An ninh mạng

Jack Koziol, Người sáng lập & CEO của Infosec – Các cuộc phỏng vấn về An ninh mạng

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Jack Koziol, Người sáng lập & CEO của Infosec, họ chuyên về việc củng cố các tổ chức và nhân viên của họ chống lại các mối đe dọa an ninh với các giải pháp giáo dục an ninh và quyền riêng tư hàng đầu. Nhận ra rằng an ninh mạng là công việc của mọi người, họ cung cấp đào tạo phát triển kỹ năng và chứng chỉ cho các chuyên gia CNTT và an ninh trong khi xây dựng khả năng an ninh của toàn bộ lực lượng lao động với đào tạo nhận thức và mô phỏng phishing. Được công nhận là Gartner Peer Insights Customers’ Choice cho đào tạo dựa trên máy tính về nhận thức an ninh, Infosec cũng là một trong những công ty đào tạo CNTT hàng đầu và chương trình đào tạo an ninh vàng tại Giải thưởng xuất sắc toàn cầu của Info Security Products Guide.

Bạn bắt đầu làm việc về an ninh mạng tại Harris Bank vào năm 2003, công việc của bạn bao gồm những gì và ngành công nghiệp đã thay đổi như thế nào kể từ đó?

Tôi là chuyên gia an ninh mạng duy nhất làm việc tại ngân hàng vào năm 2003. Chúng tôi có các vai trò chức năng chéo tại công ty mẹ của chúng tôi, BMO, nhưng tôi là nhân viên toàn thời gian duy nhất chuyên về an ninh mạng tại thời điểm đó. Sự thay đổi trong công nghệ — và các rủi ro liên quan — đã ảnh hưởng đáng kể đến ngành công nghiệp kể từ thời gian tôi làm việc tại Harris Bank. Ngân sách an ninh mạng và quy mô đội ngũ đã tăng ít nhất 10 lần để theo kịp các mối đe dọa an ninh mạng nhắm vào ngành dịch vụ tài chính. Những gì tôi được giao 15 năm trước như một người đóng góp cá nhân hiện có thể được quản lý bởi một đội ngũ hơn 100 chuyên gia an ninh mạng.

Khi bạn làm việc tại ngân hàng, bạn đã xuất bản “The Shellcoder’s Handbook”, một trong những cuốn sách đầu tiên về hacking đạo đức. Tư duy của bạn khi viết cuốn sách này là gì?

Khi tôi viết cuốn sách, diễn đàn chính cho việc chia sẻ thông tin về khai thác là một danh sách gửi thư gọi là BUGTRAQ. The Shellcoder’s Handbook đã làm cho thông tin này trở nên dễ tiếp cận hơn bằng cách chia sẻ nó với một khán giả rộng lớn hơn theo cách dễ hiểu. Rất nhiều người vào thời điểm đó muốn — và cần — học về việc viết khai thác. Tôi biết tôi có thể dạy người khác cách viết phần mềm khai thác với các ví dụ thực tế từ kinh nghiệm của mình. Một cách ích kỷ, tôi cũng muốn rời khỏi công việc tại ngân hàng và đưa sự nghiệp của mình theo một hướng khác.

Có thể bạn chia sẻ câu chuyện về sự ra đời của Infosec?

Tất cả bắt đầu sau khi tôi xuất bản The Shellcoder’s Handbook. Sự phổ biến của nó đã tạo ra sự quan tâm và nhận thức cần thiết về hacking đạo đức và lỗ hổng phần mềm, dẫn đến nhiều yêu cầu để dạy các trại huấn luyện về các phần mềm khai thác được đề cập trong cuốn sách. Tôi đã sử dụng thời gian nghỉ phép để dạy một số khóa học nhưng cuối cùng đã hết phép nghỉ, vì vậy tôi rời khỏi công việc hàng ngày tại ngân hàng và dành hai năm tiếp theo để đi du lịch khắp thế giới, dạy những người có công việc trong các công ty cách hack. Đó là một trải nghiệm rất thú vị.

Trong thời gian đó, ngành công nghiệp phần mềm đã bùng nổ. Các công cụ và nền tảng mới đã giới thiệu nhiều rủi ro an ninh hơn, dẫn đến nhu cầu ngày càng tăng về đào tạo an ninh mạng. Và khi các tội phạm mạng mở rộng mục tiêu từ phần mềm sang bao gồm cả người dùng phần mềm, nhu cầu về giáo dục an ninh mạng có thể mở rộng và theo vai trò đã tăng vọt.

Đó là lúc Infosec mở rộng dịch vụ giáo dục của mình thông qua phần mềm như một dịch vụ và phát triển các nền tảng giáo dục an ninh mạng lớn nhất thế giới, Infosec SkillsInfosec IQ. Cả hai nền tảng này cung cấp đào tạo thực hành, phù hợp với vai trò cho toàn bộ doanh nghiệp để trao quyền cho nhân viên với kiến thức, kỹ năng và sự tự tin để vượt qua tội phạm mạng. Ngày nay, hơn 70% trong số 500 công ty hàng đầu của Fortune đã dựa vào Infosec Skills để phát triển tài năng an ninh và đội ngũ của họ, và hơn 5 triệu người học trên toàn thế giới đã trở nên an ninh mạng hơn nhờ đào tạo nhận thức an ninh và mô phỏng phishing của Infosec IQ.

Có thể bạn thảo luận về một số chứng chỉ và khóa học an ninh mạng phổ biến được cung cấp bởi Infosec?

Infosec cung cấp đào tạo an ninh mạng theo vai trò cho toàn bộ tổ chức — từ bộ phận kế toán đến đội SOC. Vì Infosec là trung lập về nhà cung cấp, có lẽ không ngạc nhiên khi biết rằng một số trại huấn luyện phổ biến nhất của chúng tôi là những trại chuẩn bị cho các chứng chỉ được săn đón như CISSP, Security+ và Certified Ethical Hacker (CEH). Điều làm cho Infosec độc đáo là cách chúng tôi chuẩn bị cho sinh viên tham gia các kỳ thi của họ. Chúng tôi sử dụng sự kết hợp giữa giảng dạy nhập vai và phòng thí nghiệm thực hành trong phạm vi mạng để giúp sinh viên học bằng cách làm và dạy các kỹ năng quý giá có thể được áp dụng ngay vào công việc của họ. Phạm vi mạng Infosec Skills là một trong những trải nghiệm học tập phổ biến nhất trên nền tảng và là điều mà chúng tôi đang đầu tư mạnh mẽ trong năm nay.

Trên phía đào tạo nhận thức an ninh, Trò chơi nhận thức an ninh Choose Your Own Adventure® mới được phát hành của chúng tôi đã thay đổi hoàn toàn cách khách hàng của chúng tôi cung cấp đào tạo nhận thức an ninh và đào tạo cho nhân viên của họ. Chúng tôi đã hợp tác với đội ngũ đứng sau thương hiệu Choose Your Own Adventure® để mang lại sự phấn khích và bí ẩn của loạt sách trò chơi phổ biến đến các chương trình đào tạo nhận thức an ninh trên toàn thế giới. Các trò chơi này đặt người học vào vị trí lãnh đạo chương trình đào tạo nhận thức an ninh của riêng họ với các câu chuyện tương tác khuyến khích tư duy phản biện và ra quyết định — trong khi giữ cho đào tạo trở nên thú vị.

Làm thế nào để xây dựng nhận thức của nhân viên về các mối đe dọa an ninh mạng?

Xây dựng nhận thức của nhân viên về các mối đe dọa an ninh mạng mang lại lợi ích vượt ra ngoài bảo mật dữ liệu và tuân thủ của công ty. Ngoài những lợi ích rõ ràng của việc giúp các tổ chức tránh được các sự cố an ninh tốn kém và thường gây tổn hại, các chương trình đào tạo an ninh mạng cũng bảo vệ nhân viên cả tại nơi làm việc và tại nhà. Biết cách tránh một cuộc tấn công phishing hoặc bảo mật một thiết bị IoT có thể bảo vệ nhân viên khỏi những tổn thất cá nhân tàn khốc và thậm chí là các mối đe dọa đối với gia đình của họ. Hiểu cách ở an toàn trực tuyến không chỉ là một vấn đề liên quan đến công việc — mà còn là một kỹ năng sống. Chúng tôi không thể tự hào hơn khi giúp khách hàng của mình bảo vệ doanh nghiệp, khách hàng và nhân viên của họ khỏi các mối đe dọa an ninh mạng và các tác nhân độc hại.

Phương pháp phổ biến nhất mà nhân viên bị tấn công bởi các cuộc tấn công khai thác hoặc hacker là gì?

Hầu hết các nhà nghiên cứu an ninh mạng đều đồng ý rằng đa số các vụ vi phạm dữ liệu có thể được quy cho lỗi của con người. Nghiên cứu Chỉ số Thông tin Đe dọa X-Force mới nhất của IBM báo cáo rằng ransomware, đánh cắp dữ liệu và truy cập máy chủ là ba loại tấn công phổ biến nhất vào năm 2020, và quét và khai thác, phishing và đánh cắp thông tin đăng nhập là ba vector tấn công ban đầu hàng đầu. Phishing là một mối đe dọa an ninh nghiêm trọng và phổ biến và do đó, được các phương tiện truyền thông đưa tin rộng rãi. Thực tế là mặc dù nhiều vụ vi phạm bắt đầu bằng phishing và malware, nhưng mức độ mà các hacker tiếp cận thông tin và hệ thống nhạy cảm thường là phản ánh của cơ sở hạ tầng CNTT và tư thế an ninh tổng thể của tổ chức. Sự cố gần đây của SolarWinds (SWI ) chỉ là một trong nhiều ví dụ về việc một chính sách mật khẩu mạnh hơn hoặc một chương trình đào tạo nhận thức an ninh hiệu quả hơn có thể đã ngăn chặn một vụ vi phạm lớn.

Điểm mấu chốt: các khoảng trống kiến thức an ninh mạng ở bất kỳ cấp độ nào của tổ chức đều tạo ra rủi ro an ninh cho tổ chức và nên được giảm thiểu bằng đào tạo nhận thức an ninh cho nhân viên.

An ninh mạng luôn thay đổi, làm thế nào thường xuyên thì các nhà tuyển dụng và nhân viên cần phải làm quen lại với các mối đe dọa an ninh mạng tiềm năng?

Là các chuyên gia an ninh mạng, chúng tôi không bao giờ ngừng học hỏi. Đó là trách nhiệm của chúng tôi để phát triển cùng với nhu cầu của công nghệ — và các lỗ hổng mới mà chúng có thể giới thiệu — để ở trước tội phạm mạng. Chúng tôi khuyên nên ít nhất 1-3 giờ học tập chuyên dụng mỗi tuần cho các chuyên gia an ninh mạng, và đào tạo nhận thức an ninh hàng tháng và mô phỏng phishing cho nhân viên không chuyên.

Các chuyên gia học tập của người lớn thường trích dẫn Đường cong quên của Ebbinghaus để nhấn mạnh tầm quan trọng của việc đào tạo nhân viên thường xuyên. Lý thuyết này cơ bản cho rằng mà không có sự lặp lại để củng cố kiến thức mới, nhân viên sẽ quên 90% thông tin mới trong một tháng.

Đào tạo kỹ thuật thực hành thông qua phạm vi mạng hoặc nhận thức an ninh được chơi game hóa thông qua Trò chơi nhận thức an ninh Choose Your Own Adventure® là một số cách chúng tôi giúp khách hàng của mình học bằng cách làm và tối đa hóa việc giữ lại kiến thức. Các chương trình học tập liên tục như những chương trình này truyền cảm hứng cho thói quen an ninh trong khi giúp xây dựng một văn hóa an ninh tại nơi làm việc.

Cảm ơn vì cuộc phỏng vấn tuyệt vời, những người đọc muốn tìm hiểu thêm nên truy cập Infosec.

Antoine là một nhà lãnh đạo có tầm nhìn và là đối tác sáng lập của Unite.AI, được thúc đẩy bởi niềm đam mê không ngừng nghỉ để định hình và quảng bá tương lai của AI và robot. Là một doanh nhân hàng loạt, ông tin rằng AI sẽ gây ra sự gián đoạn cho xã hội giống như điện, và thường được bắt gặp khi nói về tiềm năng của các công nghệ phá vỡ và AGI.

Là một nhà tương lai học, ông dành để khám phá cách những đổi mới này sẽ định hình thế giới của chúng ta. Ngoài ra, ông là người sáng lập của Securities.io, một nền tảng tập trung vào đầu tư vào các công nghệ tiên tiến đang định nghĩa lại tương lai và thay đổi toàn bộ lĩnh vực.