Почему лучшая защита от кибератак — это сотрудники вашей компании

18.09.2021 14:12 | Укррудпром

hbr-russia.ru, 8 сентября 2021. Опубликовано 13:49 18 сентября 2021 года Как руководителям снизить влияние человеческого фактора?

По данным ФБР, в период с октября 2013 по июль 2019 года киберпреступники заполучили $26 млрд с помощью мошеннической схемы “Компрометация корпоративной электронной почты”, за счет которой они, используя обманные и манипулятивные техники социальной инженерии, выманивали у сотрудников компаний и отдельных физических лиц персональные учетные данные и в итоге добивались несанкционированных переводов денежных средств третьим лицам. В 2017 году у Университета Макьюэна в Канаде было украдено $11,8 млн. Тогда киберпреступник выдал себя за одного из сотрудников университета и запросил возможность внести изменения в информацию о банковском счете одного из поставщиков университета. В другом отчете, основанном на информации по 31 стране — а это 60% мирового населения и 85% мирового ВВП, — говорится, что в 2019 году финансовые потери от онлайн-мошенничества оцениваются в €36 млрд.

Прямыми финансовыми потерями ущерб не ограничивается. Атаки на безопасность подрывают производительность компании — и ее общественную репутацию. Например, когда в 2020 году произошел взлом 130 крупных Twitter-аккаунтов, компания понесла серьезные репутационные потери: всех поразила слабина в системе безопасности, которой с легкостью воспользовался 17-летний подросток. В свете такой уязвимости компания показала себя не в лучшем виде, а ее рыночная стоимость упала на $1,3 млрд (пусть и временно). Однако все могло бы быть намного хуже: провалы в безопасности могут иметь юридические и финансовые последствия для директоров и топ-менеджеров организации.

Во всех этих случаях главную роль играет человеческий фактор. Злоумышленники пользуются готовностью людей верить определенным просьбам и бездумно переходить по ссылкам или открывать вложения, содержащие вирусы. Предполагается, что склонность людей к ошибкам в 99% случаев является залогом успеха мошенников. В ходе пятилетнего эксперимента на примере одной тысячи банков исследователи в 96% случаев сумели обойти системы безопасности, выстраивая свою стратегию исключительно на знании человеческой психологии.

Так как же руководителям снизить влияние человеческого фактора? Лидеры логично полагаются на отдел безопасности в деле защиты корпоративной информации и принятия инвестиционных решений о наиболее подходящих для этого инструментах. Но это слишком ограниченный подход. Для создания культуры, по-настоящему сфокусированной на безопасности, все члены сообщества должны быть искренне и безоговорочно привержены делу — недостаточно только одно- или двухдневного тренинга по безопасности, который проводят большинство компаний. Такую культуру, ориентированную на безопасность, легче создать, когда лидеры знают, как повлиять на членов своей команды таким образом, чтобы они восприняли определенный образ мышления и поведения.

Исследование механизмов влияния, проведенное Робертом Чалдини, показало, что существует шесть принципов, которые помогут побудить людей подчиняться определенным требованиям и двигаться в желаемом направлении.

Люди действуют в соответствии с поведением, которое они демонстрировали в прошлом. Принятые человеком формальные и неформальные обязательства определяют его поведение в будущем.

На людей влияет мнение и поведение большинства. Если человек не уверен, как думать или действовать, он обращается к внешнему миру в поисках подсказки.

Взаимообмен (или предоставление чего-либо кому-либо без видимого ожидания равноценной платы за услугу) — один из наиболее эффективных способов добиться зеркальной реакции.

Люди хотят то, что кажется им дефицитом, и прилагают дополнительные усилия, чтобы заполучить желаемое.

Люди поддаются влиянию тех, кто либо похож на них самих, либо им симпатичен — люди прибиваются к стае птиц с похожим оперением или к тем, чьи “перья” им нравятся.

Люди с большей готовностью будут выполнять задания, поступающие от авторитетного источника (или того, кто просто носит на себе атрибуты власти — значки, белые пиджаки, деловую одежду и т. д.).

Основываясь на принципах Чалдини, мы рекомендуем воспользоваться следующими шестью стратегиями, которые помогут укрепить человеческий “файрвол” против мошеннических схем и поспособствуют формированию корпоративной культуры, ориентированной на безопасность. 

Попросите сотрудников подписать политику безопасности

Физическое подтверждение обязательств, например подписание этического кодекса, повышает вероятность того, что люди будут их соблюдать, а также способствует закреплению соответствующих норм на когнитивном и поведенческом уровнях. Этот документ представляет собой сборник письменных обязательств, в котором говорится, что сотрудник будет, например, обрабатывать всю важную корпоративную информацию (данные клиентов и информацию по договорам) конфиденциально, а также действовать в интересах компании, выполняя любые действия онлайн и офлайн, и незамедлительно сообщать о подозрительных инцидентах в соответствующие внутренние инстанции. Также сотрудники подтверждают, что не будут раскрывать конфиденциальную корпоративную информацию третьим лицам.

Также в документе полезно четко прописать, какая информация является конфиденциальной, а какая — нет. (Например, вы не можете запретить сотруднику жаловаться в социальных сетях на еду в столовой, но можете попросить не раскрывать списки клиентов.)

Так, в компании Cisco сотрудники должны ежегодно подписывать кодекс делового поведения, где напоминается, как защитить интеллектуальную собственность организации, а также какие информационные активы считаются конфиденциальными. Сотрудники не должны разглашать конфиденциальную или служебную информацию людям, не имеющим законного права требовать ее в интересах бизнеса, и обязаны сообщать о любых наблюдаемых нарушениях этого принципа. Корпоративная культура обвинения за подобные действия может мешать сотрудникам сообщать о нарушениях, но открытое обсуждение причин этого требования и просьба подписать документ, где прописана их ответственность и обязанность сообщать о подозрительных действиях, поможет решить эту проблему.

Важно, чтобы подписание такого договора было добровольным: если вы будете принуждать сотрудников подписывать кодекс, внутренний импульс следовать данным обязательствам будет слабее. Однако сам акт подписания соглашения способствует личному (внутреннему) и межличностному (внешнему) давлению согласованности, что повышает вероятность того, что сотрудники будут придерживаться стандартов компании. Лучше всего, если работники будут подписывать его в присутствии всех коллег, ведь как только обязательство становится публичным, человек чувствует себя обязанным действовать в соответствии с данным обещанием, чтобы не потерять лицо перед уважаемым им коллективом.

Подавайте пример

В ситуациях неопределенности люди оглядываются в поисках подсказки, как думать и что делать. С одной стороны, такое поведение можно назвать конформизмом, но с другой, можно рассматривать его как способ помочь людям сформировать общее понимание корректного и нормативного поведения. Обращение к другим за подсказкой помогает снизить уровень неопределенности, особенно когда эти другие занимают уважаемую позицию в обществе.

Поэтому руководители высшего звена должны подавать пример и наглядно демонстрировать желаемый тип поведения.

Например, они должны подчеркивать, как важно соблюдать необходимые меры безопасности: всегда блокировать свой компьютер, когда уходишь с рабочего места, не пропускать никого на территорию и к объектам компании без проверки допуска и не оставлять важные физические или цифровые документы в открытом доступе. Мы также рекомендуем руководителям приводить обратные примеры и рассказывать об инцидентах с нарушением техники безопасности, когда либо они сами проявляли неосторожность, либо это делал кто-то из сотрудников. Это поможет ослабить чувство неуязвимости, возникающее по принципу “со мной такого точно никогда не случится”. 

Поощряйте взаимообмен

Глубоко укорененная социальная норма гласит: если кто-то нам что-то дает, мы должны дать что-то в ответ. Мы испытываем такую потребность, даже если изначально не просили об услуге или даже в том случае, если то, что запрашивается взамен, гораздо ценнее самого подарка. Норма взаимообмена важна, поскольку зачастую мы возвращаем услугу бессознательно.

Руководители высшего звена должны помнить об этой мощной технике влияния и применять ее для укрепления культуры безопасности в организации. Принятие мер по защите данных сотрудников и их идентичности — например, предоставленные в личное пользование безопасные и зашифрованные флеш-накопители или настраиваемые цифровые фоторамки с напоминаниями о безопасности могут стать первым шагом к тому, чтобы вызвать сотрудников на взаимность.

Используйте принцип дефицита

Люди находят объекты и возможности более привлекательными, если они редки, дефицитны и труднодоступны. Руководители высшего звена могут использовать эту психологическую тенденцию, говоря об имеющихся у организации редких аккредитациях, например о сертификате системы менеджмента информационной безопасности (ISO 27001), которого в случае нарушения требований можно лишиться.

Поступая таким образом и недвусмысленно сообщая персоналу о том, что эта компания — такое прекрасное место работы именно благодаря культуре безопасности, а также о том, что будет поставлено на карту, если ее безопасность будет скомпрометирована (то есть демонстрируя, что человек может потенциально потерять), руководитель высшего звена сможет укрепить приверженность своих сотрудников культуре безопасности. Более того, руководители должны способствовать внедрению классификационной системы, которая бы отделяла безобидную информацию от конфиденциальной. Сотрудники вскоре станут чувствовать, какую информацию стоит защищать, что заставит их внимательнее охранять “священный грааль” компании вместо того, чтобы пытаться выполнить иллюзорное задание по защите всей корпоративной информации вне зависимости от ее критичности.

Походите на тех, кого возглавляете

Специалисты по безопасности подчеркивают важность эмпатии для достижения согласованности в межличностном взаимодействии. На людей больше всего влияют те, с кем они себя отождествляют, или те, кто им нравится, и лидеры могут завоевать доверие сотрудников, если будут вести себя скромно и эмпатично. Лидеры, умеющие проявлять уязвимость, скорее всего, получат в ответ те же эмпатию и сочувствие. Этот взаимообмен может косвенно поспособствовать выполнению указаний высшего руководства по поводу соблюдения техники безопасности в офисе. Умение рассказать о собственных неудачах и ошибках, связанных с культурой безопасности, а также о том, какие уроки удалось извлечь из этих ошибок, поможет руководителям стать ближе и понятнее, что увеличит шансы на то, что сотрудники последуют их примеру.

Используйте ценность авторитета

Обычно сотрудников обязывают проходить ежегодный тренинг по цифровой безопасности. Однако в реальности есть риск, что сотрудники только пролистывают материалы и при этом никак не связывают их содержание со своими повседневными действиями. Когда руководители высшего звена, которых сотрудники считают высшим авторитетом в компании, лично инструктируют подчиненных о том, как соблюдать требования корпоративной информационной безопасности, сотрудники с большей вероятностью впоследствии продемонстрируют желаемый результат. Но есть одна загвоздка: руководитель должен восприниматься не только как начальник, но и как надежный источник. В этом и заключается разница между тем, чтобы быть “наделенным властью”, приказывать сотрудникам, что делать, и быть “авторитетом”, который разбирается в том, о чем говорит. Соединять в себе и то, и другое — наиболее успешная стратегия для лидера.

Руководители высшего звена должны подтвердить свой опыт и глубокое понимание вопросов информационной безопасности, чтобы убедить сотрудников выполнять свои инструкции и поручения. Они могут достичь этого за счет поддержания прочных отношений со своей командой по информационной безопасности и регулярного обновления своих знаний и знаний персонала компании в области безопасности. Подписка на специальные рассылки, например, от SANS — хорошая отправная точка. Эта рекомендация может идти вразрез приведенному выше правилу (походите на тех, кого возглавляете). Однако лидеры могут эффективно проявлять свой авторитет, в то же время оставаясь скромными и эмпатичными.

Мошенники и социальные инженеры регулярно применяют техники влияния, чтобы обмануть сотрудников, а это, в свою очередь, угрожает ценности и репутации вашей организации. Шесть вышеупомянутых рекомендаций — это простой и экономичный способ противодействовать рискам, связанным с областью информационной безопасности, с помощью проверенных принципов, основанных на человеческой психологии. 

Об авторах

Фабиан Мьюли (Fabian Muhly) — исследователь криминологии в Университете Лозанны, Швейцария. Исследует проблему мошенничества с применением социальной инженерии. Также является соучредителем Leo & Muhly Cyber Advisory LLC.

Дженнифер Джордан (Jennifer Jordan) — социальный психолог, преподаватель лидерства и организационного поведения в IMD, исследователь. Специализируется на вопросах власти, этики, лидерства.

Роберт Чалдини (Robert B. Cialdini) — почетный профессор психологии в Университете штата Аризона, автор книги “Influence: Science and Practice” (“Психология влияния”).

Додати коментар

Користувач:
email:





A maze of markets,
Money flows through tangled webs,
Investors’ assets.

- Fin.Org.UA

Новини

00:00 - Новини від Міністерства енергетики України
22:23 - 38-мі роковини аварії на Чорнобильській АЕС: Руслан Стрілець взяв участь у офіційних заходах під головуванням Президента Володимира Зеленського
21:57 - Затверджено Консолідовану фінансову звітність Національного банку України за 2023 рік та розподіл прибутку
21:00 - Новини 26 квітня: Сольського звільнили під заставу, Кабмін зберіг чинний тариф на електрику для населення
20:52 - Остін: США виділяють 6 млрд дол на замовлення зброї для України
20:49 - Здійснено черговий крок у запровадженні європейських вимог до капіталу банків і банківських груп
20:40 - Мінфін оновив дані про фінансування держбюджету від початку великої війни: хто став найбільшим донором 
20:35 - Два топменеджери Ощадбанку перейшли в правління "Сенс Банку"
20:10 - Квартири колаборанта Сальдо і росолігарха Шелкова в Одесі вдруге виставили на аукціон
19:58 - Рівень розрахунків населення за газ становить 95% – Чернишов
19:47 - У поліції Києва розповіли про причини обшуків у "Київтеплоенерго"
19:27 - З початку року від міжнародних партнерів надійшло близько 12 мільярдів доларів
19:14 - Захист ТЕЦ, ТЕС і ГЕС ніколи не відносився до відповідальності Мінінфраструктури – Кубраков
19:07 - Мінекономіки: Презентовано концепцію проекту Національної Стратегії розвитку сфери інтелектуальної власності до 2030 року
18:50 - Прем’єр-міністр зустрівся з очільницею МЗС Латвії
18:47 - У Києві через ремонт обмежать рух транспорту на кількох вулицях 
18:40 - У Центробанку московія стверджують, що конфіскація заморожених активів не вплине на фінстабільність московії
18:20 - Підприємці Харківщини зможуть отримати вдвічі більший грант від держави на розвиток
18:14 - World IP Day: презентовано концепцію проекту Національної Стратегії розвитку сфери інтелектуальної власності до 2030 року
17:49 - Суд зупинив ліцензію "Нафтогазу" на розподіл газу на Черкащині: компанія подала апеляцію
17:45 - Підсумки торгів цінними паперами на Українській біржі за 26.04.2024
17:44 - Денис Башлик: Ринок земель в Україні здатен впоратися з будь-якими викликами, завдяки чітко визначним передумовам
17:42 - Чи насправді буде обмежена робота онлайн-казино після Указу Президента?
17:37 - Японія продовжуватиме підтримку українського енергосектору: Зустрічі Германа Галущенка з представниками Уряду Японії
17:32 - Затверджено порядок організації психіатричної допомоги особам, стосовно яких передбачається застосування примусових заходів медичного характеру
17:29 - Продовжено строки на подання заявки для розрахунку обсягу квот щодо діяльності з культивування рослин роду коноплі — рішення уряду
17:28 - Японія продовжуватиме підтримку українського енергосектору: зустрічі Германа Галущенка з представниками Уряду Японії
17:26 - Уряд ухвалив постанову щодо строків державної атестації наукових установ
17:20 - Національний банк України анонсував низку кроків з валютної лібералізації
17:20 - Ухвалено закон щодо врахування страхового стажу закордоном для пенсії в Україні


Більше новин

ВалютаКурс
Австралійський долар25.8816
Канадський долар28.9972
Юань Женьміньбі5.4649
Чеська крона1.6867
Данська крона5.691
Гонконгівський долар5.0584
Форинт0.108183
Індійська рупія0.47511
Рупія0.0024423
Новий ізраїльський шекель10.4009
Єна0.25254
Теньге0.089457
Вона0.028796
Мексиканське песо2.2942
Молдовський лей2.22
Новозеландський долар23.5629
Норвезька крона3.5997
московський рубль0.43076
Сінгапурський долар29.0888
Ренд2.0991
Шведська крона3.6272
Швейцарський франк43.4084
Єгипетський фунт0.8269
Фунт стерлінгів49.5494
Долар США39.6015
Білоруський рубль14.3943
Азербайджанський манат23.2923
Румунський лей8.5282
Турецька ліра1.218
СПЗ (спеціальні права запозичення)52.1706
Болгарський лев21.6995
Євро42.4409
Злотий9.8181
Алжирський динар0.29133
Така0.35452
Вірменський драм0.099159
Домініканське песо0.66115
Іранський ріал0.00092851
Іракський динар0.029769
Сом0.43587
Ліванський фунт0.000436
Лівійський динар8.0586
Малайзійський ринггіт8.2657
Марокканський дирхам3.8465
Пакистанська рупія0.14042
Саудівський ріял10.3982
Донг0.0015718
Бат1.07729
Дирхам ОАЕ10.6188
Туніський динар12.4776
Узбецький сум0.0030882
Новий тайванський долар1.221
Туркменський новий манат11.1421
Сербський динар0.36025
Сомоні3.561
Ларі14.9113
Бразильський реал7.2282
Золото92856.01
Срібло1091.89
Платина36302.7
Паладій38449.1

Курси валют, встановлені НБУ на 29.04.2024

ТікерOpenMaxMinCloseVolume
2262861046.391046.391046.391046.391307987.50
2276561080.091080.091080.091080.09237619.80
2288111063.621063.621063.621063.6237226.70
229025985.42985.42985.42985.42782423.48
229470921.25921.25921.25921.25644875.00
2302621060.181060.181060.181060.18106018.00
CRSR061024.551025.321024.551025.3213328.39
FCOM011055.931055.931055.931055.9335901.62
FSTF021021.481022.251021.481022.2533733.48
USGK78454545454545454519657125.00

Дані за 26.04.2024