Ponga a las personas y el realismo en el centro de su estrategia de ciberseguridad
El panorama cibernético está evolucionando a medida que crece la economía. Los ataques de ransomware ya causan billones de dólares en daños a las empresas cada año, y las ofertas estandarizadas y sofisticadas, como el ransomware como servicio y el phishing como servicio, pronto serán comunes. Si bien es imposible que una organización esté completamente segura, no estamos indefensos.
Los estudios muestran que hasta El 95% de los incidentes cibernéticos se deben a errores humanos. Muchas de estas infracciones son el resultado de descuidos, incluidas configuraciones incorrectas del sistema o campañas de phishing de los empleados. Sin embargo, diría que la forma en que los actores de amenazas apuntan y manipulan las emociones humanas es un componente poco informado. Por ejemplo, al ver el Desarrollo Social de Correos electrónicos de phishing, puede ver cómo los actores nefastos usan la codicia, la curiosidad, la urgencia y una necesidad inherente de ayudar a manipular el comportamiento del empleado. Cualquiera puede convertirse en víctima en tales situaciones. Por lo tanto, la clave para establecer una sólida cultura de ciberseguridad en su fuerza laboral es poner a las personas y el realismo en el centro de su estrategia cibernética.
Reducir los prejuicios humanos
Las organizaciones deben centrarse en la naturaleza humana, incluidas las habilidades blandas y los comportamientos innatos de un individuo, al desarrollar y ejecutar su estrategia de ciberseguridad, ya que los atacantes utilizan la ceguera perceptual y el sesgo humano en su beneficio. Uno de los más potentes es el sesgo de confirmación, donde a una persona solo se le da una sola pieza de información, pero luego se le impide ver otras opciones posibles, lo que hace que llegue a conclusiones incorrectas y explote ciclos en el área equivocada. El sesgo laboral es otro sesgo humano importante que dificulta la respuesta a la crisis, ya que las partes interesadas clave no están seguras de su papel y responsabilidades en ciertas situaciones.
Identificar formas de imitar los casos de uso del mundo real, en lugar de los mejores escenarios, es importante para comprender cómo el sesgo afecta los esfuerzos de remediación. Los esfuerzos más informados utilizan la ideación, la inmersión y la gamificación en lugar de información o conferencias pasivas. La realización de simulacros de juegos de mesa y de guerra es una forma poderosa de descubrir múltiples sesgos humanos que surgen cuando sus equipos están bajo una presión intensa. Esto le permite incorporar las mejores prácticas en la capacitación y los libros de jugadas de su organización, lo que en última instancia cambia el guión del atacante a la naturaleza humana y le permite explotarlo. su Ventaja.
Unifique los marcos técnico, comercial y de riesgo
Las empresas que ejecutan estos tableros y juegos de guerra se sienten preparadas para enfrentar y repeler un ataque potencial. Sin embargo, es importante que los líderes comprendan que estos ejercicios de inmersión se llevan a cabo en un entorno controlado. Las acciones planificadas pueden perderse fácilmente en el caos de un ciberataque real, especialmente cuando los empleados intentan solucionar el problema. «Niebla de guerra» causada por el estrés. La cultura de seguridad comienza con cómo se sienten, actúan y se comportan los empleados. La implementación de un enfoque coherente, holístico y unificado para la respuesta a incidentes en las primeras horas es fundamental para el éxito.
Una respuesta a un ciberataque que reúne marcos técnicos, comerciales y de riesgo permite a las organizaciones crear una estrategia de detección y remediación sin inconvenientes. Esto prepara a toda la organización, desde el tablero hacia abajo, en caso de un ataque real. El plan de respuesta debe estar respaldado por un lenguaje común de ciberseguridad y riesgo en el lugar de trabajo. Establecer esto y garantizar que cada persona hable con fluidez debe ser una prioridad junto con la definición clara de roles clave en toda la organización.
Integrar la ciberseguridad en la estructura de una organización
la preparación cibernética es de todos puestos de trabajo en toda la empresa. Cuando integra la ciberseguridad en la estructura de su organización y la convierte en una preocupación diaria, puede reducir los ataques cibernéticos causados por errores humanos en la fuente. Después Violación de datos de Equifax en 2017, reinventó su cultura de seguridad iniciando lo que llamó «destino compartido». Este pilar estratégico se centró en cómo todos en la empresa tienen la responsabilidad de proteger a la organización en cada microdecisión que toman. Ha demostrado ser extremadamente exitoso porque cuando cada individuo se siente personalmente responsable de la seguridad en el lugar de trabajo, la ciberseguridad es omnipresente.
Las empresas muy maduras conocen la importancia de prepararse para las crisis cibernéticas. Para incorporar aún más una sólida cultura de ciberseguridad dentro de una organización, los líderes deben sugerir que ciertos componentes de la capacitación en seguridad se realicen en el hogar. Si puede hacer que las personas se sientan seguras en un momento en que su rol está cambiando de empleado a padre, pareja o simplemente fuera de servicio, su sentido de responsabilidad de seguridad cibernética trascenderá el lugar de trabajo y se convertirá en parte de la vida misma. Esto lleva su plan de ciberseguridad un paso más allá e incluye una preparación cibernética integral.
A medida que la industria se prepara para la próxima ola de vectores de ataque e intenta coexistir con una nueva generación de ciberdelincuentes, es más importante que nunca que las organizaciones reevalúen su postura de ciberseguridad. Las políticas de ciberseguridad exitosas consideran al usuario final, al trabajador y al ser humano. Al mismo tiempo, estas políticas no tienen fricciones, lo que facilita que los empleados hagan lo correcto y permite que las organizaciones brinden una explicación del «por qué» para mitigar la resistencia al cambio. Si bien el uso de recursos técnicos y la capacitación son pasos críticos para mantener seguros el lugar de trabajo y sus activos, el campo de batalla de la ciberseguridad se está volviendo más humano. Para ganar la guerra, los líderes deben reconocer esto y usar a su gente como su mejor defensa.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Encontrarás la noticia original en el siguiente enlace: https://www.darkreading.com/vulnerabilities-threats/placing-people-realism-at-the-center-of-your-cybersecurity-strategy
