آگاهی امنیتی نتیجه دانش و نگرشی است که اعضای یک سازمان در مورد حفاظت از داراییهای فیزیکی و الکترونیکی سازمان دارند. به این معنی که شما را توانمند میسازد تا بفهمید که افراد بهطور عمدی یا تصادفی دادههای محافظتشدهای را که در سیستمهای رایانهای ما و یا در سراسر سازمان ذخیره میشوند؛ مورد سرقت، آسیب یا سوء استفاده قرار میدهند یا خیر. بنابراین لازم است که از داراییهای اطلاعاتی سازمان خود در تمام اشکال آن (فیزیکی، الکترونیکی و شخصی) برای جلوگیری از تهدیدها حفاظت کنیم. سرمایهگذاری در آموزش و ارتقای آگاهی امنیت اطلاعات؛ و ایجاد نیروی کار امن سایبری، برای همه شرکتها و سازمانها، مهم است. در این نوشتار میخواهیم شما را با موضوعات مهم این زمینه آشنا کنیم.
برنامه آگاهی امنیتی
یک برنامه آگاهی امنیتی مؤثر برای هر سازمانی، حیاتی است، اما تنها ارائه آموزش به کارکنان کافی نیست. سازمانها باید اثربخشی برنامه را بسنجند. مسئولیتپذیری در اینجا نیز کلیدی است، زیرا کارکنان باید اهمیت پیروی از پروتکلهای امنیتی و عواقب عدم انجام آن را درک کنند. با انجام این اقدامات، سازمانها میتوانند بهتر از خود در برابر تهدیدات امنیتی محافظت کنند و خطر نقض دادهها را کاهش دهند.
آموزش آگاهی از امنیت را میتوان به چهار مرحله تقسیم کرد:
1- تعیین وضعیت فعلی آگاهی و فرهنگ امنیتی کارکنان
2- توسعه یک برنامه آگاهی امنیتی
3- استقرار برنامه آگاهی امنیتی برای کارکنان
4- اندازهگیری اثربخشی برنامه و بازنگری در صورت لزوم
قبل از شروع توصیف انواع مختلف آگاهی امنیتی، ممکن است درک این موضوع مفید باشد که چگونه همه چیز شروع شد؟
تفاوت بین آگاهی امنیتی و آموزش امنیتی چیست؟
اصطلاحات آگاهی امنیتی و آموزش امنیتی به شدت در هم تنیده شدهاند اما تفاوتهای قابل توجهی دارند:
آگاهی از امنیت یا آگاهی امنیتی، فرآیند آگاهی بخشی و هدایت کارکنان به مسائل مربوط به امنیت در داخل سازمان است. کارکنانی که از نگرانیهای امنیتی آگاه هستند، تمایل بیشتری به احساس مسئولیت برای حفظ امنیت دارند، اهمیت آن را درک میکنند و از عواقب و اقدامات انضباطی ناشی از عدم رعایت آن آگاه هستند.
از سوی دیگر، آموزش امنیتی بر انتقال دانش و مهارتهای تخصصی به کارکنان تمرکز دارد تا آنها بتوانند ظرفیت خود را برای شناسایی و رسیدگی موثر به مسائل امنیتی بهبود بخشند. هدف اصلی آموزش امنیتی ارائه توصیههای مفید در مورد بهترین شیوههای امنیتی، از جمله نحوه مدیریت مناسب اطلاعات حساس، شناسایی ایمیلهای فیشینگ و ایجاد عادات مرور امن است.
بهطور خلاصه، آگاهی از امنیت، فرهنگ و طرز فکر امنیتی را در یک سازمان تقویت میکند، در حالی که آموزش امنیتی مهارتهای مورد نیاز برای مدیریت و کاهش خطرات امنیتی را به شما میدهد.
تعریف آموزش آگاهی امنیتی
آموزش آگاهی امنیتی چیست؟ این یک فرآیند رسمی برای آموزش کارکنان در مورد بهترین شیوههای امنیتسایبری است تا از بسیاری از تهدیدات امنیتسایبری که ممکن است در محل کار و خانه با آنها روبهرو شوند، شناخت و درک بهتر وجامعتر پیدا کنند.
آگاهی امنیتی میتواند شامل موارد زیر باشد:
- برنامههایی برای آموزش کارکنان در مورد تهدیدات رایج
- شبیهسازی فیشینگ و سایر روشهای تعاملی برای نشان دادن نمونههایی از تهدیدات در دنیای واقعی
- مسئولیت فردی برای سیاستهای امنیتی شرکت
- معیارهای سنجش موفقیت یک شرکت
تاریخچه مختصری از آگاهی امنیتی
امنیت سایبری از روزهای اولیه اینترنت وجود داشته است. متأسفانه، با محبویت و فراگیری روزافزون شبکه جهانی وب در دهه 1980 میلادی، گروههایی مانند (414s group)، بیش از 60 رایانه را در سازمانهای مختلف هک کردند. این امر باعث ایجاد قانون کلاهبرداری و سوء استفاده رایانهای شد.
تماشا کنید: تفاوت وِب و اینترنت+ویدیو
دهه 1980، با اولین (حمله کرمی) فراگیر توسط «رابرت موریس» به پایان رسید که عملاً بخش بزرگی از اینترنت را فلج و موضوع آسیبپذیری شبکه را برجسته کرد. این حمله منجر به ایجاد مفهومی با نام CERT شد و به نوعی مفهوم «امنیت سایبری پیشگیرانه» را تقویت کرد. بهدلیل استفاده محدود از اینترنت، در دهه 1990 شاهد ادامه تلاشهای هکری بودیم که عمدتاً سازمانهای دولتی و شرکتهای بزرگ را هدف قرار میدادند.
اوایل تا اواخر دهه 2000، فراگیری هک بهعنوان یک موضوع مهم جهانی را شاهد بودیم و نشان داد که عمدتاً دلیل آن افزایش تعداد کاربران اینترنت و سادهسازی تکنیکهای هک بود. اطلاعات مربوط به اجرای هکها بهطور گسترده در دسترس قرار گرفت و افرادی بدون تجربه قبلی را قادر میساخت تا ظرف چند هفته، تبدیل به یک تهدید بالقوه شوند.
در سال 2005، آلبرت گونزالس یک سندیکای هکری تشکیل داد که اطلاعات بیش از 45 میلیون کارت پرداخت صادر شده توسط خردهفروش آمریکایی TJX را به سرقت برد و قبل از دستگیری 265 میلیون دلار خسارت وارد کرد. این حادثه شرکتها را ملزم کرد تا به دلیل ماهیت تنظیمشده دادههای دزدیده شده به مقامات اطلاع دهند و به قربانیان غرامت بپردازند. این یک نقطه عطف بود و نشان داد موضوع هک فراتر از یک سرگرمی و مزاحمت گذرا است.
در طول دهه گذشته، جرایم سایبری به صنعت عظیمی تبدیل شده است که تأثیر زیادی بر سازمانها داشته است. موسسه “Cybersecurity Ventures” انتظار دارد که هزینه جرایم سایبری تا سال 2025 به 10.5 تریلیون دلار برسد. چند نمونه شامل افزایش باجافزارها است که پرداختهایی با رقم دهها میلیون دلار برای یک را رقم زده است و همچنین افزایش رمز ارزها بهعنوان یک بدافزار سرویس محور در کنار سایر موارد و نمونهها؛ مجموعه عوامل تهدید بالقوه را تا حد زیادی گسترش داده است.
این موارد و نمونهها، همراه با برنامهها و خدمات بسیار بیشتر، مهارتهای اولیه امنیت سایبری را به مهارتی ضروری برای تقریباً هر شخص، تبدیل کرده است.
انواع آگاهی امنیتی
با در نظر گرفتن موارد فوق، واضح است که شرکتها باید یاد بگیرند که آموزش آگاهی امنیتی چیست و آن را جدی بگیرند.
چندین نوع از موضوعات آموزشی آگاهی امنیتی وجود دارد که باید در برنامههای خود بگنجانید، مانند:
کلاهبرداریهای ایمیلی: کلاهبرداریهای ایمیلی در درجه اول شامل تلاشهای فیشینگ و «فیشینگ هدفدار» است. اینها روشهای کلاهبرداریای هستند که در آن مجرمان با جعل هویت کسب و کارهای قانونی یا آشنایان، جهت فریب افراد برای افشای اطلاعات شخصی یا مالی استفاده میشوند. بررسی دقیق آدرسهای ایمیل، پیوندها و پیوستها و بررسی نشانههای کلاهبرداری، بسیار مهم است.
بدافزار: بدافزارها، نرم افزارهای مخربی مانند ویروسها، کرمها، تروجانها، باجافزارها، جاسوس افزارها و ابزارهای تبلیغاتی مزاحم هستند. کارمندان باید بدانند که بدافزار چگونه منتشر میشود (از طریق پیوستهای ایمیل، دانلود نرم افزارهای آلوده، وبسایتهای مخرب) و چگونه با استفاده از نرمافزار آنتی ویروس قابل اعتماد، محافظت از فایروال و تنظیمات ایمنسازی مرورگرها، از خود محافظت کنند.
امنیت رمز عبور: آگاهی از امنیت رمز عبور شامل درک اهمیت رمزهای عبور قوی و منحصربهفرد برای همه حسابها و پیروی از بهترین روشها در مورد رمزهای عبور ایمن (عبارات عبور یا ترکیبی از حروف بزرگ، کوچک، اعداد و نمادها) است. همچنین شامل آگاهی از شیوههای احراز هویت چند عاملی (MFA) و عدم اشتراکگذاری رمزهای عبور است.
رسانههای قابل حمل: خطراتی مرتبط با استفاده از رسانههای قابل جابجایی، مانند USB، هارد دیسکهای خارجی و کارتهای SD وجود دارد. اگر آلوده شوند، میتوانند ناخواسته بدافزار را منتشر کنند. اگر گم شوند، میتوانند منجر به نقض اطلاعات شوند. بهترین شیوهها شامل استفاده از دستگاههای قابل اعتماد، اسکن تمام رسانههای قابل جابجایی برای ویروسها قبل از استفاده میباشد. همچنین بهتر است در صورت امکان استفاده از آنها برای دادههای حساس، اجتناب شود.
عادات اینترنتی ایمن: این مورد شامل درک بهترین شیوهها برای مرور ایمن وب، از جمله شناسایی وبسایتهای امن (https)، احتیاط در بارگیری فایلها یا نرم افزارها از منابع ناشناس، کلیک نکردن بر روی پیوندهای مشکوک و توجه به اشتراکگذاری اطلاعات شخصی یا مالی آنلاین است.
خطرات شبکههای اجتماعی: به آگاهی از تهدیدات مرتبط با استفاده از پلتفرمهای رسانههای اجتماعی اشاره دارد. تهدیدها میتوانند شامل تلاشهای فیشینگ، سرقت هویت، تعقیب سایبری یا زورگویی سایبری باشند. اقدامات خوب شامل تنظیمات حریم خصوصی، احتیاط در مورد اطلاعاتی که به اشتراک گذاشته میشود و مراقب بودن برای جعل هویت یا پیامهای مشکوک است.
مطالب مرتبط: بهترین برنامههای مدیریت پسورد 2023: بررسی محصولات برتر
راهبردهای آموزش آگاهی امنیتی
هنگام توسعه یک برنامه آموزشی آگاهی امنیتی، باید چند رویکرد برتر را در ذهن داشته باشید:
رویکرد بالا به پایین
بهطور کلی این نمیتواند وظیفه کارکنان باشد که بهترین شیوههای امنیتی را خودشان یاد بگیرند. یک رویکرد از بالا به پایین مورد نیاز است. یک رویکرد از بالا به پایین برای همه افراد سازمان شما، از مدیران اجرایی گرفته تا کارمندانی که آنها را مدیریت میکنند، سود میبرد. این رویکرد، ثبات در تخصیص منابع را تضمین کرده و میتواند برای موفقیت یک برنامه بسیار مهم باشد.
ساختار سازمانی اختصاص یافته به آگاهی امنیتی
داشتن یک ساختار سازمانی مبتنی بر امنیت، کارِ همه را سادهتر میکند. در صورت امکان، باید تیمی از افراد داشته باشید که مسئول اجرای برنامه آگاهی امنیتی شما هستند. این ممکن است شامل یک مدیر صاحب برنامه و یک متخصص امنیت در هر بخش از سازمان باشد که میتواند به پذیرش و حمایت از ایجاد فرهنگ امنیتی کمک کند. اگر نقشها به وضوح تعریف نشده باشند، آموزش آگاهی از امنیت میتواند به یک کار طاقت فرسا تبدیل شود و بهطور کامل مورد استفاده قرار نگیرد.
یک برنامه با اهداف و مستندات ایجاد کنید
شروع با یک بیانیه ماموریت میتواند کمک کننده باشد. چرا یک برنامه آگاهی امنیتی میسازید؟ امیدوارید چه رفتارهایی را تغییر دهید؟ چگونه آن تغییر را اندازهگیری میکنید و مواردی از این قبییل. همچنین، یک تقویم سالانه از فعالیتها را که با آن اهداف هماهنگ است، در نظر بگیرید. این فعالیتها باید کارکنان را در مورد تهدیدات رایج آموزش دهد و توصیههای عملی در مورد نقش آنها در پیشگیری از این تهدیدات ارائه دهد. همچنین مهم است که کارکنان جدید بهسرعت در مورد برنامه آگاهی امنیتی، نقش آنها و ارجاع به خط مشیها و رویههای امنیتی شرکت، به درک متقابل برسند.
استفاده از اشکال مختلف رسانه برای تقویت پیام
بهترین برنامههای آگاهی امنیتی از فرمتهای مختلفی برای تعامل با کارمندان استفاده میکنند، از ایمیلها گرفته تا انیمیشنها و پوسترهای رنگارنگ. بهعنوان مثال، ویدئوها و منابع را میتوان از طریق ایمیل ارسال کرد. ارزیابیهای کوتاه و بازیهای سرگرم کننده میتواند مشارکت را تشویق کند و به اندازهگیری نتایج کمک کند. پوسترها و یادآوریهای دیگر، میتوانند باعث شوند آگاهی امنیتی در سرلوحه قرار گیرد. نکته مهم این است که به انواع مختلف آموزشهای آگاهی امنیتی فکر کنید و به روشهایی توجه کنید که کارمندان را در طول سال با آنها درگیر هستند.
روی حملات اخیرتمرکز کنید
اجازه ندهید آموزش امنیتی شما در حد تئوری باقی بماند. به کارمندان خود نشان دهید که این حملات تا چه حد شایع هستند، بهراحتی میتوانید در شرکت خود موفق شوید و پیامدهای آن را دور سازید. داستانهای مربوط به صنعت خود یا بازارهای مشابه را پیدا کنید. متأسفانه، بهنظر نمیرسد در آینده هیچگونه کمبودی از این حوادث وجود داشته باشد.
به دنبال خدمات حرفهای باشید
در مورد آموزش آگاهی از امنیت، شما سه گزینه کلی دارید: «کاری انجام ندهید»، «خودتان آن را انجام دهید» یا این «فرایند را برونسپاری کنید». استفاده از یک پیمانکار اغلب بهترین نرخ بهرهوری را فراهم میکند، زیرا توسعه محتوای آموزشی و ابزارهای لازم برای یک برنامه موفق ممکن است در نهایت هزینه، زمان، منابع و دردسرهای بیشتری نسبت به استفاده از یک پیمانکار معتبر داشته باشد. بسیاری از پیمانکاران در تمام مراحل از شما حمایت میکنند، بنابراین میتوانید برنامه خود را با سهولت از ابتدا راهاندازی و پیگیری کنید.
آموزش قدرتمند آگاهی امنیتی باید شامل چه مواردی باشد؟
یک برنامه آموزشی موثر در زمینه آگاهی از امنیت سایبری باید به کارکنانی که درجات مختلفی از استعداد فنی و دانش امنیت سایبری و همچنین سبکهای مختلف یادگیری دارند کمک کند.
برنامه آموزشی باید چند وجهی با مجموعهای از درسها و فرصتهای یادگیری باشد تا همه افراد شرکت را درگیر کند. علاوه بر این، یک برنامه جامع شامل محتوای مبتنی بر نقش، ارائه مطالب آموزشی متناسب با نیازهای نقش یک کارمند، و همچنین ذینفعان شخص ثالث، مانند شرکای تجاری و کارشناسان قراردادی است تا اطمینان حاصل شود که این افراد سازمان را تحت تأثیر قرار نمیدهند.
برنامههای موثر دارای این اجزای کلیدی هستند
محتوای آموزشی: باید مطالب نوشتاری، یادگیریهای آنلاین و تعاملی و جلسات گیمیفیکیشن را شامل شود تا کارمندان بتوانند به اطلاعاتی که به بهترین شکل به یادگیری آنها کمک میکنند، دسترسی داشته باشند، چه فرمتهای صوتی، تصویری یا فرمتهای دیگر. محتوا باید شامل درسها و ماژولهایی با درجات مختلف پیچیدگی باشد تا افراد بتوانند با توجه به نقش خود به مرتبطترین اطلاعات دسترسی داشته باشند.
پیگیری و پیامرسانی مداوم: سیاستهای امنیت سایبری شرکت را به کارمندان یادآوری میکند. بروزرسانی کوتاهی درباره نحوه شناسایی و جلوگیری از خطرات و نقضهای امنیتی و همچنین نحوه رسیدگی به مشکلات امنیتی احتمالی ارائه میدهد و به آنها در مورد هر گونه تهدیدی که در حال ظهور است هشدار دهد.
آزمایش حمله شبیهسازی شده: استفاده از تلاشهای فیشینگ، تاکتیکهای مهندسی اجتماعی، نظرسنجیها، آزمونها و ارزیابیهای دیگر به بررسی میزان پایبندی نیروی کار سازمانی به سیاستهای امنیت سایبری سازمان کمک میکند و افرادی را که در پیروی از بهترین شیوههای امنیت سایبری کوتاهی میکنند، شناسایی میکند.
گزارش و اندازه گیری مشارکت کارمندان: این کار بر اثربخشی آموزش آگاهی سازمان نظارت میکند و به شناسایی نقاط ضعف در برنامه و زمینههایی که نیاز به تقویت دارد کمک میکند.
الزامات مربوط به انطباق: تضمین میکند که کارکنان بهخوبی در مورد الزامات انطباق و اهمیت پایبندی به آنها آگاه هستند. بهعنوان مثال، استانداردهای انطباق، مانند بیمه سلامت و استاندارد امنیت دادههای صنعت پرداخت، دارای عناصر خاصی هستند که کاربران نهایی باید در طول آموزش آگاهی امنیتی، در مورد آنها آموزش ببینند.
گفتار پایانی
روند و شدت جرایم سایبری هیچگاه کند نمیشود. همراه با افزایش و گسترش فناوری بخصوص هوش مصنوعی، که بهطور فزایندهای توسط مجرمان سایبری استفاده میشود، درک آگاهی امنیتی و نحوه اجرای یک برنامه در سازمان شما برای هر همه ضروری است.
هنگامی که این فرایند بهدرستی انجام شود، یک برنامه آموزشی و آگاهی امنیتی قوی میتواند نیروی کار شما را آموزش داده و توانمند کند، فرهنگ امنیتی را ارتقا دهد و محیطی ایجاد کند که خطرات انسانی را که سازمان شما با آن مواجه است بسیار کاهش دهد.