O erro humano continua a ser a principal causa de uma violação de segurança cibernética. Quase 60% das organizações sofreram perda de dados devido ao erro de um funcionário no e-mail no ano passado, enquanto um em cada quatro funcionários foi vítima de um ataque de phishing.
A apatia dos funcionários, embora possa não parecer um grande problema de segurança cibernética, pode deixar uma organização vulnerável a ataques maliciosos e perda acidental de dados. Equipar os funcionários com as ferramentas e o conhecimento de que precisam para evitar esses riscos nunca foi tão importante para manter as organizações seguras.
Um novo relatório da Tessian esclarece toda a extensão da apatia dos funcionários e seu impacto na postura de segurança cibernética. O relatório descobriu que um número significativo de funcionários não está envolvido nos esforços de segurança cibernética de sua organização e não entende o papel que desempenha. Um em cada três funcionários diz não entender a importância da segurança cibernética no trabalho. Além disso, apenas 39% dizem que são muito propensos a relatar um incidente de segurança cibernética. Por quê? Um quarto dos funcionários diz que não se importa o suficiente com a segurança cibernética para mencioná-la .
Esse é um problema sério. As equipes de TI e segurança não podem investigar ou corrigir uma ameaça que não conhecem.
Os funcionários desempenham um papel importante na sinalização de incidentes ou atividades suspeitas desde o início para evitar que eles se transformem em uma violação dispendiosa. Construir uma forte cultura de segurança cibernética pode mitigar a apatia ao envolver os funcionários como parte da solução e fornecer as ferramentas e o treinamento necessários para trabalhar de forma produtiva e segura.
Maneiras de melhorar a cultura de segurança cibernética
Aqui estão quatro maneiras de melhorar sua cultura de segurança cibernética:
- Ofereça programas de treinamento de conscientização de segurança personalizados.Os gastos globais com treinamento de segurança continuam aumentando, mas a realidade é que a maioria dos funcionários não está envolvida nesse treinamento. Quase metade (48%) dos líderes de segurança pesquisados pela Tessian dizem que o treinamento é uma das influências mais importantes em uma postura positiva de segurança cibernética. Apesar disso, apenas 28% dos funcionários dizem que o treinamento de conscientização de segurança é envolvente e apenas metade diz que é útil. Esta é uma grande desconexão.
O treinamento de segurança deve ser adaptado para funcionários individuais com base em fatores como departamento, cargo e geografia. Por exemplo, ensine os funcionários remotos sobre os tipos específicos de golpes que podem atingi-los, enquanto o departamento financeiro deve ver exemplos reais de fraude de transferência eletrônica e fraudes financeiras relacionadas. Em vez de treinamentos anuais ou trimestrais, os funcionários devem receber as informações de que precisam no momento para contextualizar seus próprios comportamentos de segurança cibernética e ajudá-los a evitar erros.
- Implemente um processo de comunicação de incidentes forte, mas simples. Existe uma desconexão semelhante entre as equipes de segurança e os funcionários quando se trata do processo de comunicação de incidentes. Tessian descobriu que 80% dos líderes de segurança acreditam que existem ciclos de feedback robustos para relatar incidentes, mas quase metade (45%) dos funcionários não sabe a quem relatar incidentes de segurança. Um processo de relatório bem definido e acessível pode facilitar aos funcionários a sinalização de possíveis incidentes e dar às equipes de segurança maior visibilidade dos riscos da organização.
Por exemplo, as equipes de segurança podem instituir um processo único e definido, como um endereço de e-mail ou um número de telefone, que os funcionários podem usar para sinalizar um e-mail suspeito ou um possível incidente de segurança cibernética. Muitas vezes, esse processo pode ser automatizado, em vez de atrair membros da equipe de segurança a qualquer hora e correr o risco de esgotamento. Um processo de relatório forte será previsível, automatizado sempre que possível e fácil para os funcionários acessarem sem medo de serem punidos por cometer um erro de segurança cibernética. - Abandone o medo, a incerteza e a dúvida. Punir ou envergonhar os funcionários por cometerem erros pode levá-los a se desengajar ou sentir apatia em relação à cultura de segurança cibernética. Os funcionários não confiam nem querem se envolver com uma equipe de segurança que depende do medo ou do reforço negativo.
O relatório de Tessian descobriu que metade dos funcionários teve uma experiência negativa com uma simulação de phishing. Manchetes recentes mostram o tipo de reação que pode ocorrer quando as empresas usam técnicas de phishing no estilo “pegadinha” projetadas para enganar os funcionários. Técnicas como essa podem criar um relacionamento contraditório entre a equipe de segurança e o resto da empresa.
Uma forte cultura de segurança cibernética estimula a colaboração e usa incentivos positivos para envolver os funcionários. Por exemplo, recompense os funcionários que sinalizam um incidente de segurança cibernética, detectam um e-mail suspeito ou concluem um treinamento. Não precisa ser um grande investimento. O reconhecimento de pares pode percorrer um longo caminho. - Alinhar com a equipe de RH. Por fim, o treinamento de segurança e as melhores práticas podem ser integrados em todo o ciclo de vida do funcionário para promover e manter uma organização consciente dos riscos. As equipes de segurança devem fazer parceria com o RH para desempenhar um papel ativo nos processos de integração, desligamento e do dia-a-dia. Por exemplo, forneça aos novos funcionários informações sobre relatórios de incidentes e exemplos do mundo real dos golpes que geralmente visam novos funcionários.
Da mesma forma, durante o processo de desligamento, os funcionários devem ser lembrados dos processos de segurança de dados, incluindo por que eles não podem levar documentos e outras informações com eles para um novo trabalho. Em um relatório separado da Tessian, 45% dos funcionáriosadmitiram que pegaram dados antes de sair ou depois de serem demitidos de um emprego. Isso nem sempre é feito de forma maliciosa – muitos funcionários não sabem quando os documentos pertencem a eles e quando não pertencem – por isso é importante fornecer orientação.
Importância de construir uma cultura de segurança cibernética forte
Os funcionários tornaram-se administradores dos dados mais confidenciais de sua organização, enquanto canais como e-mail se tornaram o método de comunicação de fato entre equipes híbridas e remotas. As equipes de segurança devem proteger os funcionários que gerenciam os dados no dia-a-dia e combater a apatia e o desengajamento que podem levar a uma violação onerosa.
Uma forte cultura de segurança cibernética pode fazer a diferença entre os funcionários que colocam a organização em risco ou que fazem parte ativamente da solução.
Praticamente todos os líderes de TI e segurança pesquisados por Tessian (99%) concordaram que uma forte cultura de segurança é importante para manter uma postura de segurança forte. No entanto, se as medidas corretas não forem tomadas, os funcionários não entenderão o papel vital que desempenham na proteção de uma organização contra as ameaças avançadas de hoje.
FONTE: DARK READING