Genopdag tilliden til cybersikkerhed

Leveret af Kode42





Verden har ændret sig dramatisk i løbet af kort tid - og ændrer også arbejdsverdenen. Den nye hybride fjern- og arbejdsverden på kontoret har konsekvenser for teknologi – specielt cybersikkerhed – og signalerer, at det er tid til at erkende, hvor sammenflettet mennesker og teknologi virkelig er.

At muliggøre en tempofyldt, cloud-drevet samarbejdskultur er afgørende for hurtigt voksende virksomheder, og positionere dem til at innovere, udkonkurrere og overliste deres konkurrenter. At opnå dette niveau af digital hastighed kommer imidlertid med en hastigt voksende cybersikkerhedsudfordring, som ofte overses eller nedprioriteres: insiderrisiko , når et teammedlem ved et uheld – eller ej – deler data eller filer uden for betroede parter. At ignorere den iboende sammenhæng mellem medarbejdernes produktivitet og insiderrisiko kan påvirke både en organisations konkurrenceposition og dens bundlinje.



Du kan ikke behandle medarbejdere på samme måde, som du behandler nationalstatshackere

Insiderrisiko omfatter enhver brugerdrevet dataeksponeringsbegivenhed – sikkerhed, overholdelse eller konkurrencemæssig karakter – der bringer den økonomiske, omdømmemæssige eller operationelle velfærd for en virksomhed og dens ansatte, kunder og partnere i fare. Tusindvis af brugerdrevne dataeksponering og eksfiltrationshændelser forekommer dagligt, som stammer fra utilsigtet brugerfejl, medarbejderforsømmelse eller ondsindede brugere, der har til hensigt at gøre skade på organisationen. Mange brugere skaber insiderrisiko ved et uheld, blot ved at træffe beslutninger baseret på tid og belønning, dele og samarbejde med det mål at øge deres produktivitet. Andre brugere skaber risiko på grund af uagtsomhed, og nogle har ondsindede hensigter, som f.eks medarbejder stjæler virksomhedsdata at bringe til en konkurrent.

Fra et cybersikkerhedsperspektiv er organisationer nødt til at behandle insiderrisiko anderledes end eksterne trusler. Med trusler som hackere, malware og nationalstatslige trusselsaktører er hensigten klar - den er ondsindet. Men hensigten med medarbejdere, der skaber insiderrisiko, er ikke altid klar - selv om virkningen er den samme. Medarbejdere kan lække data ved et uheld eller på grund af uagtsomhed. Fuldstændig accept af denne sandhed kræver et mindsetskifte for sikkerhedshold, der historisk set har opereret med en bunkermentalitet - under belejring udefra og holder deres kort tæt på vesten, så fjenden ikke får indsigt i deres forsvar til at bruge mod dem. Medarbejdere er ikke modstandere af et sikkerhedsteam eller en virksomhed – faktisk bør de ses som allierede i kampen mod insiderrisiko.

Gennemsigtighed nærer tillid: Opbygning af et fundament for træning

Alle virksomheder ønsker at holde deres kronjuveler – kildekode, produktdesign, kundelister – fra at havne i de forkerte hænder. Forestil dig den økonomiske, omdømmemæssige og operationelle risiko, der kan komme fra, at væsentlige data bliver lækket før en børsnotering, opkøb eller indtjening. Medarbejdere spiller en central rolle i at forhindre datalæk, og der er to afgørende elementer til at gøre medarbejdere til insiderrisikoallierede : gennemsigtighed og uddannelse.



Gennemsigtighed kan føles i modstrid med cybersikkerhed. For cybersikkerhedsteams, der opererer med en modstridende tankegang, der passer til eksterne trusler, kan det være udfordrende at gribe interne trusler anderledes an. Gennemsigtighed handler om at skabe tillid på begge sider. Medarbejdere vil gerne føle, at deres organisation stoler på, at de bruger data fornuftigt. Sikkerhedsteams bør altid starte fra et tillidsfuldt sted, forudsat at flertallet af medarbejdernes handlinger har positive hensigter. Men, som man siger i cybersikkerhed, er det vigtigt at stole på, men at verificere.

Overvågning er en kritisk del af styring af insiderrisiko, og organisationer bør være gennemsigtige omkring dette. CCTV-kameraer er ikke skjult i offentlige rum. Faktisk er de ofte ledsaget af skilte, der bebuder overvågning i området. Ledelse bør gøre det klart for medarbejderne, at deres databevægelser bliver overvåget - men at deres privatliv stadig respekteres. Der er stor forskel på at overvåge data bevægelse og læser alle medarbejders e-mails.

Gennemsigtighed bygger tillid – og med det grundlag kan en organisation fokusere på at mindske risici ved at ændre brugeradfærd gennem træning. I øjeblikket er sikkerhedsuddannelse og -bevidsthedsprogrammer niche. Phishing-træning er sandsynligvis den første ting, der kommer til at tænke på på grund af den succes, den har haft med at flytte nålen og få medarbejderne til at tænke, før de klikker. Uden for phishing er der ikke meget træning for brugerne til at forstå, hvad de præcist skal og ikke bør gøre.



Til at begynde med ved mange medarbejdere ikke engang, hvor deres organisationer står. Hvilke applikationer må de bruge? Hvad er reglerne for engagement for disse apps, hvis de vil bruge dem til at dele filer? Hvilke data kan de bruge? Har de ret til disse data? Er organisationen overhovedet ligeglad? Cybersikkerhedsteams håndterer meget støj fra medarbejdere, der gør ting, de ikke burde. Hvad hvis du kunne skære ned på den støj bare ved at besvare disse spørgsmål?

Uddannelse af medarbejdere skal være både proaktiv og lydhør . Proaktivt, for at ændre medarbejdernes adfærd, bør organisationer tilbyde både lang- og kortformede træningsmoduler for at instruere og minde brugerne om den bedste adfærd. Derudover bør organisationer reagere med en mikrolæringstilgang ved hjælp af små videoer designet til at adressere meget specifikke situationer. Sikkerhedsteamet skal tage en side fra marketing med fokus på gentagne beskeder leveret til de rigtige mennesker på det rigtige tidspunkt.

Engang virksomhedsledere forstå den insiderrisiko er ikke kun et cybersikkerhedsproblem, men et, der er tæt sammenflettet med en organisations kultur og har en betydelig indflydelse på virksomheden, vil de være i en bedre position til at udkonkurrere, udkonkurrere og overliste deres konkurrenter. I dagens hybrid fjernbetjening og arbejdsverden på kontoret , det menneskelige element, der findes inden for teknologi, har aldrig været mere betydningsfuldt. Det er derfor, gennemsigtighed og træning er afgørende for at forhindre, at data lækker uden for organisationen.



Dette indhold blev produceret af Code42. Det er ikke skrevet af MIT Technology Reviews redaktion.

skjule