网络安全
Infosec创始人兼CEO Jack Koziol – 网络安全访谈

Jack Koziol,Infosec创始人兼CEO,他们专门为组织和员工提供获奖的安全和隐私教育,以加强他们对安全威胁的防御。认识到网络安全是每个人的责任,他们为IT和安全专业人员提供技能开发和认证培训,同时通过意识培训和钓鱼模拟建立整个工作人员的安全意识。被认可为Gartner Peer Insights客户的选择,Infosec也是Training Industry“前20家IT培训公司”和Info Security Products Guide全球卓越奖的安全培训和教育计划金奖得主。
您最初在2003年开始在Harris Bank工作网络安全,什么是您的工作内容,行业自那时以来如何变化?
我是2003年银行里唯一一名网络安全专业人员。我们在母公司BMO有其他跨职能角色,但我是银行里唯一一名专职网络安全员工。自那时以来,技术的变化——以及它们带来的风险——对行业产生了巨大的影响。网络安全预算和团队规模已经增加了至少十倍,以应对针对金融服务行业的网络安全威胁。15年前我作为个人贡献者被分配的任务,现在可能由一个由100多名网络安全专业人员组成的团队来管理。
在您在银行工作期间,您出版了”The Shellcoder’s Handbook”,这是第一批关于道德黑客的书籍之一。在写这本书时,您的想法是什么?
当我写这本书时,主要的漏洞信息共享论坛是一个叫做BUGTRAQ的邮件列表。《The Shellcoder’s Handbook》以更容易理解的方式分享了这些信息,使其更容易被更广泛的受众接受。很多人当时想学习——并需要学习——如何编写漏洞利用代码。我知道我可以教别人如何编写软件漏洞利用代码,使用我自己的经验中的实例。自私地,我也想离开银行,改变我的职业方向。
您能分享Infosec的创立故事吗?
一切都始于我出版《The Shellcoder’s Handbook》之后。这本书的受欢迎程度引发了人们对道德黑客和软件漏洞的兴趣和认识,导致我收到了很多请求,要求我开设关于书中涵盖的软件漏洞的训练营。我利用休假时间开设了几门课程,但最终我用完了假期,所以我辞去了银行的工作,花了接下来的几年时间周游世界,教导企业员工如何黑客攻击。这很有趣。
在那段时间里,软件行业爆发了。新的工具和平台引入了更多的安全风险,这导致了对网络安全培训的需求大幅增加。随着网络犯罪分子将目标从软件扩展到软件用户,针对特定角色的、可扩展的网络安全教育的需求也大幅增加。
正是在那时,Infosec通过软件即服务扩大了我们的教育服务,并开发了世界上最大的网络安全教育平台,Infosec Skills和Infosec IQ。这两个平台为整个企业提供了针对特定角色的、实践性的培训,赋予员工知识、技能和信心,以智胜网络犯罪。如今,超过70%的财富500强公司都依赖Infosec Skills来培养他们的安全人才和团队,全球超过500万名学习者通过Infosec IQ的安全意识和钓鱼培训变得更加网络安全。
您能讨论一下Infosec提供的更流行的网络安全证书和课程吗?
Infosec为整个组织提供了针对特定角色的网络安全教育——从会计部门到安全运营中心(SOC)团队。由于Infosec是供应商中立的,所以我们的热门训练营可能是那些为热门认证做准备的课程,例如CISSP、Security+和认证道德黑客(CEH)。Infosec的独特之处在于我们如何为学生准备考试。我们结合沉浸式讲座和网络战场中的实践实验室,帮助学生通过实践学习和教授有价值的技能,这些技能可以立即应用于他们的工作。 Infosec Skills网络战场是平台中最受欢迎的学习体验之一,我们今年将大量投资于此。
在安全意识和培训方面,我们新推出的Choose Your Own Adventure®安全意识游戏彻底改变了我们的客户向员工提供安全意识和培训的方式。我们与Choose Your Own Adventure®品牌团队合作,将流行的游戏书系列的激动和神秘带到了全球的安全意识和培训计划中。这些游戏让学习者掌控自己的安全意识培训计划,通过交互式故事情节鼓励批判性思维和决策——同时使培训变得有趣。
建立员工对网络安全威胁的认识有多重要?
建立员工对网络安全威胁的认识除了为公司数据安全和合规提供好处之外,还有其他好处。除了帮助组织避免昂贵且常常有害的安全事件之外,网络安全教育计划还保护了员工在工作中和家庭中的安全。知道如何避免钓鱼攻击或保护物联网设备可以保护员工免受毁灭性的个人损失,甚至威胁到他们的家庭。知道如何在线保持安全不再仅仅是工作问题——这是一个生活技能。我们为能够帮助客户保护他们的业务、客户和员工免受网络威胁和恶意行为者而感到自豪。
员工最常见的方法是如何成为漏洞或黑客的受害者?
大多数网络安全研究人员都同意,绝大多数数据泄露可以归因于人为错误。最新的IBM X-Force威胁情报指数研究报告称,2020年最常见的攻击类型是勒索软件、数据盗窃和服务器访问,而最常见的初始攻击向量是扫描和利用、钓鱼和凭证盗窃。钓鱼是一种非常严重和常见的安全威胁,因此被媒体广泛报道。事实是,虽然许多泄露事件始于钓鱼和恶意软件,但黑客获得敏感信息和系统的程度往往反映了组织的IT基础设施和整体安全状况。最近的SolarWinds [证券股票价格标签符号=”SWI”交易所=”NYSE”]事件只是一个例子,一个更强的密码策略或更有效的安全意识计划可能会阻止一次重大泄露事件。
(SWI )最终,任何组织层级的网络安全知识缺口都对组织构成安全风险,应该通过员工安全意识和教育来缓解。
网络安全总是在不断演变,雇主和员工需要多久重新熟悉潜在的网络威胁?
作为安全专业人员,我们永远不会停止学习。我们有责任随着技术的发展——以及它们可能引入的新漏洞——而演变,以保持领先于网络犯罪。我们建议网络安全专业人员每周至少进行1-3小时的专门学习,每月进行一次安全意识培训和钓鱼模拟,针对非技术员工。
成人学习专家经常引用艾宾浩斯遗忘曲线,以强调频繁的员工培训的重要性。该理论基本上指出,若没有间隔重复来强化新知识,员工将在一个月内忘记90%的新信息。
通过网络战场或游戏化安全意识的实践培训,例如Choose Your Own Adventure®安全意识游戏,只是我们帮助客户通过实践学习和最大化知识保留的几种方式。像这样的持续学习计划激发了安全习惯的灵感,同时帮助建立了工作场所的安全文化。
感谢这次精彩的采访,希望了解更多的读者可以访问Infosec。












