Кібербезпека
Джек Козіол, засновник та генеральний директор Infosec – Інтерв’ю з фахівцями кібербезпеки

Джек Козіол, засновник та генеральний директор Infosec, спеціалізується на зміцненні організацій та їхніх працівників проти загроз безпеки з допомогою нагороджених програм безпеки та конфіденційності. Визнаючи, що кібербезпека – це робота кожного, вони забезпечують розвиток навичок та сертифікаційне навчання для фахівців з інформаційних технологій та безпеки, а також будують загальну безпеку працівників за допомогою навчальних програм та симуляцій фішингу. Визнані як Gartner Peer Insights Customers’ Choice для комп’ютерного навчання з підвищення безпеки, Infosec також є компанією “Top 20 IT Training Company” та переможцем програми навчання та освіти з безпеки в галузі Info Security Products Guide’s Global Excellence Awards.
Ви почали працювати в сфері кібербезпеки в банку Harris Bank у 2003 році, що саме робили та як змінилася галузь з того часу?
Я був єдиним фахівцем з кібербезпеки, який працював у банку в 2003 році. У нашого корпоративного батьківського підприємства BMO були інші ролі, але я був єдиним повноцінним працівником, присвяченим кібербезпеці. Зміни в технологіях – і пов’язані з ними ризики – суттєво вплинули на галузь з моменту моєї роботи в банку. Бюджети та команди з кібербезпеки збільшилися щонайменше в десять раз, щоб впоратися з загрозами кібербезпеки, спрямованими на фінансову галузь. Те, що мені було доручено 15 років тому як індивідуальному виконавцю, зараз, ймовірно, керується командою з понад 100 фахівців з кібербезпеки.
Під час роботи в банку ви опублікували “The Shellcoder’s Handbook”, одну з перших книг з етичного хакінгу. Який був ваш настрій під час написання цієї книги?
Коли я написав книгу, основним форумом для обміну інформацією про експлойти була поштова розсилка під назвою BUGTRAQ. “The Shellcoder’s Handbook” зробив цю досить арканну інформацію більш доступною, поділившись нею з набагато ширшою аудиторією зрозумілим способом. Так багато людей на той час хотіли – і потребували – вивчити написання експлойтів. Я знав, що можу навчити інших писати програмні експлойти з практичними прикладами з власного досвіду. Егоїстично, я також хотів вийти з роботи в банку та змінити напрямок своєї кар’єри.
Чи можете ви розповісти про походження Infosec?
Все почалося після публікації “The Shellcoder’s Handbook”. Популярність книги спричинила необхідний інтерес та усвідомлення етичного хакінгу та програмних уразливостей, що призвело до численних запитів на проведення навчальних курсів з програмних експлойтів, описаних у книзі. Я використовував відпустку, щоб провести кілька курсів, але згодом закінчився відпустка, тому я звільнився з роботи в банку та провів наступні два роки, подорожуючи по світу та навчаючи людей з корпоративними роботами, як хакувати. Це було досить весело.
Під час цього часу галузь програмного забезпечення вибухнула. Нові інструменти та платформи ввели більші ризики безпеки, що призвело до ще більшої потреби у навчанні з кібербезпеки. І коли кіберзлочинці розширили свої цілі з програмного забезпечення на користувачів програмного забезпечення, попит на рольове, масштабоване навчання з кібербезпеки злетів.
Саме тоді Infosec розширив свої освітні послуги через програмне забезпечення як послугу та розробив найбільшу в світі платформу з освіти з кібербезпеки, Infosec Skills та Infosec IQ. Обидві платформи забезпечують рольове навчання для всієї організації, щоб надати працівникам знання, навички та впевненість у боротьбі з кіберзлочинністю. Сьогодні понад 70% компаній Fortune 500 покладалися на Infosec Skills для розвитку свого потенціалу безпеки та команд, а понад 5 мільйонів учнів по всьому світу стали більш кіберстійкими завдяки програмі навчання з безпеки та фішингу Infosec IQ.
Чи можете ви обговорити деякі з найбільш популярних сертифікатів та курсів з кібербезпеки, які пропонуються Infosec?
Infosec пропонує рольове навчання з кібербезпеки для всієї організації – від бухгалтерського відділу до команди SOC. Оскільки Infosec є нейтральним щодо постачальників, не дивно, що деякі з наших найбільш популярних курсів – це ті, які готують студентів до сертифікаційних іспитів, таких як CISSP, Security+ та Certified Ethical Hacker (CEH). Що робить Infosec унікальним, так це те, як ми підготували студентів до іспитів. Ми використовуємо комбінацію іммерсивних лекцій та практичних лабораторій у кібер-арені, щоб допомогти студентам вивчити шляхом дії та навчити цінні навички, які можна негайно застосовувати на роботі. Infosec Skills кібер-арена – один з найбільш популярних навчальних досвідів на платформі, і це те, у що ми сильно інвестуємо цього року.
На стороні навчання з безпеки та фішингу наші недавно випущені Choose Your Own Adventure® Security Awareness Games повністю змінили спосіб, яким наші клієнти доставляють навчання з безпеки та фішингу своїм працівникам. Ми співпрацювали з командою, яка стоїть за брендом Choose Your Own Adventure®, щоб привнести збудження та загадку популярної серії книг до програм навчання з безпеки та фішингу по всьому світу. Грі роблять учнів відповідальними за власну програму навчання з безпеки з інтерактивними сюжетами, які заохочують критичне мислення та прийняття рішень – при цьому роблячи навчання веселим.
Як важливо будувати усвідомлення працівників про загрози кібербезпеки?
Будування усвідомлення працівників про загрози кібербезпеки забезпечує вигоди, що виходять за рамки корпоративної безпеки даних та дотримання вимог. Окрім очевидних переваг допомоги організаціям уникнути дорогих та часто шкідливих інцидентів з безпеки, програми навчання з безпеки захищають працівників як на роботі, так і вдома. Знання того, як уникнути атаки фішингу чи забезпечити пристрій IoT, може захистити працівників від руйнівних особистих втрат та навіть загроз їхнім сім’ям. Розуміння того, як залишатися в безпеці в Інтернеті, вже не тільки робота – це життєва навичка. Ми не можемо бути більш горді тим, що допомагаємо нашим клієнтам захищати свої бізнеси, клієнтів та працівників від кіберзлочинів та злих акторів.
Який найпоширеніший спосіб, яким працівники стають жертвами експлойтів чи хакерів?
Більшість дослідників з кібербезпеки погоджуються, що більшість порушень даних можна віднести до людської помилки. Останнє дослідження IBM X-Force Threat Intelligence Index повідомляє про вимагання викупу, крадіжку даних та доступ до сервера як три найбільш поширені типи атак у 2020 році, а також сканування та експлуатацію, фішинг та крадіжку облікових даних як три найпоширеніші вихідні вектори атак. Фішинг – це дуже серйозна та поширена загроза безпеки, і тому він широко висвітлюється в ЗМІ. Реальність така, що хоча багато порушень починаються з фішингу та шкідливого ПО, ступінь, до якого хакери отримують доступ до конфіденційних даних та систем, часто є відображенням ІТ-інфраструктури організації та загальної позиції з безпеки. Нещодавній інцидент з SolarWinds (SWI ) [символ акції=”SWI” біржа=”NYSE”] – лише один з багатьох прикладів, де щось так просте, як сильна політика паролів або більш ефективна програма навчання з безпеки, могла б запобігти великому порушенню.
По суті: прогалини у знаннях з кібербезпеки на будь-якому рівні організації становлять ризики безпеки для організації та повинні бути пом’якшені шляхом навчання працівників з безпеки.
Кібербезпека постійно еволюціонує, як часто роботодавці та працівники повинні оновлювати свої знання про потенційні кіберзагрози?
Як фахівці з безпеки, ми ніколи не закінчуємо навчання. Це наша відповідальність еволюціонувати разом з потребами технологій – та новими уразливостями, які вони можуть ввести – щоб лишатися попереду кіберзлочинності. Ми рекомендуємо щонайменше 1-3 години присвячених навчанню на тиждень для фахівців з кібербезпеки, а також щомісячне навчання з безпеки та фішингу для некỹ thuậtного персоналу.
Експерти з навчання дорослих часто цитують криву забування Еббінгауза, щоб підкреслити важливість частого навчання працівників. Теорія по суті говорить, що без повторення для підтримки нових знань працівники забудуть 90% нових знань протягом одного місяця.
Практичне технічне навчання через кібер-арену або ігрове навчання з безпеки через Choose Your Own Adventure® Security Awareness Game – це лише деякі з способів, якими ми допомагаємо нашим клієнтам вивчити шляхом дії та максимізувати збереження знань. Програми безперервного навчання, такі як ці, надихають безпечні звички та допомагають будувати культуру безпеки на робочому місці.
Дякуємо за велике інтерв’ю, читачам, які бажають дізнатися більше, слід відвідати Infosec.












