Cyberbeveiliging
Jack Koziol, Oprichter & CEO van Infosec – Cybersecurity Interviews

Jack Koziol, Oprichter & CEO van Infosec, zij specialiseren zich in het versterken van organisaties en hun medewerkers tegen beveiligingsbedreigingen met award-winning beveiligings- en privacyonderwijs. Door te erkennen dat cybersecurity ieders verantwoordelijkheid is, bieden zij vaardigheidsontwikkeling en certificeringsopleidingen voor IT- en beveiligingsprofessionals, terwijl zij de beveiligingsvaardigheden van de hele werknemersbevolking opbouwen met bewustwordingstraining en phishing-simulaties. Erkend als een Gartner Peer Insights Customers’ Choice voor Security Awareness Computer-Based Training, is Infosec ook een Training Industry “Top 20 IT Training Company” en de Security Training & Education Program Gold Winner in Info Security Products Guide’s Global Excellence Awards.
U bent in 2003 bij Harris Bank begonnen met cybersecurity, wat hield uw werk in en hoe is de industrie sindsdien veranderd?
Ik was de enige cybersecurity-professional die bij de bank werkte in 2003. We hadden andere cross-functionele rollen bij onze corporate ouder, BMO, maar ik was de enige fulltime medewerker die zich specifiek bezighield met cybersecurity. Veranderingen in technologie — en de daarmee samenhangende risico’s — hebben de industrie dramatisch beïnvloed sinds mijn tijd bij Harris Bank. Cybersecurity-budgetten en teamsizes zijn met minstens een factor 10 toegenomen om de cybersecurity-bedreigingen die de financiële dienstverleningsindustrie treffen, bij te houden. Wat ik 15 jaar geleden als individuele bijdrager kreeg toegewezen, wordt nu waarschijnlijk beheerd door een team van meer dan 100 cybersecurity-professionals.
Toen u bij de bank werkte, publiceerde u “The Shellcoder’s Handbook”, een van de eerste boeken over ethisch hacken. Wat was uw mindset op het moment van het schrijven van dit boek?
Toen ik het boek schreef, was de primaire forum voor exploit-gerelateerde informatie-uitwisseling een mailinglijst genaamd BUGTRAQ. The Shellcoder’s Handbook maakte deze vrij esoterische informatie toegankelijker door het te delen met een veel bredere publiek op een makkelijk te begrijpen manier. Zo veel mensen wilden op dat moment — en hadden behoefte aan — leren over exploit-schrijven. Ik wist dat ik anderen kon leren hoe ze software-exploits konden schrijven met hands-on voorbeelden uit mijn eigen ervaring. Egoïstisch gezien wilde ik ook stoppen met werken voor de bank en mijn carrière in een andere richting brengen.
Kunt u het verhaal achter Infosec delen?
Alles begon na de publicatie van The Shellcoder’s Handbook. De populariteit ervan zorgde voor noodzakelijke interesse en bewustwording van ethisch hacken en software-vulnerabiliteiten, wat leidde tot meerdere verzoeken om bootcamps te geven over de software-exploits die in het boek werden behandeld. Ik gebruikte mijn vakantietijd om een paar cursussen te geven, maar uiteindelijk raakte ik door mijn verlof heen, dus ik verliet mijn dagelijkse baan bij de bank en bracht de volgende paar jaar door met reizen over de hele wereld om mensen met corporate-banen te leren hoe ze konden hacken. Het was best leuk.
Tijdens die periode explodeerde de software-industrie. Nieuwe tools en platforms introduceerden meer beveiligingsrisico’s, wat leidde tot een nog grotere behoefte aan cybersecurity-opleiding. En toen cybercriminelen hun doelwitten uitbreidden van software naar software-gebruikers, steeg de vraag naar rol-gebaseerde, schaalbare cybersecurity-opleiding explosief.
Op dat moment breidde Infosec onze onderwijsdiensten uit via software as a service en ontwikkelde de werelds grootste cybersecurity-educatieplatforms, Infosec Skills en Infosec IQ. Beide platforms bieden rol-relevante, hands-on training aan de hele onderneming om medewerkers te empoweren met de kennis, vaardigheden en vertrouwen om cybercrime te slim af te zijn. Vandaag de dag hebben meer dan 70% van de Fortune 500 vertrouwd op Infosec Skills om hun beveiligingstalent en -teams te ontwikkelen, en meer dan 5 miljoen leerlingen wereldwijd zijn meer cyber-resilient vanwege Infosec IQ’s beveiligingsbewustzijn en phishing-training.
Kunt u enkele van de meest populaire cybersecurity-certificaten en -cursussen bespreken die door Infosec worden aangeboden?
Infosec biedt rol-gebaseerde cybersecurity-opleiding aan voor de hele organisatie — van de accountantsafdeling tot het SOC-team. Aangezien Infosec vendor-neutraal is, is het waarschijnlijk niet verrassend om te leren dat enkele van onze meest populaire bootcamps die zijn die studenten voorbereiden op in-demand certificaten zoals de CISSP, Security+ en Certified Ethical Hacker (CEH). Wat Infosec uniek maakt, is de manier waarop wij studenten voorbereiden op hun examens. Wij gebruiken een combinatie van immersieve lezingen en hands-on labs in de cyber range om studenten te leren door te doen en waardevolle vaardigheden te onderwijzen die onmiddellijk kunnen worden toegepast op hun banen. De Infosec Skills cyber range is een van de meest populaire leerervaringen op het platform en iets waarin wij dit jaar zwaar investeren.
Op de kant van beveiligingsbewustzijn en -training hebben onze onlangs uitgebrachte Choose Your Own Adventure® Security Awareness Games de manier veranderd waarop onze klanten beveiligingsbewustzijn en -training aan hun medewerkers aanbieden. Wij hebben samengewerkt met het team achter de Choose Your Own Adventure®-merk om de opwinding en het mysterie van de populaire gamebook-serie naar beveiligingsbewustzijn en -trainingsprogramma’s over de hele wereld te brengen. De games stellen leerlingen in staat om hun eigen beveiligingsbewustzijnstrainingprogramma te beheren met interactieve verhaallijnen die kritisch denken en besluitvorming stimuleren — terwijl training leuk blijft.
Hoe belangrijk is het om medewerkers bewust te maken van cybersecurity-bedreigingen?
Het opbouwen van medewerkersbewustzijn van cybersecurity-bedreigingen biedt voordelen die verder gaan dan corporate data-beveiliging en -compliance. Boven de voor de hand liggende voordelen van het helpen van organisaties om dure, vaak schadelijke, beveiligingsincidenten te vermijden, beschermen cybersecurity-educatieprogramma’s medewerkers zowel op het werk als thuis. Wetende hoe je een phishing-aanval kunt vermijden of een IoT-apparaat kunt beveiligen, kan medewerkers beschermen tegen verwoestende persoonlijke verliezen en zelfs bedreigingen voor hun families. Het begrijpen van hoe je online veilig kunt blijven, is niet langer alleen een werk-gerelateerde zaak — het is een levensvaardigheid. Wij konden niet trotser zijn om onze klanten te helpen hun bedrijven, klanten en personeel te beschermen tegen cyberbedreigingen en -criminelen.
Wat is de meest voorkomende methode waarop medewerkers slachtoffer worden van exploits of hackers?
De meeste cybersecurity-onderzoekers zijn het erover eens dat de meerderheid van de datalekken kan worden toegeschreven aan menselijke fouten. De laatste IBM X-Force Threat Intelligence Index-studie rapporteert ransomware, data-diefstal en server-toegang als de drie meest voorkomende aanvalstypen in 2020, en scan-en-exploit, phishing en credential-diefstal als de top 3 initiële aanvalsvector. Phishing is een zeer ernstige en veel voorkomende beveiligingsbedreiging en wordt dus uitgebreid door de media behandeld. De realiteit is dat veel datalekken beginnen met phishing en malware, maar de mate waarin hackers toegang krijgen tot gevoelige informatie en systemen, is vaak een weerspiegeling van de IT-infrastructuur en de algehele beveiligingspositie van de organisatie. Het recente SolarWinds (SWI )-incident is slechts een van de vele voorbeelden waarin iets eenvoudigs als een sterkere wachtwoordbeleid of een meer effectief beveiligingsbewustzijnprogramma een grote inbreuk had kunnen voorkomen.
Bottom line: cybersecurity-kennislacunes op elk niveau van de organisatie vormen beveiligingsrisico’s voor de organisatie en moeten worden geminimaliseerd met medewerkersbeveiligingsbewustzijn en -opleiding.
Cybersecurity evolueert altijd, hoe vaak moeten werkgevers en medewerkers zich opnieuw vertrouwd maken met potentiële cyberbedreigingen?
Als beveiligingsprofessionals zijn wij nooit klaar met leren. Het is onze verantwoordelijkheid om te evolueren naast de behoeften van technologie — en de nieuwe kwetsbaarheden die zij mogelijk introduceren — om voor te blijven op cybercrime. Wij raden ten minste 1-3 uur aan toegewijde leerervaring per week aan voor cybersecurity-professionals, en maandelijkse bewustwordingstraining en phishing-simulaties voor niet-technisch personeel.
Adult learning-experts citeren vaak Ebbinghaus’ Forgetting Curve om de belangrijkheid van frequente medewerkersopleiding te benadrukken. De theorie stelt in wezen dat zonder gespreide herhaling om nieuwe kennis te versterken, medewerkers 90% van de nieuwe informatie binnen een maand zullen vergeten.
Hands-on technische training via een cyber range of gamified beveiligingsbewustzijn via een Choose Your Own Adventure® Security Awareness Game zijn slechts enkele manieren waarop wij onze klanten helpen om door te doen en kennisretentie te maximaliseren. Continue leerprogramma’s zoals deze inspireren beveiligingsgewoonten en helpen bij het opbouwen van een cultuur van beveiliging op de werkplek. Cybersecurity Awareness Game zijn slechts enkele manieren waarop wij onze klanten helpen om door te doen en kennisretentie te maximaliseren. Continue leerprogramma’s zoals deze inspireren beveiligingsgewoonten en helpen bij het opbouwen van een cultuur van beveiliging op de werkplek. Thank you for the great interview, readers who wish to learn more should visit Infosec.












