, ich vplyv na vaše podnikanie a ich úlohy a povinnosti v súvislosti s bezpečnosťou a ochranou digitálnych aktív.
Aký je účel školenia o kybernetickej bezpečnosti?
Kyberzločinci sa neustále vyvíjajú a vymýšľajú nové metódy, ako využiť zraniteľné miesta na odcudzenie cenných údajov z podnikov. Okrem toho sa snažia využiť ľudské správanie a emócie. Nie je žiadnym prekvapením, že útoky sociálneho inžinierstva, ako je phishing, spear phishing, kompromitácia obchodných e-mailov (BEC) atď., sú také úspešné.
Dobre vzdelaní a vyškolení zamestnanci dokážu tieto hrozby rýchlo identifikovať, čo môže výrazne znížiť riziko kybernetických bezpečnostných incidentov a pomôcť predchádzať únikom údajov. Školenie v oblasti povedomia o bezpečnosti nielen pomáha zastaviť aktérov hrozieb v ich stopách, ale podporuje aj organizačnú kultúru zameranú na zvýšenú bezpečnosť. Školenie o kybernetickej bezpečnosti je nevyhnutnosťou pre prežitie vašej organizácie. Vaša organizácia musí investovať do školení, nástrojov a talentu v oblasti kybernetickej bezpečnosti, aby minimalizovala riziko a zabezpečila bezpečnosť údajov v celej spoločnosti. Dobre definované školenie o kybernetickej bezpečnosti môže pomôcť výrazne znížiť náklady a počet bezpečnostných incidentov vo vašej organizácii.
Čo by malo byť súčasťou školenia o kybernetickej bezpečnosti?
Školenia v oblasti informovanosti o kybernetickej bezpečnosti v priebehu rokov prešli dlhou cestou od toho, aby boli z veľkej časti vyhradené pre odborníkov v oblasti bezpečnosti, vrátane správcov IT a iných zamestnancov. Rozsah programov na zvyšovanie povedomia o kybernetickej bezpečnosti sa môže líšiť v závislosti od počtu zamestnancov, ich informovanosti, rozpočtu atď. Bez ohľadu na rozsah je tu niekoľko kurzov, ktoré musí zahŕňať každý školiaci program na zvyšovanie povedomia o kybernetickej bezpečnosti.
-
Zabezpečenie e-mailu:
E-mail je dnes jedným z najdôležitejších komunikačných nástrojov pre podniky. Je to však aj vstupný bod pre niekoľko typov počítačovej kriminality vrátane phishingu, ransomvéru, malvéru a BEC. Približne 94 % všetkého nebezpečného ransomvéru a iného malvéru sa dostane do organizácie prostredníctvom e-mailu. Školenie o bezpečnosti e-mailov je preto kľúčové na ochranu vašich zamestnancov a firmy pred škodlivými e-mailovými útokmi. Školenie o bezpečnosti e-mailov pomôže zamestnancom dávať pozor na nebezpečné odkazy a prílohy. -
Phishing a sociálne inžinierstvo:
Povrch ľudského útoku je primárnou bránou pre aktérov hrozby. Útočníci sociálneho inžinierstva sú si vedomí toho, ako ľudia myslia a pracujú. Tieto znalosti využívajú na využitie ľudského správania a emócií na ovplyvnenie svojich cieľov, aby podnikli požadované akcie. Napríklad zverejnenie citlivých informácií, udelenie prístupu do systému, zdieľanie poverení, prevod finančných prostriedkov a podobne. Správa spoločnosti Verizon o vyšetrovaní narušenia údajov z roku 2021 odhalila, že viac ako 35 % porušení údajov zahŕňalo phishing. Phishingové útoky a útoky sociálneho inžinierstva sú cielené a presvedčivé, vďaka čomu sú veľmi úspešné. So správnym školením a zručnosťami však vaši zamestnanci dokážu rozpoznať varovné signály a výrazne znížiť pravdepodobnosť, že sa stanú obeťou týchto podvodov. -
Ransomvér a malvér:
Malvér, ako napríklad ransomvér, vstupuje do organizácie prostredníctvom phishingových e-mailov. Odhaduje sa, že denne sa vytvorí asi 300 000 nových kusov škodlivého softvéru. Správa o kybernetickej hrozbe spoločnosti SonicWall 2021 odhalila, že počet útokov ransomvéru sa v roku 2020 zvýšil o neuveriteľných 48 %. Školenie o uvedomení si ransomvéru pomôže zamestnancom pochopiť, ako sa tieto útoky vykonávajú, aké taktiky používajú aktéri hrozieb a aké kroky môžu podniknúť proti rastúcim útokom ransomvéru. -
Zabezpečenie prehliadača:
Webové prehliadače sú horúcim cieľom hackerov, pretože sú bránami na internet a uchovávajú veľké objemy citlivých údajov vrátane osobných informácií. Nie všetky webové stránky, ktoré navštívite online, sú bezpečné. Školenie o bezpečnosti prehliadača/internetu vrátane osvedčených postupov, tipov na zabezpečenie prehliadača, rôznych typov hrozieb prehliadača, zásad internetu a sociálnych médií môže viesť k zachovaniu dôvernosti a bezpečnému prehliadaniu webu. -
Informačná bezpečnosť:
Informácie vašej organizácie sú najcennejším aktívom. Preto by ochrana dôvernosti, integrity a dostupnosti mala byť zodpovednosťou každého. Vaše školiace programy musia zahŕňať kurzy, ktoré zdôrazňujú dôležitosť zabezpečenia údajov a zodpovednosti za ochranu údajov. Vyškolte svojich zamestnancov, ako bezpečne zaobchádzať, zdieľať, uchovávať a likvidovať citlivé informácie. Jasné porozumenie právnym a regulačným povinnostiam porušenia je rozhodujúce. Zamestnanci by mali byť tiež vyškolení v oblasti hlásenia incidentov, aby mohli rýchlo napraviť problémy a minimalizovať riziko. -
Protokol práce na diaľku:
Práca na diaľku je novou normou, ako je zrejmé vo väčšine organizácií na celom svete, ktoré implementujú hybridný pracovný model. To predstavuje väčšie výzvy pre organizácie, pretože teraz musia zaistiť bezpečnosť a ochranu v kancelárii aj doma (alebo kdekoľvek). To znamená aj ďalšie bezpečnostné riziká. Tieto riziká však možno výrazne znížiť správnymi znalosťami a nástrojmi pre vašich zamestnancov. Vaše školiace programy musia zahŕňať nebezpečenstvá spojené s pripojením k nezabezpečeným verejným sieťam Wi-Fi, používanie osobných zariadení a neautorizovaného softvéru a dôležitosť sietí VPN pre ďalšie úrovne zabezpečenia, aby sme vymenovali aspoň niektoré. -
Fyzická bezpečnosť:
Fyzická bezpečnosť zahŕňa všetko od uvedomenia si používateľov na ramenách až po ochranu prenosných počítačov a mobilných zariadení od vašej spoločnosti pred potenciálnymi bezpečnostnými rizikami. Napríklad uzamykanie zariadení pri odchode, udržiavanie pracovnej stanice v čistote, vyhýbanie sa zadrhávaniu a ukladanie dôverných súborov a tlačených materiálov na bezpečnom mieste. -
Zabezpečenie vymeniteľných médií:
Vymeniteľné médiá, ako sú jednotky USB, CD, prenosné pevné disky, smartfóny, karty SD atď., ponúkajú pohodlné spôsoby kopírovania, prenosu a ukladania údajov. Existuje však riziko vystavenia údajov, napadnutia vírusom alebo škodlivým softvérom, straty údajov a krádeže. Informujte svojich zamestnancov o zásadách pre vymeniteľné médiá vašej organizácie, o rizikách spojených s používaním vymeniteľných médií, najmä o nedôveryhodných/neschválených vymeniteľných médiách, o dôležitosti tejto politiky a o dôsledkoch nedodržania postupu. -
Zabezpečenie heslom:
Podľa siete Consumer Sentinel Network Federálnej obchodnej komisie (FTC) spotrebitelia v roku 2021 podali viac ako 5,7 milióna hlásení o počítačovej kriminalite, z ktorých 25 % sa týkalo krádeže identity. V dnešnom prostredí plnom hrozieb je dôležité mať silné heslo. Programy na zvyšovanie povedomia o bezpečnosti musia zahŕňať osvedčené postupy správy hesiel a hesiel vrátane toho, čo predstavuje silné heslo a ako ho vygenerovať. Vaši zamestnanci musia tiež používať viacfaktorové overenie (MFA) vždy, keď je to možné, aby sa zabránilo ohrozeniu účtu. -
Reakcia na incident:
Mať plán reakcie na incident (IR) a tím IR nestačí. Musíte tiež poučiť svojich zamestnancov o ich úlohách a zodpovednostiach v prípade bezpečnostného incidentu. Tvrdá realita je, že bezpečnostné incidenty sú nevyhnutné. Pripravenosť vašej organizácie na riešenie takýchto incidentov môže znamenať rozdiel medzi riešením právnych a regulačných problémov a rýchlym zotavením sa z kríz a vyhnutím sa ďalším škodám.
Výzvy kybernetického povedomia
Hoci informovanosť o kybernetickej bezpečnosti nedokáže vyriešiť počítačovú kriminalitu, podniky si dnes uvedomujú jej dôležitosť pri zmierňovaní potenciálnych rizík. V skutočnosti väčšina spoločností poskytuje svojim zamestnancom nejaký druh školenia o bezpečnosti. Štatistiky úspešných únikov údajov v posledných rokoch však naznačujú, že stále existuje priestor na zlepšenie kybernetického povedomia. Povedomie o kybernetickej bezpečnosti je v digitálnom svete nevyhnutnosťou. Ako už bolo povedané, vývoj programov kybernetického povedomia môže byť náročný a náročný.
Kyberzločinci neustále prichádzajú s novými metódami útokov. Doháňať nové trendy a aktualizovať tréningové programy je ťažšie, ako sa zdá. V dôsledku toho sú školiace materiály v oblasti kybernetickej bezpečnosti rýchlo zastarané, pretože znalosti a zručnosti, ktoré fungovali dnes, nemusia stačiť na hrozby zajtrajška.
Vývoj programov na zvyšovanie povedomia o kybernetickej bezpečnosti je často manuálny proces (pokiaľ vaša spoločnosť nepoužíva plne riadený program na zvyšovanie povedomia o kybernetickej bezpečnosti). Preto môže byť výber bezpečnostného obsahu, vytváranie zdrojov, testovanie školiacich materiálov a nástrojov časovo náročné a zaťažujúce.
Vzbudiť záujem a zaujať zamestnancov je vždy výzvou. Opakujúce sa učebné osnovy, príliš veľa informácií, trvanie kurzu a zložitosť môžu odradiť zamestnancov od účasti. Preto je dôležité aby školiaci obsah bol atraktívny a dodávaný v určitej pravidelnosti a malých dávkach.
To isté platí aj pre overovanie aktuálneho stavu povedomia o kybernetickej bezpečnosti. Odporúča sa opakovať túto činnosť aspoň raz za štvrťrok a dôležité je aby v prípade úspešného phishingu, užívateľ okamžite dostal spätnú väzbu a bol presmerovaný na kurz, zameraný na presne tú oblasť, ktorá súvisí s úspešným phishingom.
Progres v povedomí
Systematickým a pravidelným opakovaním školenia, testovania a preverovania povedomia a zručností zamestnancov v oblasti bezpečnosti v kybernetickom priestore, sa pomerne rýchlo dosahujú požadované ciele.
Zamestnanci sú všímavejší a skeptickejší pri prijímaní a spracovaní obsahu, ktorý na nich smeruje z elektronickej pošty, alebo sociálnych sietí.
Úroveň ich povedomia o kybernetickej bezpečnosti sa kontinuálne zvyšuje a stávajú sa výrazne menej náchylní na riziko otvárania podvrhnutého obsahu a vypĺňania podozrivých formulárov. Osvoja si metódy a techniky overovania bezpečnosti obsahu a jeho zdrojov.
A toto je cieľom, pretože väčšina zamestnancov v súčasnosti je používateľom elektronickej komunikácie a zároveň by sme asi už len veľmi ťažko našli niekoho, kto nieje aktívny na niektorej zo sociálnych sietí a treba si uvedomiť že reťaz je len tak silná, ako jej najslabšie ohnivko.