Kyberturvallisuus

Jack Koziol, Infosecin perustaja ja toimitusjohtaja – Kyberturvakyselyt

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Jack Koziol, Infosecin perustaja ja toimitusjohtaja, erikoistuu organisaatioiden ja niiden työntekijöiden turvallisuuden vahvistamiseen palkittujen turvallisuus- ja tietosuojakoulutuksien avulla. Koska kyberturva on jokaisen työ, he tarjoavat tietotekniikan ja turvallisuusammattilaisten osaamisen kehittämistä ja sertifiointikoulutusta sekä koko työvoiman turvallisuusvalmiuksien kehittämistä tietoisuuskoulutuksella ja phishingsimulaatioilla. Gartner Peer Insights -asiakkaat ovat valinneet Infosecin turvallisuustietoisuuden tietokonepohjaisen koulutuksen asiakkaiksi, ja se on myös Training Industry -yritys, joka on listattu 20 parhaan IT-koulutusyrityksen joukkoon, ja se on voittanut Info Security Products Guiden Global Excellence -palkinnon turvallisuuskoulutus- ja -koulutusohjelmassa.

Mitä teit alun perin kyberturvallisuuden parissa Harris Bankissa vuonna 2003, ja miten alan on muuttunut siitä lähtien?

Olin ainoa kyberturva-asiantuntija, joka työskenteli pankissa vuonna 2003. Meillä oli muita monialaisia rooleja emoyhtiömme BMO:ssa, mutta olin ainoa kokopäiväinen työntekijä, joka oli omistautunut kyberturvallisuudelle. Teknologian muutokset – ja niihin liittyvät riskit – ovat vaikuttaneet merkittävästi alaan siitä lähtien, kun työskentelin Harris Bankissa. Kyberturva-budjetit ja -tiimien koot ovat kasvaneet vähintään kymmenkertaisesti, jotta voidaan pysyä mukana kyberturvallisuusuhkiin, jotka kohdistuvat rahoitusalan yrityksiin. Se, mihin olin tehtävistä 15 vuotta sitten, on nyt todennäköisesti hallinnoidaan yli 100 kyberturva-ammatinharjoittajan tiimin toimesta.

Kun työskentelit pankissa, julkaisit “The Shellcoder’s Handbook” -kirjan, joka oli yksi ensimmäisistä kirjoista eettisestä hakkeroinnista. Mikä oli sinun ajattelutapaasi kirjan kirjoittamisen aikana?

Kun kirjoitin kirjan, ensisijainen foorumi hyökkäysliittyvän tiedon jakamiseen oli postituslista nimeltä BUGTRAQ. The Shellcoder’s Handbook teki tämän melko outoja tietoja helpommin ymmärrettäväksi ja jaettavaksi laajemmalle yleisölle. Monet ihmiset halusivat ja tarvitsivat oppia hyökkäyskirjoittamisesta. Tiesin, että voin opettaa muita kirjoittamaan ohjelmistohyökkäyksiä käytännön esimerkeillä omasta kokemuksestani. Itsekkäästi halusin myös päästä pois pankin työstä ja ottaa urani toiseen suuntaan.

Voitko kertoa Infosecin syntytarinan?

Se kaikki alkoi The Shellcoder’s Handbookin julkaisun jälkeen. Kirjan suosio herätti kiinnostuksen ja tietoisuuden eettisestä hakkeroinnista ja ohjelmistovammoista, mikä johti useisiin pyynnöksiin opettaa boot camp -kurssia ohjelmistohyökkäyksistä, joita kirjassa käsiteltiin. Käytin lomaa opettaakseni muutamia kursseja, mutta lopulta loppuivat loma-ajat, joten jätin päivätyön pankissa ja viimeistelin seuraavat kaksi vuotta maailmanlaajuista kiertuetta opettaen ihmisille yritysten työntekijöille, miten hakata. Se oli todella hauskaa.

Sen aikana ohjelmistoteollisuus räjähti. Uudet työkalut ja alustat aiheuttivat lisää turvallisuusriskejä, mikä johti vielä suurempaan tarpeeseen kyberturvakoulutukseen. Ja kun kyberrikolliset laajensivat kohteitaan ohjelmistosta myös ohjelmistojen käyttäjiin, roolipohjaisen, skaalautuvan kyberturvakoulutuksen kysyntä kasvoi räjähdysmäisesti.

Siihen asti Infosec laajensi koulutuspalvelujaan ohjelmistojen avulla, ja kehitti maailman suurimman kyberturvakoulutusohjelman, Infosec Skills ja Infosec IQ. Molemmat alustat tarjoavat roolispesifistä, käytännön koulutusta koko yritykselle, jotta työntekijät voivat kehittää tietoja, taitoja ja luottamusta kyberrikollisuuden häikäilemättömään torjuntaan. Tänään yli 70 % Fortune 500 -yrityksistä on luottanut Infosec Skillsiin turvallisuusosaamisen kehittämiseen, ja yli 5 miljoonaa oppijaa maailmanlaajuisesti on enemmän kyberresilienssi Infosec IQ:n turvallisuustietoisuuden ja phishingsimulaatiokoulutuksen ansiosta.

Voitko keskustella joistakin suosituimmista kyberturvakoulutusohjelmista ja -kurssista, jotka Infosec tarjoaa?

Infosec tarjoaa roolipohjaista kyberturvakoulutusta koko organisaatiolle – kirjanpitotoimistosta SOC-tiimiin. Koska Infosec on valmistaja, on ehkä odotettavissa, että joitakin suosituimmista boot camp -kursseista ovat ne, jotka valmistavat opiskelijoita suosittuihin sertifikaatteihin, kuten CISSP, Security+ ja Certified Ethical Hacker (CEH). Se, mikä tekee Infosecista ainutlaatuisen, on se, miten valmistamme opiskelijoita tentteihin. Käytämme yhdistelmää upottavaa luentaa ja käytännön laboratorioita kybertilassa auttaaksemme opiskelijoita oppimaan tekemällä ja opettamaan arvokkaita taitoja, jotka voidaan soveltaa välittömästi heidän työhönsä. Infosec Skills -kybertila on yksi alustan suosituimmista oppimiskokemuksista, ja se on jotain, mihin panostamme voimakkaasti tänä vuonna.

On turvallisuustietoisuuden ja -koulutuksen puolella, vastikään julkaissemamme Choose Your Own Adventure® Turvallisuustietoisuuspelit ovat muuttaneet täysin tapaa, jolla asiakkaamme toimittavat turvallisuustietoisuutta ja -koulutusta työntekijöilleen. Olemme yhteistyössä Choose Your Own Adventure® -brändin takana olevan tiimin kanssa, jotta voimme tuoda jännitystä ja mystiikkaa turvallisuustietoisuuteen ja -koulutukseen ympäri maailmaa. Pelit antavat oppijoille mahdollisuuden hallita omaa turvallisuustietoisuusohjelmaa interaktiivisilla tarinoilla, jotka rohkaisevat kriittistä ajattelua ja päätöksentekoa – samalla kun pitävät koulutuksen hauskana.

Kuinka tärkeää on rakentaa työntekijöiden tietoisuutta kyberturvallisuusuhkiin?

Työntekijöiden tietoisuuden rakentaminen kyberturvallisuusuhkiin tarjoaa hyötyjä, jotka ulottuvat yritysten tietosuojan ja vaatimustenmukaisuuden yli. Yritysten suojelemisen lisäksi kyberturvallisuusuhkilta ja haitallisten toimijoilta, kyberturvakoulutusohjelmat suojelevat myös työntekijöitä sekä työpaikalla että kotona. Tiedätkö, miten välttää phishingshyökkäys tai turvata IoT-laite, voi suojella työntekijöitä tuhoisilta henkilökohtaisilta tappioilta ja jopa uhilta perheilleen. Tietäminen, miten pysyä turvassa verkossa, ei ole enää vain työasia – se on elämän taito. Emme voi olla ylpeämpiä siitä, että autamme asiakkaitamme suojelemaan liiketoimintaa, asiakkaita ja henkilöstöä kyberuhilta ja haitallisilta toimijoilta.

Mikä on yleisin tapa, jolla työntekijät joutuvat hyökkäysten tai hakkereiden uhriksi?

Useimmat kyberturva-tutkijat ovat samaa mieltä siitä, että useimmat tietovuodot voidaan liittää ihmisten virheisiin. Viimeisimmän IBM X-Force Threat Intelligence Index -tutkimuksen mukaan vuoden 2020 kolme yleisintä hyökkäystyyppiä olivat luokan 1) kiristyssalaisuus, 2) tietovarkaus ja 3) palvelinhyökkäys, ja kolme yleisintä alkuperäisiä hyökkäysvektoreita olivat 1) skannaus- ja -hyökkäys, 2) phishingshyökkäys ja 3) tunnistetietojen varastaminen. Phishingshyökkäys on erittäin vakava ja yleinen turvallisuusuhka, ja se on laajasti esillä mediassa. Todellisuudessa vaikka useat tietovuodot alkavat phishingshyökkäyksistä ja haittaohjelmista, hyökkääjien pääsyä herkillisiin tietoihin ja järjestelmiin usein heijastaa organisaation IT-infrastruktuuria ja yleistä turvallisuustilannetta. Äskettäinen SolarWinds (SWI ) -tapahtuma on vain yksi monista esimerkeistä, joissa yksinkertainen vahvempi salasana-asetus tai tehokkaampi turvallisuustietoisuusohjelma olisi voinut ehkäistä suuren tietovuodon.

Pohjimmiltaan kybertietojen aukot missä tahansa organisaatiossa tuottavat turvallisuusriskejä organisaatiolle ja ne tulisi lieventää työntekijöiden turvallisuustietoisuuden ja -koulutuksen avulla.

Kyberturva on aina kehittymässä, kuinka usein työnantajien ja työntekijöiden on uudelleen tutustuttava potentiaalisiin kybertuhkiin?

Kyberturva-ammatinharjoittajina meidän on kehittymään teknologian ja uusien haavoittuvuuksien mukaan, joita ne saattavat aiheuttaa, jotta voidaan pysyä kyberrikollisuuden edellä. Suosittelemme vähintään 1-3 tuntia omistettua oppimista viikossa kyberturva-ammatinharjoittajille ja kuukausittain turvallisuustietoisuuskoulutusta ja phishingsimulaatioita ei-tekniikan henkilöstölle.

Aikuisten oppimisen asiantuntijat usein siteeraavat Ebbinghausin Unohduskaaren korostamaan työntekijöiden tiheän koulutuksen tärkeyttä. Teoria sisältää periaatteessa, että ilman aikaisempaa toistoa uuden tiedon vahvistamiseksi työntekijät unohtavat 90 % uudesta tiedosta kuukauden kuluessa.

Käytännön tekninen koulutus kybertilassa tai pelillistetty turvallisuustietoisuus Choose Your Own Adventure® Turvallisuuspelien avulla ovat vain muutamia keinoja, joilla autamme asiakkaitamme oppimaan tekemällä ja maksimoida tietojen säilyttämisen. Jatkuva oppimisohjelmat, kuten nämä, innoittavat turvallisia tapoja ja auttavat rakentamaan turvallisuuskulttuuria työpaikalla.

Kiitos haastattelusta, lukijat, jotka haluavat oppia lisää, voivat vierailla Infosecissa.

Antoine on visionäärisellä johtajalla ja Unite.AI:n perustajakumppani, joka on intohimoisesti omistautunut tulevaisuuden älyteknologian ja robotiikan muotoiluun ja edistämiseen. Sarjayrittäjänä hän uskoo, että älyteknologia tulee olemaan yhtä mullistava yhteiskunnalle kuin sähkö, ja hän on usein innostunut puhumaan älyteknologian ja AGI:n mahdollisuuksista.

Hän on tulevaisuudentutkija, joka on omistautunut tutkimiseen, miten nämä innovaatiot muotoilevat maailmaamme. Lisäksi hän on Securities.io:n perustaja, joka on keskittynyt sijoittamiseen älykkäisiin teknologioihin, jotka määrittelevät tulevaisuutta ja muokkaavat koko toimialoja.