211service.com
Odkryj na nowo zaufanie do cyberbezpieczeństwa
Dostarczone przez Kod42
Świat zmienił się diametralnie w krótkim czasie, zmieniając wraz z nim świat pracy. Nowy hybrydowy świat pracy zdalnej i w biurze ma konsekwencje dla technologii — w szczególności cyberbezpieczeństwa — i sygnalizuje, że nadszedł czas, aby uznać, jak naprawdę są ze sobą splecieni ludzie i technologia.
Umożliwienie szybkiej, opartej na chmurze kultury współpracy ma kluczowe znaczenie dla szybko rozwijających się firm, umożliwiając im wprowadzanie innowacji, lepsze wyniki i przechytrzenie konkurencji. Osiągnięcie tego poziomu cyfrowej prędkości wiąże się jednak z szybko rosnącym wyzwaniem w zakresie cyberbezpieczeństwa, które często jest pomijane lub pozbawione priorytetu: ryzyko wewnętrzne , gdy członek zespołu przypadkowo — lub nie — udostępnia dane lub pliki poza zaufanymi stronami. Ignorowanie nieodłącznego związku między produktywnością pracowników a ryzykiem wewnętrznym może wpłynąć zarówno na konkurencyjną pozycję organizacji, jak i na jej wyniki finansowe.
Nie możesz traktować pracowników tak samo, jak traktujesz hakerów państwowych
Ryzyko wewnętrzne obejmuje wszelkie zdarzenia związane z narażeniem danych przez użytkownika — bezpieczeństwo, zgodność lub konkurencyjność — które zagrażają finansowaniu, reputacji lub operacyjnemu dobrobytowi firmy oraz jej pracowników, klientów i partnerów. Każdego dnia dochodzi do tysięcy zdarzeń związanych z narażeniem i eksfiltracją danych spowodowanych przez użytkowników, wynikających z przypadkowego błędu użytkownika, zaniedbania pracowników lub złośliwych użytkowników, którzy zamierzają wyrządzić szkodę organizacji. Wielu użytkowników przypadkowo tworzy wewnętrzne ryzyko, po prostu podejmując decyzje w oparciu o czas i nagrodę, udostępniając i współpracując w celu zwiększenia swojej produktywności. Inni użytkownicy stwarzają ryzyko z powodu zaniedbania, a niektórzy mają złośliwe intencje, takie jak an kradzież danych firmy przez pracowników sprowadzić do konkurenta.
Z perspektywy cyberbezpieczeństwa organizacje muszą traktować ryzyko wewnętrzne inaczej niż zagrożenia zewnętrzne. W przypadku zagrożeń, takich jak hakerzy, złośliwe oprogramowanie i cyberprzestępcy, cel jest jasny — jest złośliwy. Jednak intencje pracowników stwarzających zagrożenie wewnętrzne nie zawsze są jasne — nawet jeśli wpływ jest taki sam. Pracownicy mogą wyciekać dane przez przypadek lub z powodu zaniedbania. Pełne zaakceptowanie tej prawdy wymaga zmiany nastawienia zespołów bezpieczeństwa, które historycznie działały z mentalnością bunkra – oblegane z zewnątrz, trzymając karty blisko kamizelki, aby wróg nie miał wglądu w ich obronę, aby użyć przeciwko nim. Pracownicy nie są przeciwnikami zespołu bezpieczeństwa ani firmy — w rzeczywistości powinni być postrzegani jako sojusznicy w walce z ryzykiem wewnętrznym.
Przejrzystość karmi zaufanie: budowanie fundamentów pod szkolenia
Wszystkie firmy chcą, aby ich klejnoty koronne — kod źródłowy, projekty produktów, listy klientów — nie trafiły w niepowołane ręce. Wyobraź sobie ryzyko finansowe, reputacyjne i operacyjne, które może wynikać z wycieku istotnych danych przed ofertą publiczną, przejęciem lub wezwaniem do zarabiania. Pracownicy odgrywają kluczową rolę w zapobieganiu wyciekom danych, a dwa kluczowe elementy: przekształcanie pracowników w wewnętrznych sprzymierzeńców ryzyka : przejrzystość i szkolenie.
Przejrzystość może wydawać się sprzeczna z cyberbezpieczeństwem. Dla zespołów ds. cyberbezpieczeństwa, które działają z wrogim nastawieniem odpowiednim do zagrożeń zewnętrznych, odmienne podejście do zagrożeń wewnętrznych może być trudne. Przejrzystość polega na budowaniu zaufania po obu stronach. Pracownicy chcą mieć poczucie, że ich organizacja ufa im, że będą mądrze wykorzystywać dane. Zespoły ds. bezpieczeństwa powinny zawsze zaczynać od miejsca zaufania, zakładając, że większość działań pracowników ma pozytywną intencję. Ale, jak to się mówi w cyberbezpieczeństwie, ważne jest, aby ufać, ale weryfikować.
Monitorowanie jest kluczowym elementem zarządzania ryzykiem wewnętrznym, a organizacje powinny zachować w tym zakresie przejrzystość. Kamery CCTV nie są ukryte w miejscach publicznych. W rzeczywistości często towarzyszą im znaki zapowiadające inwigilację w okolicy. Kierownictwo powinno jasno dać do zrozumienia pracownikom, że ich ruchy danych są monitorowane, ale ich prywatność jest nadal szanowana. Istnieje duża różnica między danymi z monitoringu ruch i czytanie wszystkich e-maili pracowników.
Przejrzystość buduje zaufanie — a dzięki temu fundamentowi organizacja może skoncentrować się na ograniczaniu ryzyka poprzez zmianę zachowań użytkowników poprzez szkolenia. Obecnie programy edukacyjne i uświadamiające w zakresie bezpieczeństwa są niszowe. Szkolenie w zakresie phishingu jest prawdopodobnie pierwszą rzeczą, jaka przychodzi mi do głowy ze względu na sukces, jaki odniósł, przesuwając igłę i zmuszając pracowników do myślenia, zanim klikną. Poza phishingiem nie ma zbyt wielu szkoleń dla użytkowników, aby zrozumieć, co dokładnie powinni, a czego nie powinni robić.
Po pierwsze, wielu pracowników nawet nie wie, na czym stoją ich organizacje. Z jakich aplikacji mogą korzystać? Jakie są zasady zaangażowania tych aplikacji, jeśli chcą używać ich do udostępniania plików? Jakie dane mogą wykorzystać? Czy mają prawo do tych danych? Czy organizacja w ogóle się tym przejmuje? Zespoły ds. cyberbezpieczeństwa radzą sobie z dużym hałasem powodowanym przez pracowników, którzy robią rzeczy, których nie powinni. Co by było, gdybyś mógł ograniczyć ten hałas, odpowiadając na te pytania?
Szkolenie pracowników powinno być zarówno proaktywne, jak i responsywne . Aktywnie, aby zmienić zachowanie pracowników, organizacje powinny zapewnić zarówno długie, jak i krótkie moduły szkoleniowe, aby poinstruować użytkowników i przypomnieć im o najlepszych zachowaniach. Ponadto organizacje powinny reagować za pomocą podejścia mikro-uczenia, używając krótkich filmów zaprojektowanych z myślą o bardzo specyficznych sytuacjach. Zespół ds. bezpieczeństwa musi wziąć stronę z marketingu, skupiając się na powtarzających się wiadomościach dostarczanych do właściwych osób we właściwym czasie.
Kiedyś liderzy biznesu zrozum to wewnętrzne ryzyko to nie tylko kwestia cyberbezpieczeństwa, ale ściśle powiązana z kulturą organizacji i mająca znaczący wpływ na biznes, będą oni w stanie prześcignąć i przechytrzyć swoich konkurentów. W dzisiejszym hybrydowy świat pracy zdalnej i biurowej , ludzki element, który istnieje w technologii, nigdy nie był bardziej znaczący. Dlatego przejrzystość i szkolenia są niezbędne, aby zapobiec wyciekowi danych poza organizację.
Ta treść została stworzona przez Code42. Nie została napisana przez redakcję MIT Technology Review.
