Kybernetická bezpečnost

Jack Koziol, zakladatel a generální ředitel Infosec – rozhovory o kybernetické bezpečnosti

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Jack Koziol, zakladatel a generální ředitel Infosec, se specializuje na posilování organizací a jejich zaměstnanců proti bezpečnostním hrozbám pomocí oceněného vzdělávání v oblasti bezpečnosti a ochrany osobních údajů. Rozpoznává, že kybernetická bezpečnost je úkolem každého, a proto nabízí vzdělávání a certifikaci pro IT a bezpečnostní odborníky, zatímco buduje bezpečnostní povědomí celé pracovní síly prostřednictvím školení o povědomí a simulací phishingu. Jako Gartner Peer Insights Customers’ Choice pro Security Awareness Computer-Based Training, Infosec je také „Top 20 IT Training Company“ a vítěz Zlaté ceny v kategorii Security Training & Education Program v rámci Global Excellence Awards od Info Security Products Guide.

V roce 2003 jste začali pracovat v oblasti kybernetické bezpečnosti v bance Harris, co vaše práce zahrnovala a jak se od té doby odvětví změnilo?

Byl jsem jediným odborníkem na kybernetickou bezpečnost pracujícím v bance v roce 2003. Měli jsme další funkce v naší mateřské společnosti BMO, ale já jsem byl jediným zaměstnancem, který se plně věnoval kybernetické bezpečnosti. Změny v technologiích — a související rizika — dramaticky ovlivnily odvětví od mé doby v Harris Bank. Rozpočty a velikost týmů kybernetické bezpečnosti se zvýšily nejméně desetkrát, aby držely krok s kybernetickými hrozbami, které cílí na finanční služby. Co mi bylo přiděleno před 15 lety jako jednotlivému přispěvovatelovi, je nyní pravděpodobně spravováno týmem více než 100 odborníků na kybernetickou bezpečnost.

Zatímco jste pracovali v bance, jste vydali knihu “The Shellcoder’s Handbook”, jednu z prvních knih o etickém hackování. Jaký byl váš přístup při psaní této knihy?

Když jsem psal knihu, primárním fórem pro sdílení informací o exploitech byla poštovní lista BUGTRAQ. The Shellcoder’s Handbook učinil tyto informace přístupnější širšímu publiku snadno srozumitelným způsobem. Mnoho lidí v té době chtělo — a potřebovalo — se naučit o psaní exploitů. Věděl jsem, že mohu naučit ostatní, jak psát software exploity pomocí praktických příkladů ze své vlastní zkušenosti. Egoisticky jsem také chtěl přestat pracovat pro banku a změnit směr své kariéry.

Můžete sdílet příběh o vzniku Infosec?

Všechno začalo po vydání The Shellcoder’s Handbook. Její popularita vyvolala potřebný zájem a povědomí o etickém hackování a softwarových zranitelnostech, což vedlo k mnoha žádostem o vedení boot campů o softwarových exploitech popsaných v knize. Použil jsem dovolenou, abych učil několik kurzů, ale nakonec jsem vyčerpal dovolenou, a tak jsem opustil svou denní práci v bance a strávil následující dva roky cestováním po světě a učení lidí s firemními zaměstnáními, jak hackovat. Bylo to bastante zábavné.

Během té doby softwarový průmysl explodoval. Nová nástroje a platformy představovaly větší bezpečnostní rizika, což vedlo k ještě větší poptávce po vzdělávání v oblasti kybernetické bezpečnosti. A když kyberzločinci rozšířili své cíle ze softwaru na uživatele softwaru, poptávka po roli založené, škálovatelné kybernetické bezpečnosti vzdělávání prudce vzrostla.

Byl to bod, kdy Infosec rozšířilo naše vzdělávací služby prostřednictvím softwaru jako služby a vyvinulo největší platformy pro vzdělávání v oblasti kybernetické bezpečnosti, Infosec Skills a Infosec IQ. Obě platformy poskytují roli relevantní, praktické školení celé firmě, aby zaměstnanci získali znalosti, dovednosti a důvěru, aby mohli porazit kyberzločin. Dnes více než 70% firem z Fortune 500 spoléhá na Infosec Skills pro rozvoj svého bezpečnostního talentu a týmů, a více než 5 milionů studentů po celém světě je více kyberneticky odolných díky bezpečnostnímu povědomí a školení o phishingu Infosec IQ.

Můžete diskutovat některé z nejoblíbenějších certifikátů a kurzů kybernetické bezpečnosti, které nabízí Infosec?

Infosec poskytuje roli založené vzdělávání v oblasti kybernetické bezpečnosti pro celou organizaci — od účetního oddělení po SOC tým. Protože Infosec je dodavatel nezávislého vzdělávání, není překvapující, že některé z našich nejoblíbenějších boot campů jsou ty, které připravují studenty na požadované certifikace, jako je CISSP, Security+ a Certified Ethical Hacker (CEH). Co činí Infosec jedinečným, je způsob, jakým připravujeme studenty na jejich zkoušky. Používáme kombinaci imerzivních přednášek a praktických laboratoří v kybernetickém prostoru, abychom pomohli studentům naučit se prakticky a naučit cenné dovednosti, které lze okamžitě aplikovat v jejich zaměstnání. Infosec Skills kybernetický prostor je jedním z nejoblíbenějších vzdělávacích zkušeností na platformě a něco, do čeho jsme silně investovali tento rok.

Na straně povědomí a školení o bezpečnosti naše nově vydané Choose Your Own Adventure® Security Awareness Games kompletně změnily způsob, jakým naši klienti poskytují bezpečnostní povědomí a školení svým zaměstnancům. Spolupracovali jsme s týmem za značkou Choose Your Own Adventure®, abychom přinesli vzrušení a tajemství populární série knih do bezpečnostního povědomí a školení po celém světě. Hry dávají studentům možnost řídit své vlastní bezpečnostní povědomí a školení s interaktivními příběhy, které podporují kritické myšlení a rozhodování — a přitom udržují školení zábavné.

Jak důležité je budování povědomí zaměstnanců o kybernetických hrozbách?

Budování povědomí zaměstnanců o kybernetických hrozbách poskytuje výhody beyond firemní datové bezpečnosti a dodržování předpisů. Kromě zřejmých výhod, jako je pomoc organizacím vyhnout se drahým a často devastujícím bezpečnostním incidentům, programy vzdělávání v oblasti kybernetické bezpečnosti chrání zaměstnance jak v práci, tak doma. Vědět, jak se vyhnout phishingovému útoku nebo zabezpečit zařízení IoT, může chránit zaměstnance před devastujícími osobními ztrátami a dokonce ohrožovat jejich rodiny. Porozumění, jak zůstat v bezpečí online, není již jen věcí práce — je to dovednost pro život. Nemůžeme být pyšnější na to, že pomáháme našim klientům chránit jejich podniky, klienty a zaměstnance před kybernetickými hrozbami a zloději.

Jaký je nejčastější způsob, jakým zaměstnanci padnou za oběť exploitům nebo hackerům?

Většina bezpečnostních výzkumníků se shoduje, že většina úniků dat lze připsat na vrub lidské chyby. Poslední studie IBM X-Force Threat Intelligence Index uvádí, že ransomware, krádež dat a přístup k serveru jsou třemi nejčastějšími typy útoků v roce 2020, a scan-and-exploit, phishing a krádež přihlašovacích údajů jsou třemi nejčastějšími útočnými vektory. Phishing je velmi vážná a častá bezpečnostní hrozba a je proto podrobně pokryta médiemi. Realita je taková, že zatímco mnoho úniků dat začíná phishingem a malwarem, rozsah, v jakém hackeři získávají přístup k citlivým informacím a systémům, je často odrazem bezpečnostní pozice organizace. Nedávný incident SolarWinds (SWI ) je jen jedním z mnoha příkladů, kde by mohla dostatečná bezpečnostní politika hesel nebo efektivnější program bezpečnostního povědomí možná zabránil vážnému úniku.

Bottom line: znalostní mezery v oblasti kybernetické bezpečnosti na jakékoli úrovni organizace představují bezpečnostní rizika pro organizaci a měly by být zmírněny prostřednictvím vzdělávání zaměstnanců o bezpečnosti.

Kybernetická bezpečnost se neustále vyvíjí, jak často by zaměstnavatelé a zaměstnanci měli znova seznámit se s potenciálními kybernetickými hrozbami?

Jako bezpečnostní odborníci jsme nikdy nehotovi se učit. Je naší odpovědností vyvíjet se spolu s potřebami technologií — a novými zranitelnostmi, které mohou zavést — aby zůstali před kyberzločinem. Doporučujeme alespoň 1-3 hodiny věnované vzdělávání týdně pro odborníky na kybernetickou bezpečnost a měsíční školení o povědomí a simulace phishingu pro netechnické zaměstnance.

Odborníci na vzdělávání dospělých často citují Ebbinghausovu křivku zapomínání, aby zdůraznili důležitost častého školení zaměstnanců. Teorie基本ně uvádí, že bez opakovaného učení, aby se upevnilo nové znalosti, zaměstnanci zapomenou 90% nových informací do jednoho měsíce.

Praktické technické školení prostřednictvím kybernetického prostoru nebo gamifikovaného bezpečnostního povědomí prostřednictvím Choose Your Own Adventure® Security Awareness Game jsou jen některé způsoby, jakými pomáháme našim klientům učit se prakticky a maximalizovat retenci znalostí. Kontinuální vzdělávací programy, jako jsou tyto, inspirují bezpečné návyky a pomáhají budovat kulturu bezpečnosti na pracovišti.

Děkuji za skvělý rozhovor, čtenáři, kteří chtějí se dozvědět více, by měli navštívit Infosec.

Antoine je vizionářský líder a spoluzakladatel Unite.AI, který je poháněn neotřesitelnou vášní pro formování a propagaci budoucnosti umělé inteligence a robotiky. Jako sériový podnikatel věří, že umělá inteligence bude mít na společnost stejně disruptivní vliv jako elektřina, a často se chvála na potenciál disruptivních technologií a AGI.