Κυβερνοασφάλεια
Jack Koziol, Ιδρυτής & CEO της Infosec – Συνεντεύξεις για την Κυβερνοασφάλεια

Ο Jack Koziol, Ιδρυτής & CEO της Infosec, ειδικεύεται στην ενίσχυση των οργανισμών και των υπαλλήλων τους ενάντια στις απειλές ασφαλείας με βραβευμένη εκπαίδευση ασφαλείας και προστασίας προσωπικών δεδομένων. Αναγνωρίζοντας ότι η κυβερνοασφάλεια είναι δουλειά όλων, παρέχει εκπαίδευση και πιστοποίηση για επαγγελματίες IT και ασφαλείας, ενώ κατασκευάζει την ασφάλεια της εργασίας με εκπαίδευση ευαισθητοποίησης και προσομοιώσεις φισινγκ. Αναγνωρισμένος ως Gartner Peer Insights Customers’ Choice για Εκπαίδευση Ευαισθητοποίησης Ασφαλείας με βάση τον υπολογιστή, η Infosec είναι επίσης μια από τις “Top 20 IT Εκπαιδευτικές Εταιρείες” και ο Νικητής του Χρυσού Βραβείου Προγράμματος Εκπαίδευσης και Κατάρτισης Ασφαλείας στην Info Security Products Guide’s Global Excellence Awards.
Ξεκινήσατε να εργάζεστε στην κυβερνοασφάλεια στην Harris Bank το 2003, τι ενταλμάτατε και πώς έχει αλλάξει η βιομηχανία από τότε;
Ήμουν ο μόνος επαγγελματίας ασφαλείας που εργαζόταν στην τράπεζα το 2003. είχαμε άλλους ρόλους σε άλλες εταιρείες, αλλά ήμουν ο μόνος πλήρης απασχόλησης αφιερωμένος στην κυβερνοασφάλεια εκείνη την εποχή. Οι αλλαγές στην τεχνολογία — και οι συνδεδεμένες απειλές — έχουν επηρεάσει δραματικά την βιομηχανία από την εποχή μου στην Harris Bank. Οι προϋπολογισμοί και οι ομάδες κυβερνοασφάλειας έχουν αυξηθεί τουλάχιστον δέκα φορές για να跟πουν τις απειλές κυβερνοασφάλειας που στοχεύουν τον κλάδο των χρηματοοικονομικών υπηρεσιών. Αυτό που μου είχε ανατεθεί 15 χρόνια πριν ως ατομικός συνεισφέρων είναι τώρα πιθανό να διαχειρίζεται μια ομάδα από πάνω από 100 επαγγελματίες κυβερνοασφάλειας.
Ενώ εργαζόσασταν στην τράπεζα, δημοσιεύσατε το “The Shellcoder’s Handbook”, ένα από τα πρώτα βιβλία για την ηθική χάκινγκ. Ποια ήταν η στάση σας κατά την εποχή της συγγραφής αυτού του βιβλίου;
Όταν έγραψα το βιβλίο, η κύρια πλατφόρμα για την ανταλλαγή πληροφοριών σχετικά με εκμετάλλευση ήταν μια λίστα αλληλογραφίας που ονομάζεται BUGTRAQ. Το The Shellcoder’s Handbook έκανε αυτή τη σχετικά άγνωστη πληροφορία πιο προσιτή, μοιράζοντας την με ένα πολύ ευρύτερο κοινό με έναν εύκολο να κατανοηθεί τρόπο. Πολλοί άνθρωποι εκείνη την εποχή ήθελαν — και χρειαζόταν — να μάθουν για την γραφή εκμετάλλευσης. Ήξερα ότι θα μπορούσα να διδάξω τους άλλους πώς να γράψουν εκμετάλλευση λογισμικού με πρακτικά παραδείγματα από την δική μου εμπειρία. Εγωιστικά, ήθελα επίσης να βγώ από την δουλειά μου στην τράπεζα και να πάρω την καριέρα μου σε μια διαφορετική κατεύθυνση.
Μπορείτε να μοιραστείτε την ιστορία της Infosec;
Όλα ξεκίνησαν μετά τη δημοσίευση του The Shellcoder’s Handbook. Η δημοτικότητά του οδήγησε σε απαραίτητο ενδιαφέρον και ευαισθητοποίηση για την ηθική χάκινγκ και τις ευπαθειές λογισμικού, οδηγώντας σε πολλές αιτήσεις για διδασκαλία boot camps για τις εκμετάλλευσεις λογισμικού που καλύπτονται στο βιβλίο. Χρησιμοποίησα τον χρόνο αδείας για να διδάξω μερικά μαθήματα, αλλά τελικά εξαντλήθηκα, οπότε παραιτήθηκα από την δουλειά μου στην τράπεζα και πέρασα τα επόμενα δύο χρόνια ταξιδεύοντας στον κόσμο και διδάσκοντας ανθρώπους με εταιρικές δουλειές πώς να χάκαρουν. Ήταν khá διασκεδαστικό.
Κατά τη διάρκεια εκείνης της περιόδου, η βιομηχανία λογισμικού εξερράγη. Νέα εργαλεία και πλατφόρμες εισήγαγαν περισσότερους κινδύνους ασφαλείας, οι οποίοι οδήγησαν σε μια ακόμη μεγαλύτερη ανάγκη για εκπαίδευση κυβερνοασφάλειας. Και καθώς οι κυβερνοεγκληματίες επέκτειναν τους στόχους από το λογισμικό για να περιλαμβάνουν τους χρήστες λογισμικού, η ζήτηση για ρόλο-βασισμένη, κλιμακωτή εκπαίδευση κυβερνοασφάλειας εκτοξεύτηκε.
Ήταν εκείνη την στιγμή που η Infosec μετέτρεψε τις εκπαιδευτικές υπηρεσίες μας μέσω λογισμικού ως υπηρεσίας και ανέπτυξε τις μεγαλύτερες πλατφόρμες εκπαίδευσης κυβερνοασφάλειας, Infosec Skills και Infosec IQ. Και οι δύο πλατφόρμες παρέχουν ρόλο-релέβαντ, πρακτική εκπαίδευση σε ολόκληρη την επιχείρηση για να ενδυναμώσουν τους υπαλλήλους με τις γνώσεις, τις δεξιότητες και την αυτοπεποίθηση για να ξεπεράσουν την κυβερνοεγκληματικότητα. Σήμερα, πάνω από το 70% των Fortune 500 έχουν βασιστεί στην Infosec Skills για την ανάπτυξη του ταλέντου και των ομάδων ασφαλείας τους, και πάνω από 5 εκατομμύρια μαθητές παγκοσμίως είναι πιο κυβερνο-ανθεκτικοί από την εκπαίδευση ευαισθητοποίησης ασφαλείας και προσομοίωση φισινγκ της Infosec IQ.
Μπορείτε να συζητήσετε μερικά από τα πιο δημοφιλή πιστοποιητικά και μαθήματα κυβερνοασφάλειας που προσφέρονται από την Infosec;
Η Infosec παρέχει ρόλο-βασισμένη εκπαίδευση κυβερνοασφάλειας για ολόκληρη την οργάνωση — από το τμήμα λογιστικής μέχρι την ομάδα SOC.既然 η Infosec είναι προμηθευτής-ουδέτερη, είναι πιθανό να μάθετε ότι μερικά από τα πιο δημοφιλή boot camps μας είναι αυτά που προετοιμάζουν τους μαθητές για πιστοποιήσεις όπως το CISSP, Security+ και Certified Ethical Hacker (CEH). Αυτό που κάνει την Infosec μοναδική είναι ο τρόπος με τον οποίο προετοιμάζουμε τους μαθητές για τις εξετάσεις τους. Χρησιμοποιούμε μια συνδυασμένη διδασκαλία και πρακτική εργασία σε κυβερνο-περιοχές για να βοηθήσουμε τους μαθητές να μάθουν με την πράξη και να διδάξουν πολύτιμες δεξιότητες που μπορούν να εφαρμοστούν άμεσα στις δουλειές τους. Η περιοχή κυβερνοασφάλειας της Infosec είναι μια από τις πιο δημοφιλείς εμπειρίες μάθησης στην πλατφόρμα, και κάτι στο οποίο επενδύουμε mạnh mẽ φέτος.
Στην πλευρά της ευαισθητοποίησης ασφαλείας και της εκπαίδευσης, το πρόσφατο Choose Your Own Adventure® Security Awareness Games έχει αλλάξει完全 την τρόπο με τον οποίο οι πελάτες μας παρέχουν ευαισθητοποίηση ασφαλείας και εκπαίδευση στους υπαλλήλους τους. Συνεργαστήκαμε με την ομάδα πίσω από το Choose Your Own Adventure® brand για να φέρουμε την excitation και το μυστήριο της δημοφιλούς σειράς βιβλίων σε προγράμματα ευαισθητοποίησης ασφαλείας και εκπαίδευσης σε ολόκληρο τον κόσμο. Τα παιχνίδια τοποθετούν τους μαθητές στο έλεγχο του δικού τους προγράμματος ευαισθητοποίησης ασφαλείας με διαδραστικές ιστορίες που ενθαρρύνουν την κρίση και την λήψη αποφάσεων — ενώ διατηρούν την εκπαίδευση διασκεδαστική.
Πόσο σημαντική είναι η κατασκευή της ευαισθητοποίησης των υπαλλήλων για τις απειλές κυβερνοασφάλειας;
Η κατασκευή της ευαισθητοποίησης των υπαλλήλων για τις απειλές κυβερνοασφάλειας παρέχει οφέλη πέρα από την ασφάλεια δεδομένων και την συμμόρφωση της εταιρείας. Πέρα από τα προφανή πλεονεκτήματα της βοήθειας των οργανισμών να αποφύγουν ακριβές και συχνά καταστροφικά περιστατικά ασφαλείας, τα προγράμματα εκπαίδευσης κυβερνοασφάλειας προστατεύουν τους υπαλλήλους και στο χώρο εργασίας και στο σπίτι. Η γνώση του πώς να αποφύγουν μια επίθεση φισινγκ ή να ασφαλίσουν μια συσκευή IoT μπορεί να προστατεύσει τους υπαλλήλους από καταστροφικές προσωπικές απώλειες και ακόμη και απειλές για τις οικογένειές τους. Η κατανόηση του πώς να παραμείνει ασφαλής στο διαδίκτυο δεν είναι πλέον μόνο ένα ζήτημα εργασίας — είναι μια δεξιότητα ζωής. Δεν μπορούμε να είμαστε πιο υπερήφανοι που βοηθάμε τους πελάτες μας να προστατεύσουν τις επιχειρήσεις, τους πελάτες και το προσωπικό τους από τις κυβερνο-απειλές και τους κακόβουλους ηθοποιούς.
Τι είναι ο πιο κοινός τρόπος με τον οποίο οι υπαλλήλες πέφτουν θύματα εκμετάλλευσης ή χάκερ;
Οι περισσότεροι ερευνητές κυβερνοασφάλειας συμφωνούν ότι η πλειονότητα των διαρροών δεδομένων μπορεί να αποδοθεί σε ανθρώπινο λάθος. Η τελευταία μελέτη του IBM X-Force Threat Intelligence Index αναφέρει ότι το ransomware, η κλοπή δεδομένων και η πρόσβαση στον διακομιστή είναι οι τρεις πιο κοινοί τύποι επιθέσεων το 2020, και η σάρωση και εκμετάλλευση, ο φισινγκ και η κλοπή πιστοποιητικών είναι οι τρεις πρώτες αρχικές διαδικασίες επιθέσεων. Ο φισινγκ είναι μια πολύ σοβαρή και κοινή απειλή ασφαλείας και ως εκ τούτου, καλύπτεται εκτενώς από τα ΜΜΕ. Η πραγματικότητα είναι ότι ενώ πολλές διαρροές ξεκινούν με φισινγκ και malware, το βαθμό στον οποίο οι χάκερς αποκτούν πρόσβαση σε ευαίσθητες πληροφορίες και συστήματα είναι συχνά μια αντανάκλαση της ασφάλειας υποδομής και της γενικής ασφάλειας της οργάνωσης. Το πρόσφατο περιστατικό SolarWinds (SWI ) είναι μόνο ένα από τα πολλά παραδείγματα όπου κάτι τόσο απλό όπως μια ισχυρότερη πολιτική κωδικών πρόσβασης ή ένα πιο αποτελεσματικό πρόγραμμα ευαισθητοποίησης ασφαλείας μπορεί να είχε αποτρέψει μια μεγάλη διαρροή.
Συνοψίζοντας: οι κενές γνώσεις ασφαλείας σε οποιοδήποτε επίπεδο της οργάνωσης αποτελούν κίνδυνο ασφαλείας για την οργάνωση και πρέπει να μετριάζονται με ευαισθητοποίηση ασφαλείας και εκπαίδευση των υπαλλήλων.
Η κυβερνοασφάλεια εξελίσσεται συνεχώς, πόσο συχνά πρέπει οι εργοδότες και οι υπαλλήλες να ξανα-οικειοποιηθούν τις πιθανές κυβερνο-απειλές;
Ως επαγγελματίες ασφαλείας, δεν τελειώνουμε ποτέ το μάθημα. Είναι η ευθύνη μας να εξελισσόμαστε παράλληλα με τις ανάγκες της τεχνολογίας — και τις νέες ευπαθειές που μπορεί να εισαγάγει — για να παραμείνουμε μπροστά από την κυβερνοεγκληματικότητα. Συνιστούμε τουλάχιστον 1-3 ώρες αφοσιωμένης μάθησης την εβδομάδα για τους επαγγελματίες κυβερνοασφάλειας, και μηνιαία ευαισθητοποίηση και προσομοίωση φισινγκ για μη τεχνικούς υπαλλήλους.
Οι ειδικοί μάθησης ενηλίκων συχνά επικαλούνται την Κάμπυλο Λήθης του Ebbinghaus για να υπογραμμίσει την σημασία της συχνής εκπαίδευσης των υπαλλήλων. Η θεωρία ουσιαστικά αναφέρει ότι χωρίς διαστημική επανάληψη για την ενίσχυση των νέων γνώσεων, οι υπαλλήλες θα ξεχάσουν το 90% των νέων πληροφοριών μέσα σε einen μήνα.
Πρακτική τεχνική εκπαίδευση μέσω μιας κυβερνο-περιοχής ή διαδραστική ευαισθητοποίηση ασφαλείας μέσω ενός Choose Your Own Adventure® Security Awareness Game είναι μόνο quelques τρόποι με τους οποίους βοηθάμε τους πελάτες μας να μάθουν με την πράξη και να μεγιστοποιήσουν την απομνημόνευση γνώσεων. Συνεχείς προγράμματα μάθησης όπως αυτά εμπνέουν ασφαλείς συνήθειες ενώ βοηθούν στην κατασκευή μιας κουλτούρας ασφαλείας στην εργασία.
Ευχαριστούμε για τη μεγάλη συνέντευξη, οι αναγνώστες που επιθυμούν να μάθουν περισσότερα πρέπει να επισκεφθούν Infosec.












