Securitate cibernetică
Jack Koziol, Fondator și CEO al Infosec – Interviuri de securitate cibernetică

Jack Koziol, Fondator și CEO al Infosec, se specializează în consolidarea organizațiilor și a angajaților lor împotriva amenințărilor de securitate cu educație de securitate și confidențialitate câștigătoare de premii. Recunoscând că securitatea cibernetică este responsabilitatea tuturor, oferă dezvoltarea abilităților și certificarea pentru profesioniștii IT și de securitate, în timp ce construiește întreaga forță de muncă a securității cu antrenament de conștientizare și simulări de phishing. Recunoscut ca Gartner Peer Insights Customers’ Choice pentru Security Awareness Computer-Based Training, Infosec este, de asemenea, o companie de formare IT „Top 20” și câștigător al programului de formare și educație în securitate în cadrul Global Excellence Awards al Info Security Products Guide.
Ați început să lucrați în domeniul securității cibernetice la Harris Bank în 2003, ce a implicat munca dvs. și cum s-a schimbat industria de atunci?
Erăm singurul profesionist în securitate cibernetică care lucra la bancă în 2003. Aveam alte roluri transversale la părintele nostru corporativ, BMO, dar eram singurul angajat cu normă întreagă dedicat securității cibernetice la acea vreme. Schimbările în tehnologie — și riscurile asociate — au avut un impact dramatic asupra industriei de atunci. Bugetele și dimensiunile echipelor de securitate cibernetică au crescut de cel puțin zece ori pentru a ține pasul cu amenințările de securitate cibernetică care vizează industria serviciilor financiare. Ceea ce mi-a fost atribuit în urmă cu 15 ani ca contributor individual este acum probabil gestionat de o echipă de peste 100 de profesioniști în securitate cibernetică.
În timp ce lucrați la bancă, ați publicat “The Shellcoder’s Handbook”, una dintre primele cărți despre hacking etic. Care a fost mentalitatea dvs. la momentul scrierii acestei cărți?
Când am scris cartea, principala platformă pentru schimbul de informații legate de exploatare era o listă de e-mail numită BUGTRAQ. The Shellcoder’s Handbook a făcut această informație puțin arcana mai accesibilă, distribuind-o unei audiențe mult mai largi într-un mod ușor de înțeles. Atât de mulți oameni la acea vreme voiau — și aveau nevoie — să învețe despre scrierea de exploituri. Știam că pot preda altora cum să scrie exploituri software cu exemple practice din propria mea experiență. Egoist, voiam și să ies din munca de la bancă și să îmi iau cariera într-o direcție diferită.
Puteți împărtăși povestea de origine a Infosec?
Totul a început după ce am publicat The Shellcoder’s Handbook. Popularitatea sa a condus la interesul și conștientizarea necesară a hacking-ului etic și a vulnerabilităților software, ceea ce a dus la multiple solicitări de a preda bootcamp-uri despre exploiturile software prezentate în cartea respectivă. Am folosit timpul de vacanță pentru a preda câteva cursuri, dar în cele din urmă am rămas fără zile de concediu, așa că am părăsit jobul meu de la bancă și am petrecut următorii ani călătorind în jurul lumii, predând oamenilor cu joburi corporatiste cum să hackeze. A fost foarte amuzant.
În acea perioadă, industria software a explodat. Noi unelte și platforme au introdus riscuri de securitate mai mari, ceea ce a condus la o nevoie și mai mare de formare în securitate cibernetică. Și pe măsură ce criminalii cibernetici și-au extins țintele de la software la utilizatorii de software, cererea de educație în securitate cibernetică bazată pe rol și escalabilă a crescut vertiginos.
A fost în acel moment când Infosec a extins serviciile noastre educaționale prin software ca serviciu și a dezvoltat cele mai mari platforme de educație în securitate cibernetică din lume, Infosec Skills și Infosec IQ. Ambele platforme oferă formare practică, relevantă pentru rol, pentru întreaga întreprindere, pentru a împuternici angajații cu cunoștințele, abilitățile și încrederea de a depăși criminalitatea cibernetică. Astăzi, peste 70% din companiile Fortune 500 s-au bazat pe Infosec Skills pentru a dezvolta talentele și echipele de securitate, iar peste 5 milioane de învățăcei din întreaga lume sunt mai rezistenți la ciberatacuri datorită antrenamentului de conștientizare a securității și simulărilor de phishing oferite de Infosec IQ.
Puteți discuta despre unele dintre cele mai populare certificate și cursuri de securitate cibernetică oferite de Infosec?
Infosec oferă educație în securitate cibernetică bazată pe rol pentru întreaga organizație — de la departamentul de contabilitate la echipa SOC. Deoarece Infosec este neutră din punct de vedere al furnizorului, probabil nu este surprinzător să aflați că unele dintre bootcamp-urile noastre cele mai populare sunt cele care pregătesc studenții pentru certificări în cerere, cum ar fi CISSP, Security+ și Certified Ethical Hacker (CEH). Ceea ce face Infosec unic este modul în care pregătim studenții pentru examenele lor. Folosim o combinație de prelegeri imersive și laboratoare practice în cyber range pentru a ajuta studenții să învețe prin practică și să predea abilități valoroase care pot fi aplicate imediat la locul de muncă. Infosec Skills cyber range este una dintre cele mai populare experiențe de învățare din platformă, și este ceva în care investim puternic în acest an.
Pe partea de conștientizare a securității și antrenament, noile noastre Jocuri de conștientizare a securității Choose Your Own Adventure® au schimbat complet modul în care clienții noștri livrează antrenamentul de conștientizare a securității și antrenamentul pentru angajații lor. Am colaborat cu echipa din spatele mărcii Choose Your Own Adventure® pentru a aduce entuziasmul și misterul seriei de cărți de jocuri de securitate și antrenament din întreaga lume. Jocurile pun învățătorii în controlul propriului program de antrenament de conștientizare a securității, cu povești interactive care încurajează gândirea critică și luarea deciziilor — și mențin antrenamentul divertisment.
Cât de important este construirea conștientizării angajaților despre amenințările de securitate cibernetică?
Construirea conștientizării angajaților despre amenințările de securitate cibernetică oferă beneficii dincolo de securitatea datelor corporative și conformitate. Dincolo de avantajele evidente de a ajuta organizațiile să evite incidente de securitate scumpe și adesea dăunătoare, programele de educație în securitate cibernetică protejează angajații atât la locul de muncă, cât și acasă. A ști cum să eviți un atac de phishing sau să securizezi un dispozitiv IoT poate proteja angajații de pierderi personale devastatoare și chiar de amenințări la adresa familiilor lor. Înțelegerea modului de a rămâne în siguranță online nu mai este doar o chestiune de muncă — este o abilitate de viață. Nu putem fi mai mândri să ajutăm clienții noștri să-și protejeze afacerile, clienții și personalul de amenințări cibernetice și actori răi.
Care este metoda cea mai comună prin care angajații cad victime ale exploatărilor sau hackerilor?
Majoritatea cercetătorilor în securitate cibernetică sunt de acord că majoritatea încălcărilor de date pot fi atribuite erorilor umane. Ultimul studiu IBM X-Force Threat Intelligence Index raportează ransomware, furt de date și acces la servere ca fiind cele trei tipuri de atacuri cele mai comune în 2020, și scanarea și exploatarea, phishing-ul și furtul de credențiale ca fiind cele trei vectori de atac inițiali. Phishing-ul este o amenințare de securitate foarte gravă și comună și, prin urmare, este acoperită pe larg de mass-media. Realitatea este că, deși multe încălcări încep cu phishing și malware, amploarea accesului hackerilor la informații sensibile și sisteme este adesea o reflectare a infrastructurii IT și a poziției generale de securitate a organizației. Incidentul recent SolarWinds (SWI ) este doar unul dintre multele exemple în care ceva atât de simplu ca o politică de parole mai puternică sau un program de conștientizare a securității mai eficient ar fi putut preveni o încălcare majoră.
Fundal: lacunele de cunoaștere în securitate cibernetică la orice nivel al organizației reprezintă riscuri de securitate pentru organizație și ar trebui să fie atenuate prin conștientizarea securității angajaților.
Securitatea cibernetică evoluează întotdeauna, cât de des trebuie angajatorii și angajații să se reîmprospăteze cu privire la amenințările cibernetice potențiale?
Ca profesioniști în securitate, nu suntem niciodată gata. Este responsabilitatea noastră să evoluăm alături de nevoile tehnologiei — și de noile vulnerabilități pe care le pot introduce — pentru a rămâne înaintea criminalității cibernetice. Recomandăm cel puțin 1-3 ore de învățare dedicată pe săptămână pentru profesioniștii în securitate cibernetică și antrenament lunar de conștientizare a securității și simulări de phishing pentru personalul ne-tehnic.
Experții în învățarea adulților citează adesea Curba de uitare a lui Ebbinghaus pentru a sublinia importanța antrenamentului frecvent al angajaților. Teoria afirmă, în esență, că, fără repetiție spațiată pentru a consolida cunoștințele noi, angajații vor uita 90% din informațiile noi într-o lună.
Antrenamentul tehnic practic prin intermediul unui cyber range sau antrenamentul de conștientizare a securității prin intermediul unui Joc de conștientizare a securității Choose Your Own Adventure® sunt doar câteva modalități prin care ajutăm clienții noștri să învețe prin practică și să maximizeze retenția cunoștințelor. Programele de învățare continuă, cum ar fi acestea, inspiră obiceiuri sigure și ajută la construirea unei culturi a securității la locul de muncă.
Mulțumim pentru acest interviu minunat, cititorilor care doresc să afle mai multe trebuie să viziteze Infosec.












