Cybersikkerhet

Jack Koziol, grunnlegger og administrerende direktør i Infosec – Cybersikkerhetsintervjuer

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Jack Koziol, grunnlegger og administrerende direktør i Infosec, spesialiserer seg på å styrke organisasjoner og deres ansatte mot sikkerhetstrusler med prisbelønnede sikkerhets- og personvernutdanningsprogram. Ved å erkjenne at cybersikkerhet er alle ansattes ansvar, tilbyr de kompetanseutvikling og sertifiseringstreningsprogrammer for IT- og sikkerhetsfagfolk, samt bygging av hele arbeidsstokkens sikkerhetskompetanse med bevisstgjøringstreningsprogrammer og phishing-simuleringer. Infosec er anerkjent som en Gartner Peer Insights-kundes valg for sikkerhetsbevisstgjøring basert på datamaskinbasert opplæring, og er også en “Top 20 IT-treningsselskap” og vinner av Security Training & Education Program Gold i Info Security Products Guides globale utmerkelsesprogram.

Du begynte å jobbe med cybersikkerhet i Harris Bank i 2003, hva bestod arbeidet ditt av og hvordan har bransjen utviklet seg siden?

Jeg var den eneste cybersikkerhetsfagpersonen som jobbet i banken i 2003. Vi hadde andre tverrfaglige roller i vårt konsern, BMO, men jeg var den eneste fast ansatte som var dedikert til cybersikkerhet på den tiden. Endringer i teknologi — og de tilhørende risikoene — har dramatisk påvirket bransjen siden min tid i Harris Bank. Cybersikkerhetsbudsjettene og teamstørrelser har økt med minst ti ganger for å holde tritt med cybersikkerhetstruslene som rammer finanssektoren. Det som jeg ble tildelt for 15 år siden som en enkelt bidragsyter, er nå sannsynligvis håndtert av et team på over 100 cybersikkerhetsfagfolk.

Mens du jobbet i banken, skrev du “The Shellcoder’s Handbook”, en av de første bøkene om etisk hacking. Hva var din tankegang da du skrev denne boken?

Når jeg skrev boken, var den primære kanalen for deling av informasjon om utnytting en mailingliste kalt BUGTRAQ. The Shellcoder’s Handbook gjorde denne noe arkane informasjonen mer tilgjengelig ved å dele den med en mye bredere publikum på en enkel måte. Så mange mennesker på den tiden ønsket — og trengte — å lære om å skrive utnyttinger. Jeg visste jeg kunne undervise andre i å skrive programvareutnyttinger med praktiske eksempler fra min egen erfaring. Selvskjønnlig ønsket jeg også å slippe å jobbe for banken og ta min karriere i en annen retning.

Kunne du dele historien bak Infosec?

Alt startet etter at jeg ga ut The Shellcoder’s Handbook. Populariteten til boken drev interesse og bevisstgjøring om etisk hacking og programvare-sårbarheter, og førte til flere forespørsler om å undervise i boot camps om programvareutnyttingene som var dekket i boken. Jeg brukte ferie til å undervise noen kurs, men til slutt gikk jeg tom for ferie, så jeg sluttet i jobben min i banken og tilbrakte de neste årene med å reise rundt i verden og undervise mennesker med korporative jobber i å hacke. Det var ganske moro.

Under den tiden eksploderte programvareindustrien. Nye verktøy og plattformer introduserte flere sikkerhetsrisiko, som førte til en enda større behov for cybersikkerhetstreningsprogrammer. Og da cyberkriminelle utvidet målene fra programvare til å inkludere programvarebrukere, økte etterspørselen etter rollebasert, skalerbar cybersikkerhetsutdanning.

Det var da Infosec skalerte opp våre utdanningstjenester via programvare som en tjeneste, og utviklet verdens største cybersikkerhetsutdanningsplattformer, Infosec Skills og Infosec IQ. Begge plattformene tilbyr rolle-relevant, praktisk opplæring til hele bedriften for å gi ansatte kunnskap, ferdigheter og tillit til å overliste cyberkriminalitet. I dag har over 70% av Fortune 500 satt lit til Infosec Skills for å utvikle deres sikkerhetstalent og -team, og over 5 millioner lærere verden over er mer cyber-resiliente takket være Infosec IQs sikkerhetsbevisstgjøring og phishing-treningsprogrammer.

Kunne du diskutere noen av de mest populære cybersikkerhets sertifikatene og kursene som tilbys av Infosec?

Infosec tilbyr rollebasert cybersikkerhetsutdanning for hele organisasjonen — fra regnskapsavdelingen til SOC-teamet. Siden Infosec er leverandør-uavhengig, er det kanskje ikke overraskende å vite at noen av våre mest populære boot camps er de som forbereder studenter til ettertraktede sertifikater som CISSP, Security+ og Certified Ethical Hacker (CEH). Det som gjør Infosec unikt er måten vi forbereder studenter til eksamen. Vi bruker en kombinasjon av immersive forelesninger og praktiske laboratorier i cyberområdet for å hjelpe studentene å lære ved å gjøre og undervise verdifulle ferdigheter som kan brukes umiddelbart i jobben. Infosec Skills cyberområdet er ett av de mest populære læringsopplevelsene på plattformen, og noe vi investerer tungt i i år.

På sikkerhetsbevisstgjørings- og treningsiden har våre nylig lanserte Choose Your Own Adventure® Sikkerhetsbevisstgjøringsspill fullstendig endret måten våre kunder leverer sikkerhetsbevisstgjøring og treningsprogrammer til sine ansatte. Vi samarbeidet med teamet bak Choose Your Own Adventure®-merket for å bringe spenningen og mysteriet til den populære spillbokserien til sikkerhetsbevisstgjøring og treningsprogrammer over hele verden. Spillene setter lærerne i kontroll over deres eget sikkerhetsbevisstgjøringsprogram med interaktive historier som oppmuntrer til kritisk tenkning og beslutningstaking — samtidig som de holder treningsprogrammene moro.

Hvor viktig er det å bygge ansattes bevisstgjøring om cybersikkerhetstrusler?

Bygging av ansattes bevisstgjøring om cybersikkerhetstrusler gir fordeler utover korporativ datasikkerhet og overholdelse. Foruten de åpenbare fordeler med å hjelpe organisasjoner unngå dyre og ofte skadelige sikkerhets hendelser, beskytter cybersikkerhetsutdanningsprogrammer ansatte både på jobb og hjemme. Å vite hvordan man unngår en phishing-angrep eller sikrer en IoT-enhet kan beskytte ansatte mot ødeleggende personlige tap og til og med trusler mot deres familier. Å forstå hvordan man holder seg trygg på nettet er ikke lenger bare en arbeidssak — det er en livsferdighet. Vi kunne ikke være mer stolte av å hjelpe våre kunder beskytte sine forretninger, kunder og ansatte mot cybersikkerhetstrusler og dårlige aktører.

Hva er den vanligste metoden ansatte faller offer for utnytting eller hackere?

De fleste cybersikkerhetsforskere er enige om at de fleste datalekkasjene kan tilskrives menneskelige feil. Den siste IBM X-Force Threat Intelligence Index-studien rapporterer ransomware, datastjeling og servertilgang som de tre vanligste angreps typene i 2020, og scan-and-exploit, phishing og legitimasjonstilsted som de tre beste angrepsvektorene. Phishing er en meget alvorlig og vanlig sikkerhetstrussel og dekkes derfor omfattende av media. Realiteten er at mens mange datalekkasjer starter med phishing og malware, er omfanget av hvilken tilgang hackere får til sensitive informasjon og systemer ofte en refleksjon av organisasjonens IT-infrastruktur og generelle sikkerhetsposture. Den nylige SolarWinds (SWI ) -hendelsen er bare ett av mange eksempler på hvor enkelte ting som en sterkere passordpolitikk eller et mer effektivt sikkerhetsbevisstgjøringsprogram kunne ha forhindret en større lekkasje.

Bunnen linje: cybersikkerhetskunnskapslukker på noen som helst nivå i organisasjonen utgjør sikkerhetsrisiko for organisasjonen og bør mildnes med ansattes sikkerhetsbevisstgjøring og utdanning.

Cybersikkerhet utvikler seg alltid, hvor ofte må arbeidsgivere og ansatte gjenopplære seg om potensielle cybersikkerhetstrusler?

Som sikkerhetsfagfolk er vi aldri ferdig med å lære. Det er vår ansvar å utvikle oss sammen med teknologiens behov — og de nye sårbarhetene de kan introdusere — for å holde oss foran cyberkriminalitet. Vi anbefaler minst 1-3 timers dedikert læring per uke for cybersikkerhetsfagfolk, og månedlige bevisstgjøringsprogrammer og phishing-simuleringer for ikke-tekniske ansatte.

Voksne læringsforskere sitater ofte Ebbinghaus’ glemselkurve for å understreke viktigheten av hyppig ansatt opplæring. Teorien sier i praksis at uten jevne gjentakelser for å forsterke ny kunnskap, vil ansatte glemme 90% av ny informasjon innen en måned.

Praktisk teknisk opplæring gjennom et cyberområde eller sikkerhetsbevisstgjøring gjennom et Choose Your Own Adventure® Sikkerhetsbevisstgjøringspill er bare noen måter vi hjelper våre kunder å lære ved å gjøre og maksimere kunnskapsbevaring. Kontinuerlige læringsprogrammer som disse inspirerer sikre vaner og hjelper med å bygge en sikkerhetskultur på arbeidsplassen.

Takk for det flotte intervjuet, lesere som ønsker å lære mer bør besøke Infosec.

Antoine er en visjonær leder og medgrunnlegger av Unite.AI, drevet av en urokkelig lidenskap for å forme og fremme fremtiden for AI og robotikk. En serial entrepreneur, han tror at AI vil være like disruptiv for samfunnet som elektrisitet, og blir ofte fanget i å prise potensialet for disruptive teknologier og AGI.

Som en futurist, er han dedikert til å utforske hvordan disse innovasjonene vil forme vår verden. I tillegg er han grunnlegger av Securities.io, en plattform som fokuserer på å investere i banebrytende teknologier som definerer fremtiden og omformer hele sektorer.