Večina vdorov vključuje človeško napako. Industrijska poročila dosledno kažejo, da so phishing, zloraba poverilnic in socialni inženiring med vodilnimi vektorji napadov iz leta v leto. Kljub temu večina sredstev za varnost je namenjenih tehnologiji: požarne pregrade, zaščito končnih točk, platforme SIEM. Te so pomembne, a ne morejo nadomestiti zaposlenih, ki odpirajo sumljive povezave, ponovno uporablja gesla in varnost vidi kot problem nekoga drugega. Po osemnajstih letih testiranja organizacij sem iz prve roke videl, kako kultura določa, ali tehnične kontrole uspejo ali odpovedujejo.
NIST opisuje usposabljanje glede na delovne vloge in merjenje sprememb vedenja. CISA vključuje prepoznavanje in prijavljanje sumljivih sporočil v priporočila za preprečevanje izsiljevalskih napadov. NIST SP 800-50 Rev. 1: Building a Cybersecurity and Privacy Learning Program; CISA: #StopRansomware Guide.
Kaj ne deluje
- Letno usposabljanje za skladnost - Enkrat letna predstavitev s kvizom nauči ljudi opraviti kviz, ne prepoznati groženj. Usposabljanje za skladnost izpolni formalno zahtevo, a redko spremeni vedenje. Kompromitiral sem organizacije s socialnim inženiringom v tednih po zaključku njihovega letnega usposabljanja.
- Obtoževanje uporabnikov za klikanje povezav - Ko je odziv na phishing klik kazen, ustvarite kulturo prikrivanja. Ljudje prenehajo poročati sumljiva sporočila. V eni organizaciji so zaposleni, ki so kliknili mojo phishing povezavo, izbrisali dokaze in nikomur ničesar povedali, kar je zakasnilo zaznavo za več dni.
- Sporočila, ki temeljijo na strahu - "Hekerji bodo uničili vse" ustvarja tesnobnost brez izvedljivih usmeritev. Ljudje ali otrpnejo ali prenehajo poslušati, ker se grožnja zdi abstraktna. Noben odziv ne izboljša varnosti.
- Generična ozaveščevalna vsebina - Gotovi video posnetki o nejasnih grožnjah zaposlenih ne pritegnejo. Razvijalec mora razumeti varno kodiranje. Član finančne ekipe mora prepoznati goljufije z računi. Generična vsebina ne uspe povezati varnosti z dejanskim delom ljudi.
Kaj deluje
- Prilagodite vsebino delu zaposlenih - Pokažite resnične primere iz vaše industrije. Na usposabljanjih delim anonimizirane zgodbe iz dejanskih projektov: kako je phishing sporočilo vodilo do popolne kompromitacije omrežja, kako je ponovno uporabljeno geslo omogočilo dostop do občutljivih sistemov. Resnične zgodbe ustvarijo trajne vtise, ki jih generični diapozitivi nikoli ne bodo.
- Poenostavite varno ravnanje - Odstranite ovire za varno ravnanje. Če poročanje sumljivega sporočila zahteva navigacijo skozi tri menije, ljudje tega ne bodo storili. Dajte jim gumb za poročanje z enim klikom. Namestite upravljalnik gesel. Izberite rešitve MFA, ki uravnotežijo varnost z uporabnostjo. Lažje ko je varno ravnati, več zaposlenih upošteva priporočila.
- Prepoznajte dobro vedenje - Nagradite ljudi, ki poročajo sumljivo dejavnost, tudi če gre za lažni alarm. V eni organizaciji so začeli podeljevati mesečno priznanje "Varnostni prvak" in v šestih mesecih so se stopnje poročanja phishinga povečale za tristo odstotkov.
- Vodite z zgledom - Vodstvo mora slediti istim pravilom. Če direktor zahteva izjeme od politike gesel, se to sporočilo razširi skozi celotno organizacijo. Videl sem podjetja z ločeno, manj restriktivno politiko za vodstvo, in predvidljivo so vsi ostali varnost obravnavali kot neobvezno.
Praktični koraki
- Simulirani phishing s takojšnjo povratno informacijo - Izvajajte mesečne phishing simulacije s konstruktivno povratno informacijo ob kliku. Ne kazen, ampak izobraževanje: "Tukaj je tisto, kar ste spregledali, tukaj je, kako to naslednjič prepoznati." Sledite metrikam za identifikacijo skupin, ki potrebujejo dodatno podporo.
- Jasni, preprosti mehanizmi poročanja - Namestite gumb za poročanje phishinga v odjemalcu pošte. Zagotovite, da se poročila pregledajo in da poročevalci prejmejo povratno informacijo. Če prijave ostanejo brez odziva, zaposleni izgubijo zaupanje v poročanje.
- Redna, kratka varnostna sporočila - Tedenski varnostni nasveti in kratke posodobitve o grožnjah. Omejite jih na dve do tri minute branja z eno izvedljivo točko. Doslednost je pomembnejša od obsega.
- Usposabljanje za določene vloge - Finančne ekipe naj vadijo prepoznavanje kompromitacije poslovne pošte. Razvijalci naj prejmejo usposabljanje o varnem kodiranju. IT administratorji naj razumejo upravljanje pravic in zaznavo napadov. Ciljno usposabljanje za specifične grožnje vsake vloge.
Merjenje spremembe kulture
Sledite stopnjam klikov phishing simulacij, spremljajte obseg poročil o sumljivi dejavnosti in merite čas med kompromitacijo in zaznavo v vajah. Če stopnje klikov padajo in stopnje poročanja naraščajo, se vaša naložba obrestuje. Če se rezultati ne izboljšujejo, spremenite pristop.
Dolgoročno delo
Gradnja varnostne kulture ni projekt s končnim datumom, ampak trajna zaveza. Iz izkušenj vam lahko povem, da so organizacije z močno varnostno kulturo dramatično težje kompromitirati. Med penetracijskimi testi je razlika očitna: v organizacijah s slabo kulturo pridobim poverilnice prek socialnega inženiringa v prvem dnevu. V organizacijah z močno kulturo zaposleni poročajo o mojih poskusih in opozorijo varnostno ekipo. To je pravo merilo varnostne kulture, ki deluje.
Povezano branje: Kako phishing obide zaščito e-pošte; Uporabna merila varnosti.
Komentarji
Ni še komentarjev. Bodite prvi!
Dodaj komentar