Кибербезопасность
Джек Козьол, Основатель и Генеральный Директор Infosec – Интервью по Кибербезопасности

Джек Козьол, Основатель и Генеральный Директор Infosec, специализируется на укреплении организаций и их сотрудников против угроз безопасности с помощью награжденного образования по безопасности и конфиденциальности. Признавая, что кибербезопасность – это работа каждого, они предоставляют обучение и сертификацию для специалистов в области информационных технологий и безопасности, а также развивают навыки безопасности всего персонала с помощью обучения осведомленности и симуляций фишинга. Признанный как Gartner Peer Insights Customers’ Choice для компьютерного обучения осведомленности о безопасности, Infosec также является “Топ-20 компанией по обучению в области информационных технологий” и победителем в категории “Программа обучения и образования по безопасности” в премии Info Security Products Guide’s Global Excellence Awards.
Вы начали работать в области кибербезопасности в Harris Bank в 2003 году, что включало в себя вашу работу и как изменилась отрасль с тех пор?
Я был единственным специалистом по кибербезопасности, работающим в банке в 2003 году. У нас были другие роли, пересекающиеся с нашим корпоративным родительским компанией BMO, но я был единственным полноценным сотрудником, посвященным кибербезопасности в то время. Изменения в технологиях – и связанные с ними риски – существенно повлияли на отрасль с моего времени в Harris Bank. Бюджеты и размеры команд кибербезопасности увеличились как минимум в десять раз, чтобы идти в ногу с угрозами кибербезопасности, нацеленными на финансовую услугу. То, что мне было поручено 15 лет назад как индивиду, теперь, скорее всего, управляется командой из более чем 100 специалистов по кибербезопасности.
Пока вы работали в банке, вы опубликовали “The Shellcoder’s Handbook”, одну из первых книг по этическому хакингу. Каков был ваш настрой при написании этой книги?
Когда я написал книгу, основной форум для обмена информацией о эксплойтах был почтовый список под названием BUGTRAQ. The Shellcoder’s Handbook сделал эту несколько арканную информацию более доступной, поделившись ею с гораздо более широкой аудиторией в легком для понимания формате. Так много людей в то время хотели – и нуждались – в изучении написания эксплойтов. Я знал, что могу научить других писать программные эксплойты с помощью практических примеров из своего опыта. Эгоистично, я также хотел уйти из работы в банке и изменить направление своей карьеры.
Можете ли вы поделиться историей создания Infosec?
Все началось после того, как я опубликовал The Shellcoder’s Handbook. Ее популярность привела к необходимому интересу и осведомленности об этическом хакинге и уязвимостях программного обеспечения, что привело к множеству запросов на проведение.boot-кампов по программным эксплойтам, описанным в книге. Я использовал отпуск, чтобы преподавать несколько курсов, но в конечном итоге исчерпал свой отпуск, поэтому я уволился с работы в банке и провел следующие несколько лет, путешествуя по миру и преподавая людям с корпоративными работами, как взламывать. Это было довольно весело.
В течение этого времени промышленность программного обеспечения взорвалась. Новые инструменты и платформы ввели больше рисков безопасности, что привело к еще большей потребности в обучении по кибербезопасности. И когда киберпреступники расширили свои цели с программного обеспечения на пользователей программного обеспечения, спрос на роль-ориентированное, масштабируемое обучение по кибербезопасности взлетел.
Именно тогда Infosec масштабировал наши образовательные услуги через программное обеспечение как услугу и разработал крупнейшие в мире платформы кибербезопасного образования, Infosec Skills и Infosec IQ. Обе платформы предоставляют ролевые, практические обучения всей компании, чтобы дать сотрудникам знания, навыки и уверенность, чтобы перехитрить киберпреступность. Сегодня более 70% компаний из Fortune 500 полагались на Infosec Skills для развития своих талантов и команд безопасности, и более 5 миллионов учащихся по всему миру стали более устойчивыми к киберугрозам благодаря обучению осведомленности и фишингу Infosec IQ.
Можете ли вы обсудить некоторые из наиболее популярных сертификатов и курсов по кибербезопасности, предлагаемых Infosec?
Infosec предоставляет роль-ориентированное образование по кибербезопасности для всей организации – от бухгалтерского отдела до команды SOC. Поскольку Infosec является независимым поставщиком, вероятно, не удивительно узнать, что некоторые из наших наиболее популярных boot-кампов – это те, которые готовят студентов к востребованным сертификациям, таким как CISSP, Security+ и Certified Ethical Hacker (CEH). То, что делает Infosec уникальным, – это то, как мы готовим студентов к их экзаменам. Мы используем комбинацию погружающих лекций и практических лабораторных работ в кибер-полигоне, чтобы помочь студентам учиться, делая и преподавать ценные навыки, которые можно сразу применить на работе. Infosec Skills кибер-полигон – один из наиболее популярных обучающих опытов на платформе, и это то, в чем мы сильно инвестируем в этом году.
На стороне осведомленности и обучения безопасности наши недавно выпущенные Choose Your Own Adventure® Security Awareness Games полностью изменили способ, которым наши клиенты доставляют обучение осведомленности и безопасности своим сотрудникам. Мы сотрудничали с командой, стоящей за брендом Choose Your Own Adventure®, чтобы привнести волнение и загадку популярной серии книг в программы обучения осведомленности и безопасности по всему миру. Игры ставят учащихся во главе своей собственной программы обучения осведомленности о безопасности с интерактивными сюжетами, которые поощряют критическое мышление и принятие решений – при этом сохраняя обучение интересным.
Насколько важно построение осведомленности сотрудников о угрозах кибербезопасности?
Построение осведомленности сотрудников о угрозах кибербезопасности дает выгоды, выходящие за рамки корпоративной безопасности данных и соблюдения требований. Помимо очевидных преимуществ, которые помогают организациям избежать дорогостоящих, часто вредных, инцидентов безопасности, программы обучения осведомленности о кибербезопасности защищают сотрудников как на работе, так и дома. Зная, как избежать атаки фишинга или защитить устройство IoT, может защитить сотрудников от разрушительных личных потерь и даже угроз для их семей. Понимание того, как оставаться в безопасности в Интернете, больше не является только работой – это навык жизни. Мы не можем быть более горды тем, что помогаем нашим клиентам защищать свои бизнесы, клиентов и сотрудников от киберугроз и злоумышленников.
Какой наиболее распространенный метод, с помощью которого сотрудники становятся жертвами эксплойтов или хакеров?
Большинство исследователей кибербезопасности согласны с тем, что большинство утечек данных можно отнести к человеческой ошибке. Последнее исследование IBM X-Force Threat Intelligence Index сообщает, что вымогательство, кража данных и доступ к серверам являются тремя наиболее распространенными типами атак в 2020 году, и сканирование и эксплуатация, фишинг и кража учетных данных являются тремя основными первоначальными векторами атак. Фишинг – это очень серьезная и распространенная угроза безопасности, и поэтому он широко освещается в СМИ. Реальность такова, что, хотя многие нарушения начинаются с фишинга и вредоносного ПО, степень, в которой хакеры получают доступ к конфиденциальной информации и системам, часто является отражением ИТ-инфраструктуры организации и общей безопасности. Недавний инцидент с SolarWinds (SWI ) – это только один из многих примеров, когда что-то такое простое, как более сильная политика паролей или более эффективная программа осведомленности о безопасности, могло бы предотвратить крупное нарушение.
Основная идея: пробелы в знаниях о кибербезопасности на любом уровне организации представляют собой риски безопасности для организации и должны быть смягчены с помощью обучения осведомленности сотрудников и образования.
Кибербезопасность всегда эволюционирует, как часто работодатели и сотрудники должны знакомиться с потенциальными киберугрозами?
Как специалисты по безопасности, мы никогда не закончили учиться. Это наша ответственность – эволюционировать вместе с потребностями технологий – и новыми уязвимостями, которые они могут ввести – чтобы оставаться впереди киберпреступности. Мы рекомендуем как минимум 1-3 часа посвященного обучения в неделю для специалистов по кибербезопасности и ежемесячное обучение осведомленности и фишингу для непрофессионального персонала.
Эксперты по обучению взрослых часто цитируют кривую забывания Эббингауза, чтобы подчеркнуть важность частого обучения сотрудников. Теория по сути гласит, что без повторения для укрепления новых знаний сотрудники забудут 90% новой информации в течение одного месяца.
Практическое техническое обучение через кибер-полигон или игровое обучение осведомленности о безопасности через Choose Your Own Adventure® Security Awareness Game – это лишь несколько способов, которыми мы помогаем нашим клиентам учиться, делая и максимизировать сохранение знаний. Программы непрерывного обучения, такие как эти, вдохновляют безопасные привычки, помогая строить культуру безопасности на рабочем месте.
Спасибо за отличный интервью, читателям, которые хотят узнать больше, следует посетить Infosec.












