Cybersäkerhet

Jack Koziol, grundare och VD för Infosec – Cybersäkerhetsintervjuer

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Jack Koziol, grundare och VD för Infosec, specialiserar sig på att stärka organisationer och deras anställda mot säkerhetshot med prisbelönt säkerhets- och integritetsutbildning. Genom att inse att cybersäkerhet är allas ansvar erbjuder de kompetensutveckling och certifieringsutbildning för IT- och säkerhetsproffs samtidigt som de bygger upp hela arbetsstyrkans säkerhetsmedvetenhet med medvetenhetsträning och phishing-simulationer. Erkänd som en Gartner Peer Insights kundernas val för säkerhetsmedveten datorbaserad utbildning är Infosec också en “Top 20 IT-utbildningsföretag” och vinnare av Security Training & Education Program Gold i Info Security Products Guides Global Excellence Awards.

Du började arbeta med cybersäkerhet på Harris Bank redan 2003, vad bestod ditt arbete av och hur har branschen förändrats sedan dess?

Jag var den enda cybersäkerhetsproffsen som arbetade på banken 2003. Vi hade andra tvärfunktionella roller på vår koncernmoderföretag, BMO, men jag var den enda heltidsanställda som var dedikerad till cybersäkerhet vid den tiden. Teknologiska förändringar — och de associerade riskerna — har dramatiskt påverkat branschen sedan min tid på Harris Bank. Cybersäkerhetsbudgetar och teamstorlekar har ökat med minst tiofalt för att hålla jämna steg med cybersäkerhetshoten som riktar sig mot finanssektorn. Det som jag fick i uppgift för 15 år sedan som en enskild bidragsgivare hanteras nu troligen av ett team på över 100 cybersäkerhetsproffs.

Medan du arbetade på banken publicerade du “The Shellcoders Handbook”, en av de första böckerna om etisk hacking. Vad var din tankegång när du skrev den här boken?

När jag skrev boken var den primära forumet för exploit-relaterad informationsdelning en maillista som kallades BUGTRAQ. The Shellcoders Handbook gjorde denna något esoteriska information mer tillgänglig genom att dela den med en mycket bredare publik på ett lättförståeligt sätt. Så många människor vid den tiden ville — och behövde — lära sig om exploit-skrivning. Jag visste att jag kunde lära andra att skriva programexploater med praktiska exempel från min egen erfarenhet. Egotrippat ville jag också sluta arbeta för banken och ta min karriär i en annan riktning.

Kan du dela med dig av ursprunget till Infosec?

Det började allt efter att jag publicerade The Shellcoders Handbook. Dess popularitet drev den nödvändiga uppmärksamheten och medvetenheten om etisk hacking och programvarusårbarheter, vilket ledde till flera förfrågningar om att undervisa på boot camps om programexploater som behandlades i boken. Jag använde min semester för att undervisa några kurser men slutade så småningom med min PTO, så jag slutade mitt dagjobb på banken och tillbringade de följande åren med att resa runt i världen och undervisa människor med företagsjobb om hur man hackar. Det var riktigt roligt.

Under den tiden exploderade programvaruindustrin. Nya verktyg och plattformar introducerade fler säkerhetsrisker, vilket ledde till ett ännu större behov av cybersäkerhetsutbildning. Och när cyberkriminella utvidgade sina mål från programvara till att också omfatta programanvändare, sköt efterfrågan på rollbaserad, skalbar cybersäkerhetsutbildning i höjden.

Det var då Infosec skalförde vår utbildningstjänst via programvara som en tjänst och utvecklade världens största cybersäkerhetsutbildningsplattformar, Infosec Skills och Infosec IQ. Båda plattformarna erbjuder rollrelevant, praktisk utbildning till hela företaget för att ge anställda kunskap, färdigheter och förtroende för att utmanövrera cyberbrott. Idag har mer än 70% av Fortune 500 företagen förlitat sig på Infosec Skills för att utveckla sin säkerhetstalent och team, och mer än 5 miljoner lärande världen över är mer cyber-resilienta tack vare Infosec IQ:s säkerhetsmedvetenhet och phishing-utbildning.

Kan du diskutera några av de mest populära cybersäkerhetscertifikaten och kurser som erbjuds av Infosec?

Infosec erbjuder rollbaserad cybersäkerhetsutbildning för hela organisationen — från redovisningsavdelningen till SOC-teamet. Eftersom Infosec är leverantörsneutral är det förmodligen inte förvånande att lära sig att några av våra mest populära boot camps är de som förbereder studenter för eftertraktade certifieringar som CISSP, Security+ och Certified Ethical Hacker (CEH). Vad som gör Infosec unikt är sättet vi förbereder studenter för deras tentamina. Vi använder en kombination av immersiva föreläsningar och praktiska laborationer i cyber-rangen för att hjälpa studenter att lära sig genom att göra och lära värdefulla färdigheter som kan appliceras direkt på deras jobb. Infosec Skills cyber-range är en av de mest populära lärupplevelserna på plattformen, och något vi investerar kraftigt i detta år.

På säkerhetsmedvetenhet och utbildningssidan har våra nyligen släppta Choose Your Own Adventure® Security Awareness Games förändrat sättet våra kunder levererar säkerhetsmedvetenhet och utbildning till sina anställda. Vi samarbetade med teamet bakom Choose Your Own Adventure®-varumärket för att ta med spänningen och mystiken från den populära serien till säkerhetsmedvetenhet och utbildningsprogram över hela världen. Spelen ger lärande möjlighet att ta kontroll över sitt eget säkerhetsmedvetenhetsträningsprogram med interaktiva berättelser som uppmuntrar kritiskt tänkande och beslutsfattande — samtidigt som det håller utbildningen rolig.

Hur viktigt är det att bygga anställdas medvetenhet om cybersäkerhetshot?

Att bygga anställdas medvetenhet om cybersäkerhetshot ger fördelar utöver företagets datasäkerhet och regelefterlevnad. Utöver de uppenbara fördelarna med att hjälpa organisationer att undvika dyra, ofta skadliga, säkerhetsincidenter skyddar cybersäkerhetsutbildningsprogram också anställda både på jobbet och hemma. Att veta hur man undviker en phishing-attack eller säkrar en IoT-enhet kan skydda anställda från förödande personliga förluster och till och med hot mot deras familjer. Att förstå hur man stannar säker online är inte längre bara en arbetsrelaterad sak — det är en livsfärdighet. Vi kunde inte vara stoltare över att hjälpa våra kunder att skydda sina företag, kunder och personal från cybersäkerhetshot och illvilliga aktörer.

Vad är den vanligaste metoden som anställda utsätts för exploatering eller hackare?

De flesta cybersäkerhetsforskare är överens om att de flesta dataintrången kan tillskrivas mänskliga fel. Den senaste IBM X-Force Threat Intelligence Index-studien rapporterar att ransomware, datastöld och serveråtkomst är de tre vanligaste attacktyperna 2020, och scan-and-exploit, phishing och credential theft som de tre vanligaste initiala attackvektorerna. Phishing är ett mycket allvarligt och vanligt säkerhetshot och täcks därför omfattande av media. Verkligheten är att många intrång börjar med phishing och malware, men utsträckningen av vilken åtkomst hackare får till känslig information och system är ofta en reflektion av organisationens IT-infrastruktur och övergripande säkerhetsläge. Den nyligen inträffade SolarWinds (SWI )-incidenten är bara ett av många exempel där något så enkelt som en starkare lösenordsprincip eller ett mer effektivt säkerhetsmedvetenhetprogram kanske hade kunnat förhindra ett stort intrång.

Bottenlinjen är att cybersäkerhetskunskapsluckor på vilken nivå som helst i organisationen utgör säkerhetsrisker för organisationen och bör åtgärdas med anställdas säkerhetsmedvetenhet och utbildning.

Cybersäkerhet utvecklas alltid, hur ofta behöver arbetsgivare och anställda återfamiliarisera sig med potentiella cybersäkerhetshot?

Som säkerhetsproffs är vi aldrig färdiga med att lära. Det är vårt ansvar att utvecklas tillsammans med teknikens behov — och de nya sårbarheter de kan introducera — för att ligga före cyberbrottsligheten. Vi rekommenderar minst 1-3 timmars dedikerat lärande per vecka för cybersäkerhetsproffs, och månatlig medvetenhetsträning och phishing-simulationer för icke-teknisk personal.

Vuxenutbildningsexperter citerar ofta Ebbinghaus’ glömningskurva för att betona vikten av frekvent anställd utbildning. Teorin säger i princip att utan utrymme för att förstärka ny kunskap kommer anställda att glömma 90% av ny information inom en månad.

Praktisk teknisk utbildning genom en cyber-range eller säkerhetsmedvetenhet genom ett Choose Your Own Adventure® Security Awareness Game är bara några sätt vi hjälper våra kunder att lära sig genom att göra och maximera kunskapsretention. Kontinuerliga lärprogram som dessa inspirerar säkra vanor samtidigt som de hjälper till att bygga en säkerhetskultur på arbetsplatsen.

Tack för den underbara intervjun, läsare som vill lära sig mer kan besöka Infosec.

Antoine är en visionär ledare och medgrundare av Unite.AI, driven av en outtröttlig passion för att forma och främja framtidens AI och robotik. En serieentreprenör, han tror att AI kommer att vara lika störande för samhället som elektricitet, och han fångas ofta i att prata om potentialen för störande teknologier och AGI.

Som en futurist är han dedikerad till att utforska hur dessa innovationer kommer att forma vår värld. Dessutom är han grundare av Securities.io, en plattform som fokuserar på att investera i banbrytande teknologier som omdefinierar framtiden och omformar hela sektorer.