Home Actualitate Opinie - Maxim Frolov, vicepreședinte vâ...
Actualitate

Opinie - Maxim Frolov, vicepreședinte vânzări globale, Kaspersky Lab: Cinci greșeli care transformă trainingul de securitate cibernetică din companii într-o pierdere de bani

Peste jumătate dintre companii consideră că angajații reprezintă cea mai slabă verigă de securitate, deoarece acțiunile lor le pot pune în pericol datele și sistemele. De aceea, companiile investesc foarte mult în educarea acestora în domeniul abilităților fundamentale de securitate IT. Analiștii preconizează că piața de traininguri în domeniul securității IT va ajunge să valoreze 10 miliarde de…

Opinie - Maxim Frolov, vicepreședinte vânzări globale, Kaspersky Lab: Cinci greșeli care transformă trainingul de securitate cibernetică din companii într-o pierdere de bani
Opinie - Maxim Frolov, vicepreședinte vânzări globale, Kaspersky Lab: Cinci greșeli care transformă trainingul de securitate cibernetică din companii într-o pierdere de bani · Foto: Business Magazin

În ciuda acestor estimări, unele companii sunt sceptice în ceea ce privește instruirea personalului în domeniul securității cibernetice. Mai exact, reprezentanții lor cred că oamenii, fie că sunt conștienți de potențiale amenințări, fie că nu sunt, vor face mereu greșeli. Nu este o risipă din banii companiei să investească în cursuri care nu generează rezultatele dorite?
Adevăratul scop al instruirii în domeniul securității cibernetice este mai mult decât simpla conștientizare, este să schimbe comportamentul online al unui angajat, nu doar să informeze despre amenințări și măsuri.
Bazându-ne pe mai mult de 20 de ani de cercetări în domeniul cibernetic și furnizând servicii de securitate pentru a elimina „factorul uman“ dintre amenințările cibernetice, am constatat că următoarele cinci greșeli pot face ca formarea în domeniul securității informatice să nu aibă rezultatele dorite.

Formatul ineficient
Învățarea și dezvoltarea în cadrul unei companii pot veni sub diferite forme: o prelegere ținută de un angajat ori de un vorbitor extern sau un curs pe calculator. Un format de curs care se potrivește unei firme s-ar putea să nu meargă pentru alta, astfel încât companiile ar trebui să aleagă un format care s-a dovedit eficient pentru atingerea unui anumit set de competențe.
Din experiența noastră, o prelegere plictisitoare nu este potrivită pentru un curs de formare menit să îmbunătățească abilitățile practice ale angajaților în materie de securitate cibernetică. Folosind un format online, puteți îmbina mai multe tipuri de conținut (video, text, teste) și adăuga elemente de gamificare care transformă o lecție dintr-o obligație plictisitoare în ceva mult mai amuzant și interactiv. Mai mult, un curs online le permite angajaților să progreseze în ritmul propriu și să dedice mai mult timp subiectelor complicate. Aceste lucruri sunt aproape imposibile atunci când angajații participă la cursuri tradiționale.
Aceeași calificare pentru toate rolurile
Există convingerea că responsabilitatea securității informatice a unei companii le aparține tuturor, deoarece acțiunile oricui pot afecta întreaga companie. Așadar, este tentant să introduci cursuri de conștientizare în domeniul securității, cu scopul de a transforma fiecare angajat într-un profesionist în securitate cibernetică.
Cu toate acestea, conținutul unui curs de formare în domeniul securității, care ar fi util pentru anumiți angajați, depinde de sistemele și informațiile pe care le au la dispoziție. Să înveți oamenii niște lucruri pe care nu le vor folosi niciodată (în special la locul de muncă) nu este eficient din punctul de vedere al costurilor. Pur și simplu, pentru a evita atacurile în masă, toată lumea ar trebui să știe cum să identifice site-urile evident periculoase, cum ar fi cele care solicită actualizarea software-ului. Personalul care are acces la informații sensibile și la sistemele de importanță critică pentru afacere ar trebui să participe la un curs mai avansat și să poată recunoaște mesajele false personalizate.

Excesul de informații
Adesea, formarea în domeniul securității este concepută pentru a acoperi simultan toate subiectele importante. Însă acest tip de format nu produce mari schimbări de comportament, deoarece este puțin probabil să fie asimilate toate informațiile.
Conținutul este reținut cel mai bine atunci când este livrat în module mici. Dacă o lecție scurtă (care nu va consuma mult din timpul de lucru) este dedicată unui singur subiect și oferă un număr rezonabil de doze de informație, este mult mai probabil ca oamenii să poată să rețină cum ar trebui să reacționeze în cazul unei anumite amenințări.

Lipsa de practică și repetiție
Uneori există conținut bun în traininguri, dar nu este memorat așa cum ar trebui din cauza lipsei de repetiție. Se știe, însă, că repetiția e mama învățăturii.
Cursurile de instruire în domeniul securității au adesea un public neinteresat, care poate ascultă instrucțiunile, dar nu este motivat să le învețe. Companiile ar trebui, prin urmare, să țină cursuri care fac ca subiectele să fie ușor de reținut, subliniind aspectul cel mai important de mai multe ori. De exemplu, pentru a evidenția importanța parolelor complexe, acest subiect ar trebui să fie consolidat și menționat de mai multe ori pe tot parcursul cursului: în lecții despre protecția informațiilor sensibile, social media, e-mail etc.

Lipsa relevanței pentru viața reală
Modalitatea de rezolvare a problemei reprezentate de angajați poate părea evidentă – creșterea gradului de conștientizare și informarea acestora cu privire la regulile și politicile generale de securitate informatică. Din nefericire, această strategie nu va funcționa atunci când scopul ar trebui să fie schimbarea comportamentului.
Majoritatea angajaților nu au o pregătire în domeniul securității sau în IT, în general. Este posibil, prin urmare, să nu înțeleagă ce ar trebui să facă, dacă îi sfătuim să-și mențină aplicațiile actualizate și să fie atenți la deschiderea anexelor de e-mail suspecte. Pentru a depăși această barieră de comunicare, pregătirea ar trebui să se realizeze prin simularea situațiilor potențiale cu care un angajat s-ar putea confrunta – cum ar fi lucrul cu e-mailuri sau navigarea pe internet în căutarea unui site pentru a-și descărca serialele preferate.Pentru a avea succes, instruirea în domeniul securității informatice trebuie să se desfășoare într-un mod care nu numai că acoperă toate subiectele esențiale, ci le face ușor de înțeles și de reținut.
Atunci când angajații sunt obligați să-și petreacă ore întregi în sesiuni de training, pe un subiect care nu face parte din responsabilitățile lor, poate fi dificil pentru companii să se asigure că aceștia preiau recomandările. În schimb, dacă trainingul nu durează prea mult și este ușor de înțeles, este mult mai probabil să ducă la un număr mai mic greșeli și la o mai bună securitate.

Conţinut Business Magazin
Citeşte fără limită restul articolelor cu plată
Abonează-te — 9,90 € / lună