Deje de culpar al usuario final por los riesgos de seguridad
Es común entre los profesionales de la ciberseguridad citar al usuario final como la mayor área de riesgo a la hora de asegurar la organización. Eso es comprensible. Los sistemas y el software están bajo nuestro control, pero los usuarios son impredecibles, esa variable rebelde que expande nuestra superficie de amenazas para incluir a todos los usuarios dispersos geográficamente, todos los dispositivos personales y las debilidades y fallas demasiado humanas.
Ciertamente, los actores de amenazas apuntan con bastante éxito a nuestros usuarios; no estoy aquí para descartar esta verdad obvia. Pero lo siguiente es igualmente cierto: WNo podemos entrenarnos para salir de este problema. Las organizaciones realizan importantes inversiones en la formación de concienciación sobre la seguridad de los usuarios y siguen sufriendo infracciones de seguridad vergonzosas y costosas. Por lo tanto, centrarse principalmente en la protección del usuario final no es una buena estrategia.
Sistemas seguros con una nueva estrategia en mente
Realidad: Sus usuarios son un factor de riesgo importante. Respectivamente Informe de investigaciones y violación de datos de Verizon de 2022”, el 35% de las infecciones de ransomware comenzaron con un correo electrónico de phishing. Realidad: Esto es a pesar de la creciente inversión en capacitación de concientización sobre seguridad durante muchos años. El mercado de capacitación en concientización sobre ciberseguridad crecerá de 1.854,9 millones de dólares en 2022 a 12.140 millones de dólares en 2027. Realidad: a pesar de toda esta inversión, el ransomware puede (solo como tipo de ataque) también se espera que crezca agresivamentea pesar de muchos esfuerzos organizativos, incluida la formación.
Un hecho triste e inevitable: nuestros usuarios aún cometerán errores; después de todo, todos somos humanos. realizó una encuesta para demostrar la necesidad de más capacitación en seguridad se ha demostrado en mi opinión Incapacidad para frenar la cibercrisis: Cuatro de cada cinco encuestados habían recibido formación sobre seguridad; Entre el 26 % y el 44 % (por edad demográfica) seguía haciendo clic en enlaces y archivos adjuntos de remitentes desconocidos.
No confíe únicamente en la seguridad del usuario
Deberíamos llegar a la conclusión de que la seguridad organizacional no debe depender en gran medida de proteger al usuario para que no se vea comprometido y luego comenzar a proteger los sistemas con esa suposición. Por lo tanto, incluso si se viola a un usuario final, el daño sistémico causado por este compromiso no debería ser grande. si se implementan y organizan adecuadamente las medidas de seguridad adecuadas.
¿Debemos formar a nuestros usuarios finales? Absolutamente, explícitamente, sí. Una seguridad sólida requiere un enfoque de varias capas, y eso significa fortalecer su seguridad asegurando todos los accesos a sus sistemas. Pero debemos comenzar a eliminar el riesgo del usuario final de la ecuación. Esto requiere algunas decisiones difíciles y una importante aprobación del liderazgo para esas decisiones.
¿Cómo podemos desarmar a los usuarios como un riesgo superior?
Las empresas deben mejorar en el bloqueo del acceso y la orquestación de controles de seguridad. Los sistemas son demasiado abiertos por defecto; Necesitamos cerrarlos de forma predeterminada, evaluar cada riesgo y luego abrir el acceso excepcionalmente y con plena intención. Los usuarios no pueden hacer clic o abrir algo a lo que no tienen acceso, y en las organizaciones que evaluamos o reparamos después de una infracción, vemos que las personas y los sistemas tienen mucho más acceso del que necesitan a medida que avanza el trabajo. Las organizaciones deben implementar una orquestación de seguridad más sólida en su gente, procesos y tecnología para que, si un atacante aún obtiene acceso a través de un clic incorrecto, los controles estén diseñados para detener su movimiento lateral y la recopilación/escalada de credenciales.
Las organizaciones pueden tomar medidas proactivas para reducir el riesgo de los usuarios, que incluyen: bloquear el acceso a cuentas de correo electrónico personales; Filtrado de tráfico HTTPS con inspección profunda de paquetes; Bloquee el acceso a Internet en subredes/VLAN que no sean de usuario de forma predeterminada; requiere que todo el tráfico de usuarios sea inspeccionado y filtrado todo el tiempo, independientemente del punto final; Prohibir todos los sistemas de intercambio de archivos y bóvedas de contraseñas excepto los aprobados por TI; y habilitar funciones de seguridad en herramientas como firewalls y detección y respuesta de punto final (EDR).
¿Por qué no se está haciendo esto ya? las barreras
El bloqueo del acceso a sitios web y plataformas personales y el acceso más lento al sistema causado por el filtrado/inspección pueden generar cierta insatisfacción entre los usuarios y los ejecutivos. Algunas de las herramientas necesarias también son caras.
TI necesita una voz más fuerte que exprese los problemas, las soluciones, los riesgos y las consecuencias del fracaso en un idioma que los ejecutivos puedan escuchar y comprender, de modo que se puedan asignar los controles apropiados y los costos asociados. Luego, los usuarios pueden ser educados, de arriba hacia abajo, sobre por qué estos controles son necesarios; Por lo tanto, la capacitación sobre seguridad puede ir desde «no haga clic y este es el motivo» hasta «bloqueamos la mayoría de las cosas de manera predeterminada y este es el motivo». Los ejecutivos que aún eligen no hacer inversiones más agresivas están en riesgo cuando se trata de la cantidad de riesgo que están asumiendo en la empresa.
Los equipos de TI también suelen carecer de recursos humanos o experiencia: no pueden mitigar los riesgos que no reconocen; educar sobre las amenazas de las que no son conscientes; o activar herramientas en las que no están capacitados. Los equipos sin esta visibilidad deben considerar revisiones en profundidad de los controles, las configuraciones y la orquestación por parte de expertos calificados.
Una cosa es segura: por mucha formación que ofrezcamos, los usuarios siempre serán falibles. Es importante minimizar la capacidad de los usuarios para hacer clic en primer lugar y luego asegurarse de que cuando lo hagan, hay controles para interrumpir el curso del ataque.
Nos llegó este contenido de ciberseguridad de: DarkReading
Encontrarás la noticia original en el siguiente enlace: https://www.darkreading.com/risk/stop-blaming-the-end-user-for-security-risk
