Cybersikkerhed
Jack Koziol, grundlægger og administrerende direktør for Infosec – Cybersikkerhedsinterviews

Jack Koziol, grundlægger og administrerende direktør for Infosec, specialiserer sig i at styrke organisationer og deres medarbejdere mod sikkerhedstrusler med prisvindende sikkerheds- og privatlivsuddannelse. Da cybersikkerhed er allemands job, tilbyder de kompetenceudvikling og certificeringsuddannelse til IT- og sikkerhedsprofessionelle, samtidig med at de bygger hele arbejdssteds sikkerhedsdygtighed med opmærksomhedsuddannelse og phishing-simulationer. Anerkendt som en Gartner Peer Insights-kunders valg for sikkerhedsbevidsthed baseret på computerbaseret træning, er Infosec også en “Top 20 IT-træningsvirksomhed” og vinder af Security Training & Education Program Gold i Info Security Products Guides globale excellencepriser.
Du begyndte oprindeligt at arbejde med cybersikkerhed i Harris Bank tilbage i 2003, hvad bestod dit arbejde af, og hvordan har branchen udviklet sig siden?
Jeg var den eneste cybersikkerhedsprofessionelle, der arbejdede i banken i 2003. Vi havde andre tværfaglige roller i vores koncern, BMO, men jeg var den eneste fuldtidsansatte, der var dedikeret til cybersikkerhed på det tidspunkt. Ændringer i teknologi — og de tilhørende risici — har dramatisk påvirket branchen siden min tid i Harris Bank. Cybersikkerhedsbudgetter og -holdstørrelser er øget med mindst en faktor 10 for at følge med cybersikkerhedstruslerne, der rammer den finansielle servicesektor. Det, jeg blev tildelt for 15 år siden som en enkelt bidragsyder, bliver nu sandsynligvis styret af et hold på over 100 cybersikkerhedsprofessionelle.
Mens du arbejdede i banken, udgav du “The Shellcoders Handbook”, en af de første bøger om etisk hacking. Hvad var din tankegang på det tidspunkt, da du skrev denne bog?
Da jeg skrev bogen, var den primære platform for udveksling af exploit-relateret information en mailingliste kaldet BUGTRAQ. The Shellcoders Handbook gjorde denne noget esoteriske information mere tilgængelig ved at dele den med et langt bredere publikum på en letforståelig måde. Så mange mennesker på det tidspunkt ønskede — og havde brug for — at lære om at skrive software-eksploitationer. Jeg vidste, jeg kunne undervise andre i at skrive software-eksploitationer med praktiske eksempler fra min egen erfaring. Selvisk ønskede jeg også at slippe for at arbejde for banken og tage min karriere i en anden retning.
Kan du dele historien bag Infosec?
Det begyndte efter, at jeg udgav The Shellcoders Handbook. Dens popularitet drev den nødvendige interesse og opmærksomhed om etisk hacking og software-sårbarheder, hvilket førte til mange anmodninger om at undervise i boot camps om software-eksploitationer, der blev behandlet i bogen. Jeg brugte ferietid til at undervise i nogle kurser, men til sidst løb jeg tør for ferie, så jeg stoppede mit dagjob på banken og tilbragte de næste par år med at rejse rundt i verden og undervise mennesker med erhvervsjob i, hvordan man hacker. Det var ret sjovt.
Under den tid eksploderede softwareindustrien. Nye værktøjer og platforme introducerede flere sikkerhedsrisici, hvilket førte til en endnu større behov for cybersikkerhedsuddannelse. Og da cyberkriminelle udvidede deres mål fra software til at inkludere softwarebrugere, steg efterspørgslen efter rollebaseret, skalerbar cybersikkerhedsuddannelse.
Det var på det tidspunkt, Infosec udvidede vores uddannelsesservice via software som en service og udviklede verdens største cybersikkerhedsuddannelsesplatform, Infosec Skills og Infosec IQ. Begge platforme tilbyder rolerelevante, praktiske kurser til hele virksomheden for at give medarbejderne viden, færdigheder og tillid til at outsmarte cyberkriminalitet. I dag har mere end 70% af Fortune 500 virksomhederne været afhængige af Infosec Skills til at udvikle deres sikkerhedsmedarbejdere og -hold, og mere end 5 millioner lærere verden over er mere cybersikre takket være Infosec IQ’s sikkerhedsbevidsthed og phishing-træning.
Kan du diskutere nogle af de mere populære cybersikkerhedsuddannelser og -kurser, der tilbydes af Infosec?
Infosec tilbyder rollebaseret cybersikkerhedsuddannelse til hele organisationen — fra regnskabsafdelingen til SOC-holdet. Da Infosec er leverandørneutral, er det sandsynligvis ikke overraskende at lære, at nogle af vores mest populære boot camps er dem, der forbereder studerende til efterspurgte certificeringer som CISSP, Security+ og Certified Ethical Hacker (CEH). Det, der gør Infosec unikt, er måden, vi forbereder studerende til deres eksaminer på. Vi bruger en kombination af immersive forelæsninger og praktiske laboratorier i cyberrummet til at hjælpe studerende med at lære ved at gøre og undervise i værdifulde færdigheder, der kan anvendes direkte i deres job. Infosec Skills cyberrum er en af de mest populære læringsoplevelser på platformen, og noget, vi investerer tungt i i år.
På sikkerhedsbevidstheds- og træningssiden har vores nyligt udgivne Choose Your Own Adventure® Sikkerhedsbevidsthedsspil ændret måden, vores kunder leverer sikkerhedsbevidsthed og træning til deres medarbejdere på. Vi har samarbejdet med holdet bag Choose Your Own Adventure®-mærket om at bringe spændingen og mystikken fra den populære bogserie til sikkerhedsbevidsthed og træningsprogrammer over hele verden. Spillet giver lærerne ansvaret for deres egen sikkerhedsbevidsthedstræning med interaktive historier, der opmuntrer til kritisk tænkning og beslutningstagning — samtidig med at træningen holder sjov.
Hvor vigtigt er det at bygge medarbejdernes bevidsthed om cybersikkerhedstrusler?
At bygge medarbejdernes bevidsthed om cybersikkerhedstrusler giver fordele ud over virksomhedens datasikkerhed og overholdelse. Ud over de åbenlyse fordele ved at hjælpe organisationer med at undgå dyre og ofte skadelige sikkerhedsincidenser, beskytter cybersikkerhedsuddannelsesprogrammer medarbejderne både på arbejdspladsen og hjemme. At vide, hvordan man undgår en phishing-angreb eller sikrer en IoT-enhed, kan beskytte medarbejderne mod ødelæggende personlige tab og endda trusler mod deres familier. At forstå, hvordan man kan holde sig sikker online, er ikke længere kun en arbejdsrelateret ting — det er en livsfærdighed. Vi kunne ikke være mere stolte af at hjælpe vores kunder med at beskytte deres forretninger, kunder og medarbejdere mod cyberrisici og dårlige aktører.
Hvad er den mest almindelige metode, medarbejdere falder offer for udnyttelser eller hackere?
De fleste cybersikkerhedsforskere er enige om, at de fleste dataudbrud kan tilskrives menneskelige fejl. Den seneste IBM X-Force Threat Intelligence Index-rapport viser, at ransomware, datastjæling og serveradgang er de tre mest almindelige angrebstyper i 2020, og scan-and-exploit, phishing og adgangskode-stjæling er de tre mest almindelige angrebsvektorer. Phishing er en meget alvorlig og almindelig sikkerhedsrisiko og dækkes derfor omfattende af medierne. Sandheden er, at mange dataudbrud begynder med phishing og malware, men omfanget af, hvortil hackerne får adgang til følsomme oplysninger og systemer, er ofte en refleksion af organisationens IT-infrastruktur og samlede sikkerhedsstilling. Den seneste SolarWinds (SWI )-incident er kun et af mange eksempler på, hvor noget så enkelt som en stærkere adgangskodepolitik eller en mere effektiv sikkerhedsbevidsthedsprogram kunne have forhindret et stort dataudbrud.
Bundlinjen er, at cybersikkerhedsvidenluckor på ethvert niveau i organisationen udgør sikkerhedsrisici for organisationen og bør afhjælpes med medarbejder-sikkerhedsbevidsthed og -uddannelse.
Cybersikkerhed udvikler sig altid, hvor ofte skal arbejdsgivere og medarbejdere genopfriske deres kendskab til potentielle cyberrisici?
Som sikkerhedsprofessionelle er vi aldrig færdige med at lære. Det er vores ansvar at udvikle os sammen med teknologiens behov — og de nye sårbarheder, de måske introducerer — for at holde os foran cyberkriminaliteten. Vi anbefaler mindst 1-3 timers dedikeret læring om ugen for cybersikkerhedsprofessionelle og månedlige sikkerhedsbevidstheds- og phishing-simulationer for ikke-tekniske medarbejdere.
Voksne læringsforskere citerer ofte Ebbinghaus’ Forgetting Curve for at understrege vigtigheden af hyppig medarbejderuddannelse. Teorien siger i virkeligheden, at uden rummeligt gentagelse for at styrke ny viden, vil medarbejderne glemme 90% af ny information inden for en måned.
Praktisk teknisk træning gennem et cyberrum eller gamificeret sikkerhedsbevidsthed gennem et Choose Your Own Adventure® Sikkerhedsbevidsthedsspil er kun nogle af måderne, vi hjælper vores kunder med at lære ved at gøre og maksimere viden, der kan huskes. Kontinuerlige læringsprogrammer som disse inspirerer sikre vaner og hjælper med at bygge en kultur af sikkerhed på arbejdspladsen.
Tak for det gode interview, læsere, der ønsker at lære mere, skal besøge Infosec.












