ความปลอดภัยไซเบอร์

แจ็ค โคซิออล ผู้ก่อตั้งและซีอีโอของ Infosec – สัมภาษณ์ด้านความปลอดภัยทางไซเบอร์

mm
เพิ่ม Unite.AI ลงในแหล่งข้อมูลที่คุณต้องการบน Google

แจ็ค โคซิออล ผู้ก่อตั้งและซีอีโอของ Infosec ซึ่งมีความเชี่ยวชาญในการเสริมสร้างความปลอดภัยให้กับองค์กรและพนักงานของตนจากการถูกโจมตีทางไซเบอร์ โดยใช้การฝึกอบรมด้านความปลอดภัยและความเป็นส่วนตัวที่ได้รับรางวัล พวกเขายังให้การฝึกอบรมและพัฒนาทักษะสำหรับพนักงานด้านไอทีและความปลอดภัย รวมถึงการฝึกอบรมด้านความตระหนักและการจำลองการโจมตีทางไซเบอร์ให้กับพนักงานทุกคนในองค์กร โดยได้รับการยอมรับจาก Gartner Peer Insights Customers’ Choice สำหรับการฝึกอบรมด้านความปลอดภัยทางคอมพิวเตอร์ และยังได้รับการยกย่องจาก Training Industry ให้เป็นหนึ่งใน “Top 20 IT Training Company” และได้รับรางวัล Security Training & Education Program Gold Winner ใน Info Security Products Guide’s Global Excellence Awards

คุณเริ่มทำงานด้านความปลอดภัยทางไซเบอร์ที่ Harris Bank ในปี 2003 คุณมีหน้าที่อะไรและอุตสาหกรรมได้เปลี่ยนแปลงไปอย่างไรตั้งแต่นั้นมา

ในขณะนั้น ฉันเป็นพนักงานเพียงคนเดียวที่ทำงานด้านความปลอดภัยทางไซเบอร์ที่ธนาคารนั้น เรามีบทบาทอื่นๆ ที่บริษัทแม่ BMO แต่ฉันคือพนักงานเต็มเวลาเพียงคนเดียวที่ทำงานด้านความปลอดภัยทางไซเบอร์ เทคโนโลยีและความเสี่ยงที่เกี่ยวข้องได้เปลี่ยนแปลงอุตสาหกรรมนี้อย่างมากตั้งแต่ฉันทำงานที่ Harris Bank งบประมาณและขนาดทีมด้านความปลอดภัยทางไซเบอร์ได้เพิ่มขึ้นอย่างน้อย 10 เท่าเพื่อรับมือกับการโจมตีทางไซเบอร์ที่มุ่งเป้าไปที่อุตสาหกรรมบริการทางการเงิน สิ่งที่ฉันทำในฐานะผู้ร่วมงานในตอนนั้น ตอนนี้มีแนวโน้มที่จะจัดการโดยทีมงานด้านความปลอดภัยทางไซเบอร์มากกว่า 100 คน

ในขณะที่คุณทำงานที่ธนาคาร คุณได้ตีพิมพ์ “The Shellcoder’s Handbook” หนึ่งในหนังสือแรกเกี่ยวกับการแฮ็กที่มีจริยธรรม คุณมีความคิดอย่างไรในขณะนั้น

เมื่อฉันเขียนหนังสือเล่มนั้น ฟอรัมหลักสำหรับการแบ่งปันข้อมูลเกี่ยวกับการโจมตีทางไซเบอร์คือเมลิงลิสต์ที่ชื่อ BUGTRAQ The Shellcoder’s Handbook ทำให้ข้อมูลนี้เข้าถึงได้ง่ายขึ้นโดยการแบ่งปันให้กับผู้ชมที่กว้างขึ้นในลักษณะที่เข้าใจได้ง่าย มีคนมากมายในขณะนั้นที่ต้องการและต้องการเรียนรู้เกี่ยวกับการเขียนโค้ดการโจมตีทางไซเบอร์ ฉันรู้ว่าฉันสามารถสอนคนอื่นได้วิธีการเขียนโค้ดการโจมตีทางไซเบอร์ด้วยตัวอย่างจากประสบการณ์ของตัวเอง และฉันก็อยากจะออกจากงานที่ธนาคารและเปลี่ยนทิศทางอาชีพของฉัน

คุณสามารถเล่าเรื่องราวเบื้องหลังของ Infosec ได้หรือไม่

ทุกอย่างเริ่มต้นหลังจากที่ฉันเผยแพร่ The Shellcoder’s Handbook ความนิยมของหนังสือเล่มนั้นได้สร้างความสนใจและความตระหนักเกี่ยวกับการแฮ็กที่มีจริยธรรมและช่องโหว่ด้านซอฟต์แวร์ ซึ่งนำไปสู่คำขอหลายคำขอให้ฉันสอนการอบรมเกี่ยวกับการโจมตีทางไซเบอร์ที่ครอบคลุมในหนังสือเล่มนั้น ฉันใช้เวลาพักผ่อนเพื่อสอนหลักสูตรบางหลักสูตร แต่สุดท้ายก็หมดเวลาพักผ่อน ฉันจึงลาออกจากงานที่ธนาคารและใช้เวลา 2 ปีในการเดินทางไปทั่วโลกเพื่อสอนคนให้เข้าใจวิธีการโจมตีทางไซเบอร์ ซึ่งเป็นเรื่องที่สนุกมาก

ในช่วงเวลานั้น อุตสาหกรรมซอฟต์แวร์ได้เติบโตอย่างมาก เครื่องมือและแพลตฟอร์มใหม่ๆ ได้แนะนำความเสี่ยงด้านความปลอดภัยมากขึ้น ซึ่งนำไปสู่ความต้องการการฝึกอบรมด้านความปลอดภัยทางไซเบอร์ที่เพิ่มขึ้นอย่างมาก และเมื่อแฮกเกอร์ขยายเป้าหมายจากการโจมตีทางไซเบอร์จากซอฟต์แวร์ไปสู่ผู้ใช้ซอฟต์แวร์ ความต้องการการฝึกอบรมด้านความปลอดภัยทางไซเบอร์ที่มีประสิทธิภาพและปรับขนาดได้เพิ่มขึ้นอย่างมาก

ในขณะนั้น Infosec ได้ขยายการบริการด้านการศึกษาทางซอฟต์แวร์เป็นบริการแบบซอฟต์แวร์เป็นบริการ (SaaS) และพัฒนาแพลตฟอร์มการศึกษาด้านความปลอดภัยทางไซเบอร์ที่ใหญ่ที่สุดในโลก ได้แก่ Infosec Skills และ Infosec IQ ทั้งสองแพลตฟอร์มให้การฝึกอบรมที่เกี่ยวข้องกับบทบาทและปฏิบัติการมือต่อมือให้กับพนักงานทั้งองค์กร เพื่อให้พนักงานมีความรู้ ทักษะ และความมั่นใจในการต่อต้านการโจมตีทางไซเบอร์ ในปัจจุบัน มากกว่า 70% ของบริษัท Fortune 500 ได้พึ่งพา Infosec Skills เพื่อพัฒนาทักษะและทีมงานด้านความปลอดภัย และมีผู้เรียนมากกว่า 5 ล้านคนทั่วโลกที่มีความสามารถในการต่อต้านการโจมตีทางไซเบอร์จาก Infosec IQ

คุณสามารถพูดถึงใบรับรองและหลักสูตรด้านความปลอดภัยทางไซเบอร์ที่ได้รับความนิยมจาก Infosec ได้หรือไม่

Infosec ให้การฝึกอบรมด้านความปลอดภัยทางไซเบอร์ที่เกี่ยวข้องกับบทบาทสำหรับองค์กรทั้งหมด ตั้งแต่แผนกบัญชีไปจนถึงทีม SOC เนื่องจาก Infosec เป็นกลางในการเลือกซอฟต์แวร์ จึงไม่น่าแปลกที่จะทราบว่าหลักสูตรอบรมที่ได้รับความนิยมสูงสุดของเราคือหลักสูตรที่เตรียมผู้เรียนสำหรับการรับรองการทำงาน เช่น CISSP, Security+ และ Certified Ethical Hacker (CEH) สิ่งที่ทำให้ Infosec มีเอกลักษณ์คือวิธีการที่เราสอนผู้เรียนเพื่อเตรียมพร้อมสำหรับการสอบ เราใช้การบรรยายแบบจมอยู่และห้องปฏิบัติการมือต่อมือในไซเบอร์เรนจ์เพื่อให้ผู้เรียนเรียนรู้โดยการทำและเรียนรู้ทักษะที่มีคุณค่าซึ่งสามารถนำไปใช้ในการทำงานได้ทันที Infosec Skills ไซเบอร์เรนจ์ เป็นประสบการณ์การเรียนรู้ที่ได้รับความนิยมสูงสุดในแพลตฟอร์ม และเป็นสิ่งที่เรากำลังลงทุนอย่างมากในปีนี้

ในด้านการฝึกอบรมด้านความปลอดภัยและความตระหนัก เราได้เปิดตัว Choose Your Own Adventure® Security Awareness Games ซึ่งได้เปลี่ยนแปลงวิธีการส่งมอบการฝึกอบรมด้านความปลอดภัยและความตระหนักให้กับพนักงานของลูกค้าเรา เราได้ร่วมมือกับทีมที่อยู่เบื้องหลังแบรนด์ Choose Your Own Adventure® เพื่อนำความตื่นเต้นและความลึกลับของซีรีส์หนังสือเกมมาใช้ในการฝึกอบรมด้านความปลอดภัยและความตระหนัก โดยให้ผู้เรียนเป็นผู้ควบคุมการฝึกอบรมด้านความปลอดภัยและความตระหนักด้วยเรื่องราวเชิงโต้ตอบที่ส่งเสริมการคิดอย่างมีวิจารณญาณและการตัดสินใจ

การสร้างความตระหนักให้กับพนักงานเกี่ยวกับการโจมตีทางไซเบอร์มีความสำคัญเพียงใด

การสร้างความตระหนักให้กับพนักงานเกี่ยวกับการโจมตีทางไซเบอร์ให้ประโยชน์ที่มากกว่าความปลอดภัยของข้อมูลองค์กรและความเป็นไปตามข้อกำหนด นอกเหนือจากข้อได้เปรียบที่ชัดเจนในการช่วยให้องค์กรหลีกเลี่ยงเหตุการณ์การโจมตีทางไซเบอร์ที่อาจเป็นอันตรายและราคาแพง การฝึกอบรมด้านความปลอดภัยทางไซเบอร์ยังช่วยปกป้องพนักงานทั้งในที่ทำงานและที่บ้าน การรู้วิธีหลีกเลี่ยงการโจมตีทางไซเบอร์หรือการรักษาความปลอดภัยของอุปกรณ์ IoT สามารถช่วยปกป้องพนักงานจากความสูญเสียส่วนบุคคลและความเสี่ยงต่อครอบครัว การเข้าใจวิธีการอยู่ปลอดภัยออนไลน์ไม่ใช่แค่เรื่องของที่ทำงาน แต่เป็นทักษะชีวิต เรารู้สึกภูมิใจที่ได้ช่วยลูกค้าของเราปกป้องธุรกิจ ลูกค้า และพนักงานของตนจากภัยคุกคามทางไซเบอร์และผู้กระทำผิด

วิธีการที่พนักงานตกเป็นเหยื่อของการโจมตีทางไซเบอร์หรือแฮกเกอร์มีความน่าเชื่อถือเพียงใด

นักวิจัยด้านความปลอดภัยทางไซเบอร์ส่วนใหญ่เห็นด้วยว่าการละเมิดความปลอดภัยส่วนใหญ่สามารถ归因กับข้อผิดพลาดของมนุษย์ รายงานล่าสุดของ IBM X-Force Threat Intelligence Index ระบุว่าการโจมตีทางไซเบอร์ การขโมยข้อมูล และการเข้าถึงเซิร์ฟเวอร์เป็นประเภทการโจมตีที่พบบ่อยที่สุดในปี 2020 และการโจมตีทางไซเบอร์ การโจมตีทางไซเบอร์ และการขโมยข้อมูลเป็นเวกเตอร์การโจมตีเบื้องต้นที่พบบ่อยที่สุด ความจริงแล้ว แม้ว่าการโจมตีทางไซเบอร์หลายครั้งเริ่มต้นด้วยการโจมตีทางไซเบอร์และมัลแวร์ แต่ระดับที่แฮกเกอร์สามารถเข้าถึงข้อมูลและระบบที่สำคัญมักเป็นการสะท้อนถึงโครงสร้างพื้นฐานด้านไอทีและท่าทางด้านความปลอดภัยขององค์กรโดยรวม เหตุการณ์ SolarWinds (SWI ) เป็นเพียงหนึ่งในหลายตัวอย่างที่แสดงให้เห็นว่าแม้เพียงนโยบายรหัสผ่านที่เข้มงวดขึ้นหรือโปรแกรมการฝึกอบรมด้านความปลอดภัยที่มีประสิทธิภาพมากขึ้นอาจป้องกันการละเมิดความปลอดภัยที่สำคัญได้

สรุปแล้ว ช่องว่างความรู้ด้านความปลอดภัยทางไซเบอร์ที่ใดๆ ขององค์กรก็อาจเป็นความเสี่ยงต่อความปลอดภัยขององค์กรและควรได้รับการบรรเทาด้วยการฝึกอบรมด้านความปลอดภัยทางไซเบอร์สำหรับพนักงาน

ความปลอดภัยทางไซเบอร์เปลี่ยนแปลงอย่างต่อเนื่อง พนักงานและนายจ้างต้องค้นหาข้อมูลใหม่เกี่ยวกับการโจมตีทางไซเบอร์บ่อยเพียงใด

ในฐานะผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์ เราต้องไม่หยุดเรียนรู้ มันเป็นความรับผิดชอบของเราในการพัฒนาความรู้และทักษะให้เทียบเท่ากับความต้องการของเทคโนโลยีและความเสี่ยงที่อาจเกิดขึ้นเพื่ออยู่เหนือการโจมตีทางไซเบอร์ เราแนะนำให้พนักงานด้านความปลอดภัยทางไซเบอร์ใช้เวลาเรียนรู้อย่างน้อย 1-3 ชั่วโมงต่อสัปดาห์ และการฝึกอบรมด้านความปลอดภัยและความตระหนักเดือนละครั้งสำหรับพนักงานที่ไม่ใช่ด้านเทคนิค

ผู้เชี่ยวชาญด้านการเรียนรู้ของวัยผู้ใหญ่มักอ้างอิง Ebbinghaus’ Forgetting Curve เพื่อเน้นย้ำถึงความสำคัญของการฝึกอบรมพนักงานอย่างสม่ำเสมอ ทฤษฎีนี้กล่าวว่าหากไม่มีการทำซ้ำที่มีจุดมุ่งหมายเพื่อเสริมสร้างความรู้ใหม่ พนักงานจะลืมความรู้ใหม่ถึง 90% ในเวลาเดือนหนึ่ง

การฝึกอบรมด้านเทคนิคมือต่อมือผ่านไซเบอร์เรนจ์หรือการฝึกอบรมด้านความปลอดภัยทางไซเบอร์ที่มีการเล่นเกมผ่าน Choose Your Own Adventure® Security Awareness Game เป็นวิธีการที่เราใช้ในการช่วยให้ลูกค้าของเราเรียนรู้โดยการทำและเพิ่มการรักษาความรู้ การฝึกอบรมอย่างต่อเนื่องเช่นนี้ช่วยสร้างนิสัยที่ปลอดภัยและช่วยสร้างวัฒนธรรมความปลอดภัยในที่ทำงาน

ขอขอบคุณสำหรับการสัมภาษณ์ที่ดี ผู้อ่านสามารถเยี่ยมชม Infosec เพื่อเรียนรู้เพิ่มเติม

อองตวนเป็นผู้นำที่มีวิสัยทัศน์และเป็นหุ้นส่วนผู้ก่อตั้งของ Unite.AI โดยมีความหลงใหลที่ไม่สั่นคลอนในการ塑造และ推廣อนาคตของ AI และหุ่นยนต์ เขาเป็นผู้ประกอบการซีรีย์ที่เชื่อว่า AI จะมีผลกระทบต่อสังคมมากเท่ากับไฟฟ้า และมักจะพูดถึงศักยภาพของเทคโนโลยีที่เป็นนวัตกรรมและ AGI

ในฐานะ นักอนาคต เขาได้ทำการสำรวจว่านวัตกรรมเหล่านี้จะเปลี่ยนแปลงโลกของเราอย่างไร นอกจากนี้เขายังเป็นผู้ก่อตั้ง Securities.io ซึ่งเป็นแพลตฟอร์มที่มุ่งเน้นในการลงทุนในเทคโนโลยีที่ทันสมัยที่สุดซึ่งกำลังเปลี่ยนแปลงอนาคตและเปลี่ยนแปลงอุตสาหกรรมทั้งหมด