Cibersegurança

Jack Koziol, Fundador e CEO da Infosec – Entrevistas de Segurança Cibernética

mm
Adicione Unite.AI às suas fontes preferidas no Google

Jack Koziol, Fundador e CEO da Infosec, especializada em fortalecer organizações e seus funcionários contra ameaças de segurança com educação de segurança e privacidade vencedora de prêmios. Reconhecendo que a segurança cibernética é responsabilidade de todos, eles fornecem desenvolvimento de habilidades e treinamento de certificação para profissionais de TI e segurança, enquanto constroem a aptidão de segurança da força de trabalho como um todo com treinamento de conscientização e simulações de phishing. Reconhecida como uma Gartner Peer Insights Customers’ Choice para Treinamento de Conscientização de Segurança Baseado em Computador, a Infosec também é uma empresa de treinamento de TI “Top 20” e vencedora do prêmio de Ouro do Programa de Treinamento e Educação de Segurança na Info Security Products Guide’s Global Excellence Awards.

Você começou a trabalhar com segurança cibernética no Harris Bank em 2003, o que envolvia seu trabalho e como a indústria mudou desde então?

Eu era o único profissional de segurança cibernética trabalhando no banco em 2003. Tínhamos outros papéis transversais em nossa matriz, BMO, mas eu era o único funcionário em tempo integral dedicado à segurança cibernética naquela época. Mudanças na tecnologia — e os riscos associados — impactaram dramaticamente a indústria desde meu tempo no Harris Bank. Orçamentos e equipes de segurança cibernética aumentaram pelo menos dez vezes para acompanhar as ameaças de segurança cibernética que visam a indústria de serviços financeiros. O que eu era responsável por 15 anos atrás como um contribuinte individual agora é provavelmente gerenciado por uma equipe de mais de 100 profissionais de segurança cibernética.

Enquanto trabalhava no banco, você publicou “The Shellcoder’s Handbook”, um dos primeiros livros sobre hacking ético. Qual era sua mentalidade na época de escrever este livro?

Quando escrevi o livro, o principal fórum para compartilhamento de informações relacionadas a exploits era uma lista de e-mails chamada BUGTRAQ. O Shellcoder’s Handbook tornou essa informação um pouco arcana mais acessível, compartilhando-a com uma audiência muito mais ampla de uma maneira fácil de entender. Muitas pessoas naquela época queriam — e precisavam — aprender sobre escrita de exploits. Eu sabia que podia ensinar aos outros como escrever exploits de software com exemplos práticos da minha própria experiência. Egoisticamente, eu também queria sair do trabalho no banco e levar minha carreira em uma direção diferente.

Pode compartilhar a história de origem por trás da Infosec?

Tudo começou após a publicação do The Shellcoder’s Handbook. Sua popularidade impulsionou o interesse e a conscientização sobre hacking ético e vulnerabilidades de software, levando a múltiplos pedidos para ministrar boot camps sobre os exploits de software abordados no livro. Eu usei meu tempo de férias para ministrar alguns cursos, mas eventualmente acabei com meu tempo de férias, então eu saí do meu emprego no banco e passei os dois anos seguintes viajando pelo mundo, ensinando pessoas com empregos corporativos a hackear. Foi muito divertido.

During that time, the software industry exploded. New tools and platforms introduced more security risks, which led to an even larger need for cybersecurity training. And as cybercriminals expanded targets from software to include software users, the demand for role-based, scalable cybersecurity education skyrocketed.

It was at that point Infosec scaled our educational services via software as a service, and developed the world’s largest cybersecurity education platforms, Infosec Skills and Infosec IQ. Both platforms provide role-relevant, hands-on training to the entire enterprise to empower employees with the knowledge, skills and confidence to outsmart cybercrime. Today, more than 70% of the Fortune 500 have relied on Infosec Skills to develop their security talent and teams, and more than 5 million learners worldwide are more cyber-resilient from Infosec IQ’s security awareness and phishing training.

Pode discutir alguns dos certificados e cursos de segurança cibernética mais populares oferecidos pela Infosec?

A Infosec oferece educação de segurança cibernética baseada em papéis para toda a organização — desde o departamento de contabilidade até a equipe de SOC. Como a Infosec é neutra em termos de fornecedores, não é surpreendente que alguns de nossos boot camps mais populares sejam aqueles que preparam os alunos para certificações em demanda, como a CISSP, Security+ e Certified Ethical Hacker (CEH). O que torna a Infosec única é a maneira como preparamos os alunos para os exames. Usamos uma combinação de palestras imersivas e laboratórios hands-on no cyber range para ajudar os alunos a aprender fazendo e ensinar habilidades valiosas que podem ser aplicadas imediatamente em seus trabalhos. O Infosec Skills cyber range é uma das experiências de aprendizado mais populares na plataforma, e algo em que estamos investindo pesadamente este ano.

On the security awareness and training side, our newly released Choose Your Own Adventure® Security Awareness Games have completely changed the way our clients deliver security awareness and training to their employees. We partnered with the team behind the Choose Your Own Adventure® brand to bring the excitement and mystery of the popular gamebook series to security awareness and training programs across the world. The games put learners in charge of their own security awareness training program with interactive storylines that encourage critical thinking and decision making — while keeping training fun.

Quão importante é construir a conscientização dos funcionários sobre ameaças de segurança cibernética?

Construir a conscientização dos funcionários sobre ameaças de segurança cibernética fornece benefícios além da segurança de dados corporativos e conformidade. Além das vantagens óbvias de ajudar as organizações a evitar incidentes de segurança caros e frequentemente prejudiciais, os programas de educação de segurança cibernética protegem os funcionários tanto no trabalho quanto em casa. Saber como evitar um ataque de phishing ou proteger um dispositivo IoT pode proteger os funcionários de perdas pessoais devastadoras e até mesmo ameaças à sua família. Entender como permanecer seguro online não é mais apenas uma questão de trabalho — é uma habilidade para a vida. Não poderíamos estar mais orgulhosos de ajudar nossos clientes a proteger seus negócios, clientes e funcionários de ameaças cibernéticas e atores mal-intencionados.

Qual é o método mais comum pelo qual os funcionários se tornam vítimas de exploits ou hackers?

A maioria dos pesquisadores de segurança cibernética concorda que a maioria das violações de dados pode ser atribuída a erros humanos. O último estudo do IBM X-Force Threat Intelligence Index relata ransomware, roubo de dados e acesso a servidores como os três tipos de ataques mais comuns em 2020, e scan-and-exploit, phishing e roubo de credenciais como os três principais vetores de ataque iniciais. O phishing é uma ameaça de segurança muito séria e comum e, portanto, é amplamente divulgada pela mídia. A realidade é que, embora muitas violações comecem com phishing e malware, a extensão com que os hackers obtêm acesso a informações e sistemas sensíveis é frequentemente um reflexo da postura de segurança geral da organização e de sua infraestrutura de TI. O recente incidente SolarWinds (SWI ) é apenas um dos muitos exemplos em que algo tão simples quanto uma política de senha mais forte ou um programa de conscientização de segurança mais eficaz pode ter evitado uma violação importante.

Em resumo: lacunas de conhecimento de segurança cibernética em qualquer nível da organização representam riscos de segurança para a organização e devem ser mitigados com conscientização e educação de segurança dos funcionários.

A segurança cibernética está sempre evoluindo, com que frequência os empregadores e os funcionários precisam se familiarizar novamente com as ameaças cibernéticas potenciais?

Como profissionais de segurança, nunca estamos terminados de aprender. É nossa responsabilidade evoluir ao longo das necessidades da tecnologia — e das novas vulnerabilidades que elas podem introduzir — para permanecer à frente do crime cibernético. Recomendamos pelo menos 1-3 horas de aprendizado dedicado por semana para profissionais de segurança cibernética e treinamento de conscientização mensal e simulações de phishing para funcionários não técnicos.

Os especialistas em aprendizado de adultos frequentemente citam a Curva de Esquecimento de Ebbinghaus para enfatizar a importância do treinamento frequente de funcionários. A teoria basicamente afirma que, sem repetição espaçada para reforçar o novo conhecimento, os funcionários esquecerão 90% das novas informações dentro de um mês.

Hands-on technical training through a cyber range or gamified security awareness through a Choose Your Own Adventure® Security Awareness Game are just a few ways we help our clients learn by doing and maximize knowledge retention. Continuous learning programs like these inspire secure habits while helping build a culture of security at the workplace.

Obrigado pela grande entrevista, os leitores que desejam aprender mais devem visitar Infosec.

Antoine é um líder visionário e sócio-fundador da Unite.AI, impulsionado por uma paixão inabalável por moldar e promover o futuro da IA e da robótica. Um empreendedor serial, ele acredita que a IA será tão disruptiva para a sociedade quanto a eletricidade, e é frequentemente pego falando sobre o potencial das tecnologias disruptivas e da AGI.

Como um futurista, ele está dedicado a explorar como essas inovações moldarão nosso mundo. Além disso, ele é o fundador da Securities.io, uma plataforma focada em investir em tecnologias de ponta que estão redefinindo o futuro e remodelando setores inteiros.