Siber Güvenlik
Jack Koziol, Infosec’in Kurucusu ve CEO’su – Siber Güvenlik Röportajları

Jack Koziol, Infosec‘in kurucusu ve CEO’su, ödül kazanan güvenlik ve gizlilik eğitimleri ile organizasyonları ve çalışanlarını güvenlik tehditlerine karşı güçlendiriyor. Siber güvenlik herkesin işi olduğuna inanarak, IT ve güvenlik profesyonelleri için beceri geliştirme ve sertifika eğitimleri sunarken, güvenlik farkındalığı eğitimleri ve phishing simülasyonları ile tüm işgücü güvenlik yeteneklerini geliştiriyor. Gartner Peer Insights Müşterilerin Seçimi olarak tanınan Infosec, aynı zamanda bir “Top 20 IT Eğitim Şirketi” ve Info Security Products Guide’ın Global Excellence Ödülleri’nde Güvenlik Eğitim ve Eğitim Programı Altın Ödülü sahibi.
2003 yılında Harris Bank’ta siber güvenlik alanında çalışmaya başladınız, o zamanki işiniz neler içeriyordu ve endüstri o günden bu güne nasıl değişti?
2003 yılında bankada çalışan tek siber güvenlik profesyonelydim. Kurumsal ana şirketimiz BMO’da diğer çapraz roller vardı, ancak ben bankada tam zamanlı olarak siber güvenlik ile görevlendirilmiş tek kişiydim. Teknoloji değişiklikleri ve bunlarla ilgili riskler, o günden bu güne endüstrinin dramatik bir şekilde değişmesine neden oldu. Siber güvenlik bütçeleri ve takım boyutları, finansal hizmetler endüstrisine yönelik siber güvenlik tehditlerini karşılamak için en az on kat arttı. 15 yıl önce bana verilen görev, şimdi muhtemelen 100’den fazla siber güvenlik profesyonelinin yönettiği bir takıma ait.
Harris Bank’ta çalışırken “The Shellcoder’s Handbook” adlı kitabı yayınladınız, bu kitabı yazarken neler düşündünüz?
Kitabı yazarken, exploit ile ilgili bilgi paylaşımının primary forumu BUGTRAQ adlı bir posta listesiydi. The Shellcoder’s Handbook, bu somewhat arcane bilgileri daha geniş bir kitleye ulaştırmak için kolay anlaşılır bir şekilde paylaştı. O zaman birçok insan, exploit yazma hakkında öğrenmek istiyordu. Kendi deneyimimden elde ettiğim eldeki örneklerle başkalarına nasıl yazılım exploitleri yazılacağını öğretebileceğimi biliyordum. Bencilce, bankada çalışmayı bırakıp kariyerimi farklı bir yöne götürmek istiyordum.
Infosec’in doğuş hikayesini paylaşabilir misiniz?
Her şey The Shellcoder’s Handbook’i yayınladıktan sonra başladı. Kitabın popülaritesi, etik hacking ve yazılım açıkları konusunda ilgi ve farkındalık yaratmaya yol açtı ve kitabın konu ettiği konularda boot kampüsler öğretmek için çok sayıda talep aldım. İzin günlerimi kullanarak birkaç kurs verdim, ancak sonunda izin günlerim bitti, bu nedenle bankadaki işimi bıraktım ve sonraki iki yılı, şirketlerde çalışan insanlara nasıl hack yapılacaklarını öğretmek için dünyayı dolaşarak geçirdim. Çok eğlenceliydi.
O sırada yazılım endüstrisi patladı. Yeni araçlar ve platformlar daha fazla güvenlik riski getirdi, bu da ölçeklenebilir siber güvenlik eğitimine olan talebi daha da artırdı. Ve siber suçlular, yazılımlardan yazılım kullanıcılarına hedeflerini genişlettiler, bu da rol tabanlı siber güvenlik eğitimine olan talebi daha da artırdı.
Infosec, eğitim hizmetlerini yazılım olarak sunarak, dünyanın en büyük siber güvenlik eğitim platformlarını geliştirdi: Infosec Skills ve Infosec IQ. Her iki platform da, tüm kuruluşa, rolüne uygun, eldeki eğitim sunarak, çalışanları siber suçlardan korunmak için bilgi, beceri ve güvenle donatmayı amaçlıyor. Bugün, Fortune 500’in %70’den fazlası, güvenlik yeteneklerini ve takımlarını geliştirmek için Infosec Skills’e güveniyor ve dünya çapında 5 milyondan fazla öğrenen, Infosec IQ’nin güvenlik farkındalığı ve phishing eğitiminden daha fazla siber dayanıklı hale geldi.
Infosec tarafından sunulan bazı popüler siber güvenlik sertifikaları ve kursları hakkında konuşabilir misiniz?
Infosec, tüm organizasyona, muhasebe departmanından SOC ekibine kadar, rol tabanlı siber güvenlik eğitimleri sunuyor. Infosec’in tarafsız bir sağlayıcı olması nedeniyle, CISSP, Security+ ve Certified Ethical Hacker (CEH) gibi talep gören sertifika eğitimlerine hazırlayan boot kampüslerimizin popüler olduğunu öğrenmek şaşırtıcı olmayacaktır. Infosec’i farklı kılan, öğrencileri sınavlara hazırlama şeklimizdir. Öğrencilere, sınavları için hazırlamak için bir dizi etkileşimli konferans ve eldeki laboratuvarlar sunuyoruz. Infosec Skills siber aralığı, platformdaki en popüler öğrenme deneyimlerinden biri ve bu yıl buna ciddi şekilde yatırım yapıyoruz.
Güvenlik farkındalığı ve eğitim tarafında, yeni yayınlanan Choose Your Own Adventure® Güvenlik Farkındalığı Oyunları, müşterilerimizin çalışanlarına güvenlik farkındalığı ve eğitim sunma şeklini tamamen değiştirdi. Güvenlik farkındalığı ve eğitim programlarına heyecan ve gizemi getirmek için Choose Your Own Adventure® markasının arkasındaki ekiple ortaklık kurduk. Oyunlar, öğrenenlerin kendi güvenlik farkındalığı eğitim programlarını kontrol etmelerini sağlıyor ve kritik düşünme ve karar verme becerilerini teşvik eden etkileşimli hikayeler sunuyor – aynı zamanda eğlenceli bir şekilde.
Çalışanların siber güvenlik tehditlerine karşı farkındalığını oluşturmanın önemi nedir?
Çalışanların siber güvenlik tehditlerine karşı farkındalığını oluşturmak, kurumsal veri güvenliği ve uyumluluğunun ötesinde faydalar sağlar. Açıkçası, pahalı ve genellikle zararlı güvenlik olaylarını önlemenin yanı sıra, siber güvenlik eğitim programları, çalışanları hem işyerinde hem de evde korur. Bir phishing saldırısını nasıl önleyeceğini veya bir IoT cihazını nasıl güvence altına alacağını bilmek, çalışanları kişisel kayıplardan ve ailelerine yönelik tehditlerden korumaya yardımcı olabilir. Çevrimiçi olarak nasıl güvende kalınacağını bilmek artık sadece iş için değil, bir yaşam becerisidir. Müşterilerimizin işlerini, müşterilerini ve çalışanlarını siber tehditlerden ve kötü aktörlerden korumalarına yardımcı olmaktan gurur duyuyoruz.
Çalışanların en sık nasıl siber saldırılara veya hacker’lara maruz kalır?
Çoğu siber güvenlik araştırmacısı, meisten veri ihlallerinin insan hatasından kaynaklandığını kabul ediyor. Son IBM X-Force Threat Intelligence Index çalışması, 2020’de en yaygın saldırı türlerinin fidye, veri hırsızlığı ve sunucu erişimi olduğunu, en yaygın ilk saldırı vektörlerinin ise tarama ve sömürme, phishing ve kimlik bilgisi hırsızlığı olduğunu bildiriyor. Phishing, çok ciddi ve yaygın bir güvenlik tehdidi ve medyada geniş olarak kapsanmaktadır. Gerçek şu ki, birçok ihlal phishing ve malware ile başlar, ancak saldırganların hassas bilgilere ve sistemlere erişebildiği ölçüde, organizasyonun IT altyapısı ve genel güvenlik durumunu yansıtabilir. Son SolarWinds (SWI ) olayı, daha güçlü bir parola politikası veya daha etkili bir güvenlik farkındalığı programı gibi basit bir şeyin büyük bir ihlali önleyebileceği birçok örneğin sadece biridir.
Özetle, herhangi bir düzeyde güvenlik bilgisi açıkları, organizasyona güvenlik riskleri oluşturur ve çalışan güvenlik farkındalığı ve eğitim ile hafifletilmelidir.
Siber güvenlik her zaman gelişiyor, işverenler ve çalışanlar potansiyel siber tehditlerle nasıl ve ne sıklıkla yeniden tanışmalı?
Siber güvenlik profesyonelleri olarak, asla öğrenmeyi bitirmeyiz. Teknolojinin ihtiyaçlarına ve yeni açıklar getirebileceklerine uyum sağlamak ve siber suçlardan önce olmak bizim sorumluluğumuzdur. Siber güvenlik profesyonelleri için haftada en az 1-3 saatlik özel öğrenme ve teknik olmayan personele yönelik aylık güvenlik farkındalığı eğitimleri ve phishing simülasyonları öneriyoruz.
Yetişkin öğrenme uzmanları, sıklıkla Ebbinghaus’un Unutma Eğrisi‘ni, çalışan eğitiminin önemini vurgulamak için alıntılar. Teori esas olarak, yeni bilgiyi pekiştirmek için aralıklı tekrarın olmadığı durumda, çalışanların yeni bilgileri unuttuklarını belirtiyor. Bir siber aralık veya Choose Your Own Adventure® Güvenlik Farkındalığı Oyunu gibi eldeki güvenlik farkındalığı, müşterilerimizin öğrenmesini sağlamak ve bilgi retansiyonunu en üst düzeye çıkarmak için bize yardımcı oluyor. Sürekli öğrenme programları, güvenli alışkanlıkları teşvik ederken, işyerinde güvenlik kültürü oluşturmaya yardımcı oluyor.
Harika bir röportaj için teşekkür ederiz, daha fazla bilgi edinmek isteyen okuyucular Infosec‘i ziyaret edebilir.












