Cyberbezpieczeństwo
Jack Koziol, Założyciel i Dyrektor Generalny Infosec – Wywiady z branży cyberbezpieczeństwa

Jack Koziol, Założyciel i Dyrektor Generalny Infosec, specjalizuje się w zabezpieczaniu organizacji i ich pracowników przed zagrożeniami bezpieczeństwa dzięki nagrodzonym programom edukacji bezpieczeństwa i ochrony danych. Uznanie, że bezpieczeństwo cybernetyczne jest zadaniem każdego, dostarcza szkolenia i certyfikaty dla profesjonalistów IT i bezpieczeństwa, a także rozwija umiejętności bezpieczeństwa całego personelu dzięki szkoleniom świadomości i symulacjom phishingu. Uznany za Gartner Peer Insights Customers’ Choice dla szkoleń komputerowych z zakresu świadomości bezpieczeństwa, Infosec jest również firmą Training Industry „Top 20 IT Training Company” i laureatem nagrody Info Security Products Guide Global Excellence Awards w kategorii Programy Szkolenia i Edukacji Bezpieczeństwa.
Początkowo zacząłeś pracę w dziedzinie cyberbezpieczeństwa w banku Harris w 2003 roku, co obejmowało Twoją pracę i jak zmieniła się branża od tego czasu?
Byłem jedynym specjalistą ds. cyberbezpieczeństwa pracującym w banku w 2003 roku. Mieliśmy również role międzyfunkcyjne w naszym korporacyjnym rodzicu, BMO, ale byłem jedynym pełnoetatowym pracownikiem poświęconym cyberbezpieczeństwu w tym czasie. Zmiany w technologii — i związanymi z nimi ryzykami — miały dramatyczny wpływ na branżę od mojego czasu w banku Harris. Budżety i rozmiary zespołów ds. cyberbezpieczeństwa wzrosły co najmniej dziesięciokrotnie, aby nadążyć za zagrożeniami cyberbezpieczeństwa atakującymi sektor usług finansowych. To, co zostało mi powierzone 15 lat temu jako indywidualnemu współpracownikowi, jest teraz prawdopodobnie zarządzane przez zespół ponad 100 specjalistów ds. cyberbezpieczeństwa.
Podczas pracy w banku opublikowałeś “The Shellcoder’s Handbook”, jedną z pierwszych książek o etycznym hakowaniu. Jaki był Twój sposób myślenia w czasie pisania tej książki?
Kiedy pisałem książkę, głównym forum wymiany informacji o eksploatacji był mailing list o nazwie BUGTRAQ. Podręcznik Shellcodera uczynił tę dość tajemniczą informację bardziej dostępną, dzieląc ją z o wiele szerszą publicznością w sposób łatwy do zrozumienia. Wiele osób w tym czasie chciało — i potrzebowało — nauczyć się o pisaniu exploitów. Wiedziałem, że mogę nauczyć innych, jak pisać eksploaty z ręką, korzystając z przykładów z mojego własnego doświadczenia. Egoistycznie, chciałem również wyjść z pracy w banku i skierować swoją karierę w innym kierunku.
Czy mógłbyś podzielić się historią powstania Infosec?
Wszystko zaczęło się po opublikowaniu “The Shellcoder’s Handbook”. Jego popularność wywołała potrzebę zainteresowania i świadomości etycznego hakowania i luk w zabezpieczeniach, co doprowadziło do wielu wniosków o prowadzenie boot campów na temat exploitów opisanych w książce. Wykorzystywałem urlop, aby prowadzić kilka kursów, ale ostatecznie skończyłem urlop, więc odszedłem z pracy w banku i spędziłem następne dwa lata, podróżując po świecie i ucząc ludzi z korporacji, jak hakować. To było naprawdę zabawne.
Podczas tego czasu branża oprogramowania wybuchła. Nowe narzędzia i platformy wprowadziły więcej ryzyka bezpieczeństwa, co doprowadziło do jeszcze większej potrzeby szkoleń z zakresu cyberbezpieczeństwa. A gdy cyberprzestępcy rozszerzyli swoje cele z oprogramowania na użytkowników oprogramowania, popyt na role-based, skalowalne szkolenia z zakresu cyberbezpieczeństwa gwałtownie wzrósł.
W tym momencie Infosec skalibrowało nasze usługi edukacyjne za pomocą oprogramowania jako usługi i opracowało największe platformy edukacji z zakresu cyberbezpieczeństwa na świecie, Infosec Skills i Infosec IQ. Obie platformy zapewniają role-relevant, praktyczne szkolenia dla całego przedsiębiorstwa, aby wyposażyć pracowników w wiedzę, umiejętności i pewność siebie, aby pokonać cyberprzestępczość. Dziś ponad 70% firm z listy Fortune 500 polega na Infosec Skills, aby rozwijać swoje talenty i zespoły ds. bezpieczeństwa, a ponad 5 milionów uczniów na całym świecie jest bardziej odpornych na cyberzagrożenia dzięki szkoleniom z zakresu świadomości bezpieczeństwa i phishingu Infosec IQ.
Czy mógłbyś omówić niektóre z najpopularniejszych certyfikatów i kursów z zakresu cyberbezpieczeństwa oferowanych przez Infosec?
Infosec zapewnia role-based szkolenia z zakresu cyberbezpieczeństwa dla całej organizacji — od działu księgowości do zespołu SOC. Ponieważ Infosec jest neutralny pod względem dostawców, nie jest zaskakujące, że niektóre z naszych najpopularniejszych boot campów to te, które przygotowują studentów do certyfikatów takich jak CISSP, Security+ i Certified Ethical Hacker (CEH). To, co wyróżnia Infosec, to sposób, w jaki przygotowujemy studentów do egzaminów. Używamy kombinacji immersyjnych wykładów i praktycznych laboratoriów w cyberprzestrzeni, aby pomóc studentom uczyć się przez działanie i nauczyć cennych umiejętności, które można natychmiast zastosować w pracy. Infosec Skills cyber range to jeden z najpopularniejszych doświadczeń edukacyjnych na platformie, a także coś, w co będziemy ciężko inwestować w tym roku.
Na stronie szkoleń z zakresu świadomości bezpieczeństwa i szkoleń nasze nowo wydane Choose Your Own Adventure® Security Awareness Games całkowicie zmieniły sposób, w jaki nasi klienci dostarczają szkolenia z zakresu świadomości bezpieczeństwa i szkoleń swoim pracownikom. Współpracowaliśmy z zespołem za marką Choose Your Own Adventure®, aby przynieść ekscytację i tajemnicę popularnej serii książek do programów szkoleń z zakresu świadomości bezpieczeństwa na całym świecie. Gry umieszczają uczniów w roli kierowników własnych programów szkoleń z zakresu świadomości bezpieczeństwa z interaktywnymi fabułami, które zachęcają do myślenia krytycznego i podejmowania decyzji — jednocześnie utrzymując treningi przyjemne.
Jak ważne jest budowanie świadomości pracowników o zagrożeniach cyberbezpieczeństwa?
Budowanie świadomości pracowników o zagrożeniach cyberbezpieczeństwa zapewnia korzyści poza bezpieczeństwem danych korporacyjnych i zgodnością. Poza oczywistymi zaletami pomagającymi organizacjom uniknąć drogich, często szkodliwych incydentów bezpieczeństwa, programy edukacji cyberbezpieczeństwa chronią pracowników zarówno w pracy, jak i w domu. Wiedza, jak uniknąć ataku phishingowego lub zabezpieczyć urządzenie IoT, może chronić pracowników przed dewastującymi stratami osobistymi i nawet zagrożeniami dla ich rodzin. Zrozumienie, jak być bezpiecznym w sieci, nie jest już tylko sprawą pracy — to umiejętność życiowa. Nie możemy być bardziej dumni, że pomagamy naszym klientom chronić ich firmy, klientów i personel przed cyberzagrożeniami i złymi aktorami.
Jaki jest najczęstszy sposób, w jaki pracownicy padają ofiarami exploitów lub hakowania?
Większość badaczy bezpieczeństwa cybernetycznego zgadza się, że większość naruszeń danych można przypisać błędom ludzkim. Najnowsze badanie IBM X-Force Threat Intelligence Index podaje, że oprogramowanie ransomware, kradzież danych i dostęp do serwera są trzema najczęstszymi typami ataków w 2020 roku, a skanowanie i eksploatowanie, phishing i kradzież poświadczeń są trzema najczęstszymi wektorami ataku. Phishing jest bardzo poważnym i powszechnym zagrożeniem bezpieczeństwa i jest obszernie relacjonowany przez media. Rzeczywistość jest taka, że chociaż wiele naruszeń zaczyna się od phishingu i oprogramowania malware, stopień, w jakim hakierzy uzyskują dostęp do wrażliwych informacji i systemów, jest często odbiciem ogólnej postawy bezpieczeństwa organizacji. Niedawne zdarzenie związane z SolarWinds (SWI ) to tylko jeden z wielu przykładów, w którym coś tak proste jak silniejsza polityka haseł lub bardziej skuteczny program świadomości bezpieczeństwa mógłby zapobiec poważnemu naruszeniu.
Podsumowując: luki wiedzy z zakresu cyberbezpieczeństwa na każdym poziomie organizacji stanowią ryzyko bezpieczeństwa dla organizacji i powinny być złagodzone przez szkolenia z zakresu świadomości bezpieczeństwa pracowników.
Cyberbezpieczeństwo jest zawsze ewoluujące, jak często pracodawcy i pracownicy muszą odświeżać swoją wiedzę o potencjalnych cyberzagrożeniach?
Jako specjaliści ds. bezpieczeństwa jesteśmy odpowiedzialni za ewolucję wraz z potrzebami technologii — i nowymi lukami w zabezpieczeniach, które mogą one wprowadzić — aby pozostać przed cyberprzestępczością. Zalecamy co najmniej 1-3 godzin dedykowanego uczenia się tygodniowo dla specjalistów ds. cyberbezpieczeństwa oraz comiesięczne szkolenia z zakresu świadomości bezpieczeństwa i symulacje phishingu dla personelu niespecjalistycznego.
Eksperci od uczenia się dorosłych często cytują Krzywą Zapominania Ebbinghausa, aby podkreślić wagę częstych szkoleń pracowników. Teoria ta mówi w zasadzie, że bez powtarzania w celu wzmocnienia nowej wiedzy pracownicy zapomną 90% nowych informacji w ciągu miesiąca.
Szkolenia techniczne z użyciem cyberprzestrzeni lub grywalizacja świadomości bezpieczeństwa za pomocą Choose Your Own Adventure® Security Awareness Game to tylko niektóre z sposobów, w jakie pomagamy naszym klientom uczyć się przez działanie i maksymalizować retencję wiedzy. Programy ciągłego uczenia się, takie jak te, inspirują bezpieczne nawyki, pomagając budować kulturę bezpieczeństwa w miejscu pracy.
Dziękujemy za wspaniały wywiad, czytelnicy, którzy chcą dowiedzieć się więcej, powinni odwiedzić Infosec.












