שירותים /  Enablement

מודעות והדרכת אבטחה

הדרכה שהעובדים שלכם זוכרים, ורשומות ההשלמה שהמבקר שלכם דורש.

הבעיה

פעם בשנה כולם מקליקים דרך סרטון של 40 דקות על נוף איומים שלא דומה לעבודה שלהם. ההשלמה נראית בסדר על הנייר, אף אחד לא יכול לומר לכם מה זה שינה, ואותו אדם ממשיך לאשר שינויי חשבוניות במייל.

השיטה.

01

הדריכו מול הדרך שבה החברה שלכם באמת מותקפת

עבור חברת טכנולוגיה מסוג mid-market זה אומר: פריצת דואר עסקי והונאת חשבוניות ספקים, עייפות MFA ו-push-bombing, פישינג הסכמת OAuth, ולאנשים עם גישת ייצור, טיפול בפרטי גישה והנדסה חברתית המכוונת למוקד התמיכה. תוכן גנרי על השלכת התקני USB אינו מלמד דבר על הדרך שבה מישהו באמת נכנס.

02

פילוח לפי תפקיד ולפי מה שאדם יכול לאבד

מהנדסים עם גישת ייצור, כספים עם סמכות תשלום, תמיכה עם גישה למידע לקוחות, ומנהלים בכירים שהם המטרה המוגדרת של רוב הספיר-פישינג כולם זקוקים להדרכה שונה. כשכולם מקבלים את אותו מודול פירושו שהוא שגוי כמעט לכולם. תוכן ספציפי-לתפקיד הוא גם מה שהתקן מבקש.

03

הריצו סימולציית פישינג כמדידה, לא כעונש

סימולציות מכוילות לתסריטים ריאליסטיים, מודדות שיעור הקלקה, שיעור הגשת פרטי גישה ו(המדד שמשנה) שיעור הדיווח. כוח עבודה שמדווח מהר הוא יכולת זיהוי. כוח עבודה שחושש שיאשימו אותו הוא כוח עבודה שמסתיר את ההקלקה, שזו התוצאה שהכי פחות רוצים.

04

ספקו ברגע השימוש

חומר קצר וממוקד בנקודת הרלוונטיות: הנחיית פיתוח מאובטח היכן שמהנדסים כבר קוראים תיעוד, שלבי אימות הונאת תשלום בזרימת אישור הכספים, כללי טיפול במידע היכן שניגשים למידע לקוחות. מודולים שנתיים נשכחים תוך ימים; הנחיה בהקשר משנה התנהגות.

05

עקבו אחר השלמה כך שהיא ראיה, לא ביורוקרטיה

הקצאה בגיוס, השלמה נעקבת לפרט, ומודולים ספציפיים-לתפקיד נרשמים בנפרד. זו בקרה שנדגמת בכל ביקורת, ומצטרפים הם האוכלוסייה שבה היא הכי לעיתים קרובות נכשלת. מישהו שגויס בנובמבר שמעולם לא הוקצתה לו ההדרכה הוא ממצא שממתין להימצא.

השלמת הדרכה היא בקרה כמו כל אחרת, והיא סוחפת בשקט, בדרך כלל אצל המצטרף. ה-ROC בודק הקצאה והשלמה מול מצבת משאבי האנוש החיה, כך שעובד חדש ללא הדרכה מועלה בשבועו הראשון ולא בביקורת.

האם ISO 27001 דורש הדרכת מודעות אבטחה?

כן. סעיפים 7.2 ו-7.3 של ISO 27001 דורשים כשירות ומודעות, ו-Annex A דורש מודעות, חינוך והדרכת אבטחת מידע המתאימים לתפקיד של כל אדם. SOC 2 דורש את אותו הדבר, ושניהם מצפים לראיה: רשומות השלמה לכל פרט, כולל לאנשים שהצטרפו באמצע השנה, שזה היכן שהבקרה הכי לעיתים קרובות נכשלת.

מה הדרכת מודעות אבטחה צריכה לכסות לחברת טכנולוגיה?

ההתקפות שבאמת מגיעות אליה: פריצת דואר עסקי והונאת חשבוניות ספקים, פישינג פרטי גישה ועייפות MFA, פישינג הסכמת OAuth, הנדסה חברתית של מוקד התמיכה, וטיפול מאובטח בפרטי גישה לייצור ובמידע לקוחות. התוכן צריך להיות שונה לפי תפקיד: מהנדסים, כספים, תמיכה ומנהלים מתמודדים עם התקפות שונות מהותית ומחזיקים גישה שונה מהותית.

האם סימולציות פישינג באמת מפחיתות סיכון?

הן כן, כאשר התוצאה הנמדדת היא שיעור הדיווח ולא שיעור ההקלקה. חלק מסוים מהאנשים תמיד יקליקו; מה שקובע את תוצאת ההתקפה האמיתית הוא כמה מהר מישהו מדווח עליה, כי זה מתחיל את שעון התגובה. סימולציות שמורצות כדי להעניש מקליקנים מפחיתות דיווח, מה שהופך את הארגון פחות בטוח ולא יותר.

גלו כמה רחוק סטיתם.

הערכת חשיפה חינם. אנחנו מתחברים למה שכבר יש לכם, ומראים לכם את מה שהדשבורדים שלכם לא מראים.

ללא התחייבות. תוצאות תוך 10 ימי עסקים.