آنچه در این مقاله میخوانید
به طور طبیعی، انسانها تمایل دارند از موقعیتهای تهدیدآمیز دوری کنند. اما نکته اینجاست که اگر هدف شما دستیابی به امنیت و پایداری در هر زمینهای است، باید برای مقابله با همین تهدیدها آماده شوید. فرقی ندارد که سازمان شما برای امنیت سایبری چند متخصص یا ابزار قابلاعتماد دارد؛ شما به اندازه ضعیفترین لینک خود ایمن هستید. افرادی که میتوانند ناخواسته دروازهها را به روی تهدیدهای ناخواسته باز کنند، کارکنان خودتان هستند.
برای رشد سازمان، شما به کارمندان توانمند نیاز دارید. هکرها میدانند که هیچکس بینقص نیست و این دقیقاً همان چیزی است که برای سؤاستفاده نیاز دارند. به همین دلیل است که افراد شما باید خط دفاعی شما در برابر تهدیدات سایبری باشند و یاد بگیرند که چگونه از خود در برابر نفوذ هکرها دفاع کنند. اینجاست که موضوع آگاهی رسانی امنیتی (Security Awareness Training) حائز اهمیت میشود.
آگاهی رسانی امنیتی (SAT) چیست؟
هدف کلی فرآیند آگاهیرسانی امنیتی، افزایش سطح آگاهی، دانش و مهارتهای کارکنان سازمان در زمینه امنیت اطلاعات و حفاظت از دادههاست. این فرآیند تلاش میکند تا کاربران را با تهدیدات امنیتی، ریسکها، و شیوههای حفاظت از اطلاعات در محیط کار آشنا کند تا بتوانند از اطلاعات محرمانه و دادههای حساس سازمان بهصورت بهینه محافظت کنند. برنامههای مرتبط با آگاهی رسانی امنیتی برای کمک به شما در این موارد طراحی شدهاند:
- به کارمندان خود تشخیص خطرات امنیت سایبری مانند فیشینگ و باجافزار را آموزش دهید
- قرار گرفتن سازمان در معرض تهدیدات سایبری را به حداقل برسانید
- الزامات بیمه سایبری را برای حفظ انطباق با مقررات رعایت کنید
همه اینها اهداف ارزشمندی برای کمک به رشد سازمان شما در میان تهدیدات سایبری است. با این حال دستیابی به این نتایج میتواند مانند رویا باشد. حقیقت تاسفبار درباره اکثر برنامههای SAT این است که محقق نمیشوند.
چالشهای قدیمی موجود در آموزشهای آگاهی امنیت قدیمی
مدتهاست که برنامههای پیشین SAT به دلیل ناکارآمدی در ایجاد تغییرات مؤثر مورد بررسی قرار گرفتهاند.
در واقع ۶۹ درصد از کارمندان اذعان دارند که راهنماییهای امنیت سایبری شرکت را «عمداً دور میزنند».
اگر ناظر بر امنیت سایبری برای سازمانی هستید احتمالاً با سختی اجرا و مدیریت آن آشنا هستید. پیچیدگی راهحلهای سنتی آگاهی رسانی امنیتی کارکنان غیرفنی را به تکنسینهای فنی تبدیل میکند.
چالشهای سازمان | چالشهای کارکنان | چالشهای مدیران |
اکثر SATها مؤثر نیستند زیرا متخصصان عمومی آنها را طراحی میکنند نه کارشناسان امنیت سایبری و بسیاری از آنها قابلیت گزارشدهی محدودی دارند که مانع موفقیت در سطوح مختلف میشود. | محتوایی که جذاب نباشد به افزایش دانش کارمندان کمکی نمیکند و فقط آنها را خسته میکند. | مدیریت پیچیده و مداوم خستهکننده است و موجب نتایج ضعیفی میشود. |
مدیریت اکثر برنامههای SAT پیچیده است و معمولاً به عنوان وسیلهای برای انطباق استفاده میشوند نه رسیدن به اهداف؛ اما هنگامی که آگاهی رسانی امنیتی به درستی مدیریت شود میتواند ابزاری قدرتمند برای کارمندان شما در تصمیمگیری هوشمندانهتر و آگاهانهتر باشد.
قبل از انتخاب روش مناسب برای آگاهی رسانی امنیتی میبایست ارزیابی مناسبی داشته باشیم. وقتی نوبت به انتخاب راهحل مناسب برای سازمان شما میرسد ابتدا باید از خود سوالاتی بپرسید. با ارزیابی موارد زیر میتوانید بهترین گزینه را انتخاب کنید:
سوالات مبتنی بر یادگیری
- آیا موضوعات آگاهی رسانی امنیتی با نگرانیهای امنیتی سازمان مرتبط است؟
- آیا هر قسمت بهطور مرتب بهروز میشود تا تهدیدهای فعلی را شناسایی کند؟
- آیا کاربران را به شیوه منحصر به فردی درگیر میکند؟
- آیا متخصصان امنیت سایبری این آگاهی رسانی امنیتی را ساختهاند و پشتیبانی میکنند؟
- آیا این روش تدریس، یادگیری را افزایش میدهد؟
سوالات مبتنی بر مدیریت
- آیا شخصی خارج از سازمان میتواند آگاهی رسانی امنیتی را جای من مدیریت کند؟
- آیا میتوان آن را به سرعت راهاندازی کرد؟
- آیا کاربران جدید را به طور خودکار ثبت نام و مدیریت میکند؟
- آیا به اندازه کافی هوشمند است که هویتهای غیرانسانی را نادیده بگیرد تا مثلاً شامل دستگاه کپی نشود؟
- آیا به اندازه کافی ساده است که هر کسی از سازمان بتواند از آن استفاده کند؟
ویژگیهای اساسی Security Awareness Training موثر چیست؟
راهحل SAT که به راحتی قابل اجرا، مدیریت و استفاده باشد تأثیر قابلتوجهی دارد زیرا راهحلی که «سهولت» را ارائه میدهد نیازهای دیگر امنیت سایبری سازمان را نیز پوشش میدهد. به عبارت دیگر Security Awareness Training موثر تمام کارهای سنگین را به جای شما انجام میدهد زیرا ویژگیهای زیر را ارائه میکند:
موضوعات مرتبط بر اساس تهدیدات |
راهحلی از SAT را انتخاب کنید که متخصصان از آن پشتیبانی کنند. متخصصان امنیت سایبری کسانی هستند که بهطور منظم آموزشها را بر اساس آخرین روند هکرها بهروز کنند. علاوه بر این هر درس باید موضوع امنیت سایبری که شامل جدیدترین نوع جاسوسی میشود را پوشش دهد. |
مدیریت کامل کارشناسان جهت جلوگیری اتلاف وقت در آمادهسازی، مدیریت و تخصیص آموزش |
به دنبال راهحلی از آگاهی رسانی امنیتی باشید که کارشناسان امنیت سایبری آن را پشتیبانی و تهدیدهای فیشینگ را بررسی و مدیریت کنند. |
درسهای سرگرمکننده و داستان محور |
راهحلی از SAT را بهکار بگیرید که داستانهای باورپذیر داشته باشد. طراحی با دقت آگاهی رسانی امنیتی میتواند فراگیران متنوعی را درگیر کند. اگر داستانها سرگرمکننده و جالبتوجه باشند؛ کارمندان مشغول جوکگفتن، صحبت در مورد شخصیتهای واقع در داستان و البته آنچه آموختهاند میشوند. در نتیجه این حرفها بیشتر به تقویت فرهنگ امنیتی کمک میکند. |
پیشرفتهای مستمر و پاسخ بهروز به تهدیدات |
راهحل آموزش آگاهی امنینی باید هرماه درسها را ارائه دهد تا کارمندان بهروز بمانند. تمرین منظم با تهدیدات شبیهسازی شده میتواند به افزایش توانایی کارمندان برای شناسایی و دفاع در برابر خطراتی مانند حملههای فیشینگ منجر شود. این شبیهسازیها همچنین باید در فواصل زمانی پیشبینینشده (برای مثال صبح، شب، آخرهفته، اوایل ماه، اواخر ماه و…) پراکنده شوند تا فراگیران همیشه هشیار باشند و دانش امنیتی را عملی کنند. |
تعهد زمانی |
راهحلی را انتخاب کنید که حس کار طاقتفرسا و خستهکننده نداشته باشد. به دنبال راهحلهایی باشید که در ارائه محتوای جذاب بهصورت بخشهای کوتاه و قابل تکمیل در زمان کمتر تخصص دارند. برای نیازهای مدیریتی خود راهحلی را انتخاب کنید که بتواند بهطور منظم با محبوبترین پلتفرمها مانند مایکروسافت ۳۶۵، گوگل، Okta یا Slack هماهنگ شود؛ این سیستم باید قابلیت همگامسازی ساده با فهرستهای کارمندان را داشته باشد، بهطوری که هر زمان کاربران فعال یا غیرفعال شوند، اطلاعات بهطور خودکار بهروزرسانی شود. در نهایت، اطمینان حاصل کنید که بهاندازه کافی هوشمند باشد تا بین هویتهای انسانی و غیرانسانی تمایز قائل شود، تا فقط برای حسابهای مرتبط با افراد واقعی هزینه پرداخت کنید. |
اعلام نتایج واقعی |
SAT مؤثر باید آموزشهای ماهانهای ارائه دهد که بر پایه روشهای علمی استوار باشد و بهطور تضمینی به کارمندان شما کمک کند تا درسها را بهتر یاد بگیرند. SAT شما باید دارای ویدیوها، متنها و آزمونهای کوتاه جذاب باشد که تهدیدات سایبری واقعی را که شما و کارکنانتان ممکن است در دنیای واقعی با آنها مواجه شوید، به نمایش بگذارد؛ مانند: فیشینگ، مهندسی اجتماعی، امنیت فیزیکی دستگاه و موارد دیگر |
دادههای قابلاندازهگیری همراه با گزارشهای روان |
برنامه Security Awareness Training مؤثر باید گزارشهای با کیفیت ارائه دهد. خلاصههای قابل درک باید کارکنانی را که دوره آموزشی را کامل نگذراندهاند یا کسانی که تهدیدات را رفع نکردهاند مشخص کند. علاوه بر این گزارشهای دقیق باید تمام دادههای مورد نیاز برای اثبات انطباق تجاری، بیمه و مقررات را در اختیارتان قرار دهد. |
قابلیت انطباقپذیری با سازمان |
راهحلی از SAT را انتخاب کنید که مخصوصاً برای تطبیق سازمانهای محدود در زمان و منابع باشد و به راحتی بتواند در عرض چند دقیقه در سازمان اجرا شود. |
انطباق با طیف وسیعی از استانداردها و مقررات |
اگرچه رعایت مقررات، حداقل چیزی است که SAT باید برای سازمان شما فراهم کند، اما نباید آن را دستکم گرفت. چه برای برآوردن الزامات بیمهای و چه برای رعایت مقررات مهم صنعت، هر کسبوکاری نیازهای خاص خود را در زمینه رعایت مقررات دارد. در حداقل حالت، راهحل SAT شما باید الزامات زیر را پوشش دهد: قانون قابلیت انتقال و مسئولیت بیمه سلامت که قانونی مختص ایالات متحده است و به طور مستقیم در ایران کاربرد ندارد. (Health Insurance Portability and Accountability Act) استاندارد امنیت دادههای صنعت کارتهای پرداخت (Payment Card Industry Data Security Standard) کنترل نوع ۲ سازمان خدماتی (Service Organization Control Type 2) مقررات عمومی حفاظت از دادههای اتحادیه اروپا (EU General Data Protection Regulation) |
نتیجهگیری
مجرمان سایبری فکر میکنند که باهوشاند و با نیت بد، افراد سازمانهایی مانند شما را هدف قرار میدهند. به همین دلیل است که باید اطمینان حاصل کنید کارکنان شما هوشمندتر عمل میکنند. اگر آنها از تاکتیکهای در حال تغییر هکرها آگاه باشند، میتوانند بهعنوان اولین خط دفاع شما عمل کنند. اما ابتدا باید یک راهحل آموزشی مطمئن را بهکار بگیرید که توسط کارشناسان واقعی امنیت سایبری پشتیبانی میشود و تهدیدات جدید دنیای واقعی را میشناسد.
- چرا آگاهی رسانی امنیتی برای کارکنان سازمان اهمیت دارد؟
آگاهی رسانی امنیتی به کارکنان کمک میکند تا تهدیدات سایبری مانند فیشینگ و باجافزار را شناسایی کرده و از خود و سازمانشان در برابر این خطرات دفاع کنند. با آموزش این مهارتها، کارکنان به اولین خط دفاعی در برابر نفوذ هکرها تبدیل میشوند و از بهوجود آمدن مشکلات امنیتی جلوگیری میکنند.
- چالشهای رایج در برنامههای آگاهی رسانی امنیتی قدیمی چیست؟
بسیاری از برنامههای قدیمی آگاهی رسانی امنیتی به دلیل طراحی غیردقیق و محتوای خستهکننده، توانایی ایجاد تغییرات مؤثر در رفتار کارکنان را ندارند. مدیریت پیچیده و خستهکننده این برنامهها، کارکنان را از مشارکت مؤثر در برنامه بازمیدارد و موجب میشود که امنیت سایبری را به عنوان یک الزام بیفایده تلقی کنند.
- یک برنامه آگاهی رسانی امنیتی موثر چه ویژگیهایی باید داشته باشد؟
برنامهای موثر باید بهروزرسانیهای مداوم برای مقابله با تهدیدات جدید داشته باشد، محتوای آموزشی سرگرمکننده و جذاب ارائه دهد، گزارشهای دقیق و قابلاندازهگیری از پیشرفت کارکنان فراهم کند و همچنین قابلیت انطباقپذیری بالا با نیازهای سازمان و استانداردهای قانونی را دارا باشد.
این مقاله را به اشتراک بگذارید