Πώς να μετατρέψετε το εργατικό σας δυναμικό σε ένα προληπτικό ανθρώπινο τείχος προστασίας

Οι περισσότερες συζητήσεις για την ασφάλεια παρουσιάζουν τους εργαζομένους ως μειονέκτημα. Στη συνέχεια, η παρεχόμενη εκπαίδευση ενισχύει αυτήν την ιδέα - με μακροσκελείς ετήσιες παρουσιάσεις και ανησυχητικές συνέπειες που περιγράφονται για τυχόν λάθη που μπορεί να κάνουν οι εργαζόμενοι. Αυτή η προσέγγιση ενσταλάζει φόβο, αδιαφορία και σχεδόν καμία αλλαγή συμπεριφοράς. Ωστόσο, υπάρχει μια εναλλακτική προσέγγιση, απλώς η υπόθεση πρέπει να αντιστραφεί.

Γιατί η εκπαίδευση που βασίζεται στον φόβο δεν έχει αποτέλεσμα

Σύμφωνα με τον νόμο Αναφορά ερευνών παραβίασης δεδομένων της Verizon, το 74% όλων των παραβιάσεων δεδομένων εμπλέκουν το ανθρώπινο στοιχείο. Είτε πρόκειται για μια επιτυχημένη επίθεση κοινωνικής μηχανικής, ένα σφάλμα ή κακή χρήση. Τα άτομα που μοιράζονται αυτά τα στατιστικά στοιχεία συχνά τα χρησιμοποιούν για να υποδείξουν ότι οι εργαζόμενοι αποτελούν αδυναμία, ωστόσο, τα στατιστικά στοιχεία δείχνουν πραγματικά ότι η ανθρώπινη συμπεριφορά είναι ο στόχος μιας επίθεσης - και η ανθρώπινη συμπεριφορά είναι επίσης το σημείο όπου μπορείτε να την σταματήσετε.

Η εκπαίδευση που βασίζεται στον φόβο βλέπει αυτό το στατιστικό στοιχείο ως κρίση. Η εκπαίδευση που βασίζεται στην επίγνωση το βλέπει ως ευκαιρία. Όταν οι άνθρωποί σας συνειδητοποιούν ότι αποτελούν την πρώτη γραμμή ανίχνευσης - όχι έναν αδύναμο κρίκο - αλλάζουν νοοτροπία. Παρατηρούν πράγματα που δεν είχαν παρατηρήσει ποτέ πριν. Μιλούν ανοιχτά, αντί να ελπίζουν σιωπηλά ότι κάνουν λάθος.

Ο τεχνικός έλεγχος έχει λιγότερη σημασία από αυτόν τον ψυχολογικό.

Μετάβαση από το ετήσιο πλαίσιο ελέγχου

Προσεγγίστε την εκπαίδευση των εργαζομένων σε θέματα ασφάλειας με νοοτροπία που θέτει πρώτα τη συμμόρφωση και αυτός είναι ο κύκλος στον οποίο θα κλειδωθείτε. Προγραμματίζεται μια συνεδρία, η ομάδα σας εμφανίζεται (ελπίζουμε), παρακολουθεί ένα βίντεο ή μια παρουσίαση, ένα κουτάκι τσεκάρεται στον έλεγχο ασφαλείας σας και τίποτα δεν αλλάζει μέχρι την ίδια εποχή του χρόνου, όταν το κάνετε ξανά από την αρχή. Μέχρι εκείνο το σημείο, σχεδόν όλες αυτές οι πληροφορίες και το πλαίσιο έχουν βγει από τη βραχυπρόθεσμη μνήμη της ομάδας σας. Πλύνετε, ξεπλύνετε και επαναλάβετε.

Δεν πρόκειται για αποτυχία της ομάδας, είναι δομική. Η φθορά της ανθρώπινης μνήμης δεν λειτουργεί σε έναν 12μηνο κύκλο (θα ήταν πολύ ωραίο αν λειτουργούσε) πολλές από αυτές τις πολύτιμες πληροφορίες εκπαίδευσης δεν υπάρχουν πλέον στο κεφάλι μιας ομάδας τη στιγμή που τις χρειάζονται περισσότερο - την επόμενη φορά που κάτι κακόβουλο στοχεύει τον οργανισμό σας.

Οι αυτοματοποιημένοι κύκλοι εκπαίδευσης έχουν αποδειχθεί ότι ξεπερνούν σε απόδοση τα ετήσια, χειροκίνητα, εργαστήριά τους για έναν ακριβώς λόγο: έχοντας κατά νου την ασφάλεια καθ' όλη τη διάρκεια του έτους, όχι μόνο κατά τη διάρκεια του σεμιναρίου. Εκπαίδευση ευαισθητοποίησης για την ασφάλεια που παρέχεται μέσω μιας αυτοματοποιημένης πλατφόρμας σάς επιτρέπει να επικοινωνείτε με όλους, να παρακολουθείτε την πρόοδο και να προσαρμόζεστε με βάση την πραγματική συμπεριφορά - έτσι, μια ομάδα που εφαρμόζει καλές πρακτικές ασφαλείας εργαζόμενη από το σπίτι κατά τη διάρκεια ενός αγχωτικού Μαρτίου είναι πολύ λιγότερο πιθανό να κάνει λάθη τον Δεκέμβριο.

Το μοντέλο μάθησης «just-in-time»

Η εκπαίδευση ευαισθητοποίησης των εργαζομένων σε θέματα ασφάλειας είναι πιο αποτελεσματική όταν παρέχεται στον βέλτιστο χρόνο. Για παράδειγμα, όταν ένας εργαζόμενος κάνει κλικ σε έναν σύνδεσμο προσομοίωσης ηλεκτρονικού "ψαρέματος" (phishing), η απάντηση δεν θα πρέπει να είναι απλώς να τον αναφέρετε και να τελειώσετε με αυτό. Αντίθετα, αυτή είναι η τέλεια ευκαιρία να του παρέχετε αμέσως μια σύντομη, στοχευμένη εκπαιδευτική ενότητα.

Αυτή η προσέγγιση, γνωστή και ως μάθηση just-in-time, αναφέρει καλύτερα ποσοστά διατήρησης σε σχέση με την προγραμματισμένη εκπαίδευση. Το μάθημα σχετίζεται άμεσα με το τι συνέβη. Ο εργαζόμενος δεν αισθάνεται τιμωρημένος, αλλά αντιθέτως μαθαίνει τι να αποφύγει ακριβώς τη σωστή στιγμή, όταν αυτές οι πληροφορίες είναι περισσότερο απαραίτητες.

Χτίζοντας μια κουλτούρα αναφοράς χωρίς ευθύνες

Είναι αναπόφευκτο ότι ακόμη και οι πιο καλά εκπαιδευμένοι υπάλληλοι θα κάνουν λάθη κατά καιρούς. Η διαφορά μεταξύ ενός μικρού περιστατικού και μιας πλήρους παραβίασης έγκειται συχνά στο πόσο γρήγορα αναφέρεται το λάθος. Εάν οι υπάλληλοι φοβούνται αντίποινα, θα σιωπήσουν. Η παραβίαση θα κλιμακωθεί. Και μέχρι να το προσέξει κάποιος τελικά, η αποκατάσταση θα είναι πολύ πιο ακριβή.

Γι' αυτόν τον λόγο, μια σαφώς καθορισμένη, μη τιμωρητική διαδικασία αναφοράς είναι ένα από τα πιο σημαντικά πράγματα που μπορεί να εφαρμόσει ένας οργανισμός. Δείχνει στους εργαζομένους ότι η άμεση εύρεση και αναφορά ενός λάθους είναι η σωστή αντίδραση – όχι κάτι που πρέπει να συγκαλύπτεται. Δημιουργεί επίσης συναγερμούς που μπορεί να χρησιμοποιήσει το προσωπικό ασφαλείας σας πριν μια παραβίαση ξεφύγει από τον έλεγχο.

Και αυτό σίγουρα υποδηλώνει τον κίνδυνο εσωτερικής απειλής με έναν τρόπο που δεν συζητάμε αρκετά συχνά. Τα περισσότερα περιστατικά εσωτερικής απειλής δεν είναι κακόβουλα. Είναι λάθη - κάποιος εγκαθιστά μη εξουσιοδοτημένο λογισμικό, εξαπατάται από μια προσχηματισμένη επίθεση, κάνει λανθασμένη ρύθμιση ενός διακομιστή cloud. Μια κουλτούρα ασφάλειας στην αναφορά τα πιάνει αυτά πριν κλιμακωθούν. Μια κουλτούρα ενοχοποίησης τους αφήνει να κρυφτούν.

Κάνοντας την ασφάλεια να μοιάζει με επαγγελματική δεξιότητα

Μερικές φορές η παιχνιδοποίηση θεωρείται κάτι ασήμαντο, αλλά στην πραγματικότητα λειτουργεί επειδή αλλάζει το πλαίσιο: αυτή η εκπαίδευση δεν είναι κάτι που παρέχεται στους εργαζομένους, είναι κάτι στο οποίο μπορούν να είναι καλοί. Οι πίνακες κατάταξης, η αναγνώριση και τα σήματα ολοκλήρωσης ενεργοποιούν το ίδιο ανταγωνιστικό κίνητρο και κίνητρο επίτευξης που ωθούν τους ανθρώπους να επιδιώξουν επαγγελματικές πιστοποιήσεις.

Όταν οι εργαζόμενοι αρχίζουν να αξιολογούν την πρόοδο στην ευαισθητοποίησή τους σχετικά με την ασφάλεια ή παρατηρούν μια ισχυρή απόδοση της ομάδας τους σε μια προσομοίωση ηλεκτρονικού "ψαρέματος" (phishing), η ασφάλεια δεν είναι πλέον πρόβλημα κάποιου λάτρη των υπολογιστών, αλλά η ταυτότητα ενός επαγγελματία. Και εκεί ακριβώς διαμορφώνεται η πραγματική κουλτούρα κυβερνοασφάλειας - όχι από αφίσες, mousepad ή αφράτα παιχνίδια, ούτε από αυτοκόλλητα προειδοποίησης στο εγχειρίδιο του εργαζομένου.

Η υιοθέτηση του MFA, η μείωση του shadow IT, ακόμη και οι πολιτισμικές πτυχές της φυσικής ασφάλειας, όπως η κατάλληλη πρόκληση για tailgating ή piggybacking, βελτιώνονται όταν οι εργαζόμενοι αποδέχονται την ιδέα ότι αυτά είναι τα βασικά στοιχεία για τον τρόπο λειτουργίας ενός καλού επαγγελματία. Δεν πιέζετε για συμμόρφωση, πιέζετε για ικανότητα.

Οι οργανισμοί που ανταποκρίνονται καλύτερα σε περιστατικά δεν είναι αυτοί που διαθέτουν την πιο απίστευτη τεχνολογία ασφαλείας, άξια για βραβείο X. Είναι οι οργανισμοί των οποίων οι εργαζόμενοι έχουν κίνητρο να είναι επαγγελματικά ικανοί και, όταν βλέπουν κάτι παράξενο, αναζητούν αμέσως υποστήριξη.