Ciberseguridad

Jack Koziol, Fundador y CEO de Infosec – Entrevistas de Ciberseguridad

mm
Añade Unite.AI a tus fuentes preferidas en Google

Jack Koziol, Fundador y CEO de Infosec, se especializa en fortalecer a las organizaciones y a sus empleados contra las amenazas de seguridad con educación de seguridad y privacidad galardonada. Reconociendo que la ciberseguridad es responsabilidad de todos, brindan desarrollo de habilidades y capacitación para certificación para profesionales de TI y seguridad, mientras construyen la aptitud de seguridad de toda la fuerza laboral con capacitación de concienciación y simulaciones de phishing. Reconocido como un Gartner Peer Insights Customers’ Choice para Capacitación de Concienciación de Seguridad Basada en Computadora, Infosec también es una empresa de capacitación en TI “Top 20” y el ganador del Programa de Capacitación y Educación de Seguridad de Oro en los Premios de Excelencia Global de Info Security Products Guide.

Comenzaste a trabajar en ciberseguridad en Harris Bank en 2003, ¿en qué consistía tu trabajo y cómo ha cambiado la industria desde entonces?

Era el único profesional de ciberseguridad que trabajaba en el banco en 2003. Teníamos otros roles transversales en nuestra empresa matriz, BMO, pero yo era el único empleado a tiempo completo dedicado a la ciberseguridad en ese momento. Los cambios en la tecnología — y los riesgos asociados — han impactado dramáticamente a la industria desde mi época en Harris Bank. Los presupuestos y los tamaños de los equipos de ciberseguridad han aumentado al menos diez veces para mantenerse al día con las amenazas de ciberseguridad que apuntan a la industria de servicios financieros. Lo que me asignaron hace 15 años como contribuyente individual es ahora probablemente gestionado por un equipo de más de 100 profesionales de ciberseguridad.

Mientras trabajabas en el banco, publicaste “The Shellcoder’s Handbook”, uno de los primeros libros sobre hacking ético. ¿Cuál era tu mentalidad en ese momento?

Cuando escribí el libro, el foro principal para compartir información relacionada con exploits era una lista de correo llamada BUGTRAQ. The Shellcoder’s Handbook hizo que esta información algo arcana fuera más accesible al compartirlo con una audiencia mucho más amplia de una manera fácil de entender. Muchas personas en ese momento querían — y necesitaban — aprender sobre la escritura de exploits. Sabía que podía enseñar a otros a escribir exploits de software con ejemplos prácticos de mi propia experiencia. Egoístamente, también quería dejar de trabajar para el banco y tomar mi carrera en una dirección diferente.

¿Podrías compartir la historia de cómo surgió Infosec?

Todo comenzó después de que publiqué The Shellcoder’s Handbook. Su popularidad generó el interés y la conciencia necesarios sobre el hacking ético y las vulnerabilidades de software, lo que llevó a múltiples solicitudes para impartir bootcamps sobre los exploits de software cubiertos en el libro. Utilicé mis vacaciones para enseñar algunos cursos, pero eventualmente me quedé sin tiempo de vacaciones, así que renuncié a mi trabajo diurno en el banco y pasé los siguientes dos años viajando por el mundo enseñando a personas con trabajos corporativos cómo hackear. Fue muy divertido.

During that time, the software industry exploded. New tools and platforms introduced more security risks, which led to an even larger need for cybersecurity training. And as cybercriminals expanded targets from software to include software users, the demand for role-based, scalable cybersecurity education skyrocketed.

It was at that point Infosec scaled our educational services via software as a service, and developed the world’s largest cybersecurity education platforms, Infosec Skills and Infosec IQ. Both platforms provide role-relevant, hands-on training to the entire enterprise to empower employees with the knowledge, skills and confidence to outsmart cybercrime. Today, more than 70% of the Fortune 500 have relied on Infosec Skills to develop their security talent and teams, and more than 5 million learners worldwide are more cyber-resilient from Infosec IQ’s security awareness and phishing training.

¿Podrías discutir algunos de los certificados y cursos de ciberseguridad más populares que ofrece Infosec?

Infosec proporciona educación de ciberseguridad basada en roles para toda la organización — desde el departamento de contabilidad hasta el equipo de SOC. Dado que Infosec es neutral en cuanto a los proveedores, probablemente no sea sorprendente aprender que algunos de nuestros bootcamps más populares son aquellos que preparan a los estudiantes para certificaciones en demanda como CISSP, Security+ y Certified Ethical Hacker (CEH). Lo que hace que Infosec sea único es la forma en que preparamos a los estudiantes para sus exámenes. Utilizamos una combinación de conferencias inmersivas y laboratorios prácticos en el rango cibernético para ayudar a los estudiantes a aprender haciendo y enseñar habilidades valiosas que pueden aplicarse de inmediato a sus trabajos. El rango cibernético de Infosec Skills es una de las experiencias de aprendizaje más populares en la plataforma, y algo en lo que estamos invirtiendo mucho este año.

On the security awareness and training side, our newly released Choose Your Own Adventure® Security Awareness Games have completely changed the way our clients deliver security awareness and training to their employees. We partnered with the team behind the Choose Your Own Adventure® brand to bring the excitement and mystery of the popular gamebook series to security awareness and training programs across the world. The games put learners in charge of their own security awareness training program with interactive storylines that encourage critical thinking and decision making — while keeping training fun.

¿Cuán importante es construir la conciencia de los empleados sobre las amenazas de ciberseguridad?

Construir la conciencia de los empleados sobre las amenazas de ciberseguridad proporciona beneficios más allá de la seguridad de los datos corporativos y el cumplimiento. Más allá de las ventajas obvias de ayudar a las organizaciones a evitar incidentes de seguridad costosos y a menudo perjudiciales, los programas de educación de ciberseguridad protegen a los empleados tanto en el trabajo como en casa. Saber cómo evitar un ataque de phishing o proteger un dispositivo IoT puede proteger a los empleados de pérdidas personales devastadoras y incluso de amenazas a sus familias. Entender cómo mantenerse seguro en línea no es solo algo laboral — es una habilidad para la vida. No podríamos estar más orgullosos de ayudar a nuestros clientes a proteger sus negocios, clientes y personal de las amenazas y actores maliciosos cibernéticos.

¿Cuál es el método más común por el que los empleados caen víctimas de exploits o hackers?

La mayoría de los investigadores de ciberseguridad están de acuerdo en que la mayoría de las violaciones de datos se pueden atribuir al error humano. El último estudio de Threat Intelligence Index de IBM X-Force informa que el ransomware, el robo de datos y el acceso al servidor son los tres tipos de ataques más comunes en 2020, y que el escaneo y la explotación, el phishing y el robo de credenciales son los tres vectores de ataque iniciales más comunes. El phishing es una amenaza de seguridad muy grave y común y, por lo tanto, es cubierto extensivamente por los medios de comunicación. La realidad es que, si bien muchos ataques comienzan con phishing y malware, el alcance de los hackers para acceder a información y sistemas sensibles a menudo es un reflejo de la infraestructura de TI y la postura de seguridad general de la organización. El reciente incidente de SolarWinds (SWI ) es solo uno de los muchos ejemplos en los que algo tan simple como una política de contraseñas más fuerte o un programa de concienciación de seguridad más efectivo podría haber evitado una violación importante.

En resumen: las brechas de conocimiento de ciberseguridad en cualquier nivel de la organización suponen riesgos de seguridad para la organización y deben mitigarse con concienciación y educación de seguridad para los empleados.

La ciberseguridad siempre está evolucionando, ¿con qué frecuencia deben los empleadores y los empleados familiarizarse nuevamente con las posibles amenazas cibernéticas?

Como profesionales de la seguridad, nunca terminamos de aprender. Es nuestra responsabilidad evolucionar junto con las necesidades de la tecnología — y las nuevas vulnerabilidades que pueden introducir — para mantenernos por delante de la delincuencia cibernética. Recomendamos al menos 1-3 horas de aprendizaje dedicado por semana para los profesionales de ciberseguridad, y capacitación de concienciación mensual y simulaciones de phishing para el personal no técnico.

Los expertos en aprendizaje de adultos a menudo citan la curva de olvido de Ebbinghaus para enfatizar la importancia de la capacitación frecuente de los empleados. La teoría básicamente establece que, sin una repetición espaciada para reforzar el nuevo conocimiento, los empleados olvidarán el 90% de la nueva información dentro de un mes.

La capacitación técnica práctica a través de un rango cibernético o la concienciación de seguridad a través de un juego de concienciación de seguridad Choose Your Own Adventure® son solo algunas de las formas en que ayudamos a nuestros clientes a aprender haciendo y maximizar la retención del conocimiento. Los programas de aprendizaje continuo como estos inspiran hábitos seguros mientras ayudan a construir una cultura de seguridad en el lugar de trabajo.

Gracias por la gran entrevista, los lectores que desean aprender más pueden visitar Infosec.

Antoine es un líder visionario y socio fundador de Unite.AI, impulsado por una pasión inquebrantable por dar forma y promover el futuro de la IA y la robótica. Como empresario serial, cree que la IA será tan disruptiva para la sociedad como la electricidad, y a menudo se le escucha hablando con entusiasmo sobre el potencial de las tecnologías disruptivas y la AGI.

Como futurista, está dedicado a explorar cómo estas innovaciones darán forma a nuestro mundo. Además, es el fundador de Securities.io, una plataforma enfocada en invertir en tecnologías de vanguardia que están redefiniendo el futuro y remodelando sectores enteros.