منشا ۹۵ درصد از نقصهای امنیت سایبری خطای انسانی است. به همین جهت مدیریت ریسک سایبری برای هر سازمان و یا شخصی امری ضروری است و باید به یک رویه تبدیل شود تا از درز کردن داده های مربوط به کاربران و مشتریان در امان بمانند. در این مقاله، می آموزید که مهمترین سرفصل های آموزشی آگاهی امنیت سایبری در سال ۲۰۲۳ کدامها هستند، و چگونه می توانید کارکنان خود را آموزش دهید.
آگاهی رسانی و آموزش مداوم کاربران نهایی یکی از اجزای اصلی یک برنامه مدیریت ریسک انسانی (HRM) است، اینکه چگونگی تهدیدات مدرن را شناسایی و با آن مبارزه کنند و بهترین شیوهها برای حفظ امنیت، چه روشهایی است.
اما تصمیمگیری برای راهاندازی این نوع آموزش ها همیشه با چند سؤال رایج همراه است، که مهمترین آنها تصمیمگیری درباره موضوعات آموزشی در آگاهی امنیتی است که باید در سلسله آموزشها گنجانده شود.
مهمترین سرفصل های آموزشی آگاهی امنیت سایبری در سال ۲۰۲۳
۱۲ موضوع برتر آموزشی در آگاهی امنیت سایبری در سال ۲۰۲۳ به شرح زیر است:
- حملات فیشینگ
- حافظه های جانبی قابل جابجایی
- رمز عبور و احراز هویت
- امنیت فیزیکی
- امنیت دستگاه موبایل
- دورکاری
- وای فای عمومی
- امنیت فضای ابری
- استفاده از شبکه های اجتماعی
- استفاده از اینترنت و ایمیل
- مهندسی اجتماعی
- امنیت در خانه
حملات فیشینگ
گزارش Slashnext در سال ۲۰۲۲ نشان میدهد، در سه ماهه اول سال ۲۰۲۲ حملات فیشینگ افزایش چشمگیری داشت. بر اساس این گزارش، بیش از نیمی از (۵۲٪) تمام تلاش های جهانی در این حوزه مربوط به حملات فیشینگ بود که عموما با جعل هویت سایتهای شبکههای اجتماعی انجام میگرفت؛ که افزایشی ۴۴٪ ای در مقایسه با سه ماهه قبل، یعنی سه ماهه چهارم ۲۰۲۱، داشت. در سه ماهه چهارم ۲۰۲۱، LinkedIn پنجمین برندی بود که برای جعل هویت مورد استفاده قرار گرفت.
اما چرا در سال ۲۰۲۳، فیشینگ همچنان چنین تهدیدی برای مشاغل است؟
مهمترین عاملی که می توان به آن اشاره کرد پیچیده تر شدن این نوع حملات است. امروزه مهاجمان از تکنیکهای هوشمندانهتری برای فریب کاربران و به خطر انداختن داده های حساس آنها استفاده می کنند و یا آنها را ترغیب به دانلود پیوستهای مخرب میکنند.
به عنوان مثال، استفاده از ایمیل تجاری شرکت ها (BEC) یک شکل رایج از فیشینگ است. در این روش مهاجمان با تحقیقات قبلی درباره یک فرد خاص – مانند مدیران ارشد یک شرکت – مقدمات حمله را فراهم میکنند، چرا که تشخیص ایمیل جعل شده از ایمیل واقعی برای برخی کاربران بسیار دشوار است.
کاربران با این تصور رایج غلط که فیشینگ «به راحتی قابل تشخیص است» درگیر این حملهها می شوند. جای تعجب نیست که چرا پیش بینی میشود بسیاری از کسب و کارها در سال ۲۰۲۳ از نقض امنیت مرتبط با فیشینگ رنج خواهند برد.
کارکنان باید پیاپی آموزش ببینند که چگونه حملات فیشینگی که در آن از تکنیکهای مدرن استفاده شده است را شناسایی کنند، و در صورتی که مورد هدف قرار گرفتند چگونه این مشکل را سریعا گزارش دهند.
2. حافظه های جانبی قابل حمل
یکی دیگر از موضوعات آگاهی امنیتی که کاربران زیادی روزانه با آن درگیر هستند حافظههای جانبی یا درایو قابل حمل است که به کاربران امکان کپی و جابجایی دادهها از یک دستگاه به دستگاه دیگری را فراهم میکنند. دستگاههای USB حاوی بدافزار را میتوان در اختیار کاربران گذاشت تا وقتی آن را به دستگاه خود وصل میکنند، توسط این بدافزارها آلوده شود.
“محققان نزدیک به ۳۰۰ حافظه USB را در محوطه دانشگاه ایلینوی رها کردند. ۹۸٪ از این درایوها از سوی رهگذران برداشته شد! علاوه بر این، ۴۵٪ از این درایوها پس از برداشته شدن مورد استفاده قرار گرفت و افراد روی فایل هایی که در داخل آن ذخیره شده بود کلیک کردند!”
دلایل زیادی وجود دارد که یک فرد یا سازمان تصمیم میگیرد از حافظههای جانبی استفاده کند. به همین دلیل، کاربران بیش از پیش به یادگیری درباره خطرات و ریسکهای بالقوه استفاده از این سختافزارها نیاز دارند تا بدانند چگونه میتوانند به شکلی ایمن و با حفظ دادههای ارزشمند خود از این سختافزارها استفاده کنند.
نمونههای رایج حافظههای پورتابلی که ممکن است شما و یا کارمندانتان در محل کار استفاده کنید عبارتند از:
- فلش مموری
- کارت های SD
- سی دی ها
- گوشی های هوشمند
آگاهی امنیتی باید در آموزش دورهای شما گنجانده شود و مباحث زیر را پوشش دهد:
انواع حافظه های قابل جابجایی، چرایی استفاده از آنها در مشاغل، نحوه جلوگیری از خطراتی مانند گم شدن یا دزدیده شدن این دستگاهها، آلودگی به بدافزار و نقض قانون کپی رایت.
3. رمز عبور و احراز هویت
رمز عبور و امنیت آن موضوعی بسیار ساده است که می تواند به امنیت شما کمک کند اما متاسفانه اغلب نادیده گرفته می شود. هکرها معمولا از رمزهای عبور شما به امید دسترسی به حسابهای شما استفاده میکنند. استفاده از رمزهای عبور ساده یا داشتن الگوهای رمز عبور قابل تشخیص میتواند دسترسی مجرمان سایبری به طیف وسیعی از حسابها را آسان کند. هنگامی که این اطلاعات به سرقت رفت، می توان آن را عمومی کرد و یا برای سود مالی در دارک وب به فروش گذاشت.
پیادهسازی گذرواژههای تصادفی میتواند دسترسی عوامل مخرب را به بسیاری از حسابها دشوارتر کند. همچنین استفاده از احراز هویت دو مرحلهای، لایههای امنیتی اضافی را در محافظت از حساب شما فراهم می کند.
4. امنیت فیزیکی
شاید شما از آن دسته افرادی باشید که رمز عبور خود را روی یک کاغذ یادداشت می کنند و روی میز خود می گذارند، و ممکن است بخواهید کاغذهای یادداشت را دور بیندازید. اگرچه بسیاری از حملات از طریق رسانه های دیجیتال رخ میدهند، اما حفظ امنیت اسناد فیزیکی حساس نیز برای امنیت شما حیاتی است.
آگاهی از خطرات باقی ماندن اسناد، رایانه ها و رمزهای عبور بدون نظارت در محیط اداری یا خانه می تواند خطر امنیتی را کاهش دهد. با اجرای سیاست « میز پاک* » میتوان خطر سرقت یا کپی اسناد بدون مراقبت را به اندازه قابل توجهی کاهش داد.
5. امنیت دستگاه تلفن همراه
چشمانداز در حال تغییر و رو به رشد فناوریهای فناوری اطلاعات، محیطهای کاری را بهبود بخشیده و انعطاف پذیرتر کرده است و در کنار آن میزان حملات امنیتی در این حوزه نیز پیچیدهتر شده است. استفاده از لپ تاپ ها و تلفن های هوشمند و سایر دستگاههای قابل حمل، امکان کار کردن در هر شرایط و مکانی را فراهم کرده است و البته به همین میزان، خطر نقص امنیت را نیز افزایش داده است.
به همین دلیل موضوع امنیت دستگاههای تلفن همراه یکی از بخشهای مهم آموزشی در سال ۲۰۲۳ ، به ویژه برای کسانی است که از راه دور کار میکنند میباشد. اپلیکیشنهای مخرب موبایل، خطر ابتلا به بدافزار را در تلفنهای همراه افزایش داده است و میتواند منجر به از بین رفتن امنیت شود. برگزاری دورههای آنلاین آموزشی میتواند به کارکنان برای اجتناب از خطرات و ریسکهای احتمالی کمک کند.
همواره از اطلاعات حساس خود از راه رمز گذاری اطلاعات، گذرواژه یا احراز هویت بیومتریک محافظت کنید تا در صورت گم شدن و یا دزدیده شدن دستگاهتان با مشکلی مواجه نشوید. یادگیری شیوه استفاده ایمن از وسایل شخصی برای هر کاربری که با دستگاه خود کار میکند ضروری است.
6. دورکاری
در سال ۲۰۲۱، نیاز آشکار به کار از راه دور، همراه با افزایش جذب نیرو، باعث شد که بسیاری از شرکتها گامهایی جدی به سوی سیاستهای کار از راه دور تمام وقت بردارند. دورکاری می تواند نه تنها برای شرکت ها مفید باشد بلکه در افزایش توانمندی و بهره وری کارکنان نیز موثر باشد و تعادل بیشتری را میان کار و زندگی آنها بوجود آورد. با این حال، اگر این روند با آموزش خطرات ایمنی در هنگام دورکاری همراه نباشد، تهدیدی جدی برای حفظ امنیت سایبری است. کاربرانی که از دستگاههای شخصی برای مقاصد کاری استفاده میشوند همواره باید این نکته را در نظر داشته باشند که دستگاه خود را در صورت عدم استفاده و دور شدن از آن (حتی برای چند دقیقه)، قفل کنند و حتما از نرمافزار آنتی ویروسی معتبر استفاده نمایند. اگر شرکتی بخواهد از گزینه دورکاری استفاده کند ، باید بر آموزش کارمندان خود در مورد شیوه های ایمن دورکاری تمرکز کند.
اگرچه با شروع سال ۲۰۲۳، امیدواریم شاهد بازگشایی شرکتها و بازگشت به زندگی عادی کاری باشیم، اما شرکت ها به طور فزایندهای کارکنانی را با روش دورکاری استخدام کردهاند و کسانی که با سبک زندگی کار از راه دور سازگار شدهاند ممکن است ترجیح دهند به این روش کار کنند. نیاز به آموزش کارکنان برای درک و مدیریت امنیت سایبری خود امری لازم و بدیهی است. در چشم انداز آینده، تهدیدات فزاینده ای وجود دارد که دورکارها را هدف قرار میدهد و به همین دلیل اطمینان از حفظ امنیت باید در سرلوحه ذهن کاربران در سال ۲۰۲۳ قرار گیرد.
7. وای فای عمومی
برخی از دورکارها که در حین سفر کار میکنند، ممکن است برای درک شیوه استفاده ایمن از خدمات Wi-Fi عمومی به آموزش بیشتری نیاز داشته باشند. شبکههای وایفای عمومی جعلی، که اغلب در کافیشاپها یا فضاهای عمومی بهعنوان وایفای رایگان ظاهر میشوند، میتوانند کاربران را در مقابل وارد کردن اطلاعات به سرورهای عمومی غیرایمن آسیبپذیرتر کنند.
آموزش کاربران در مورد شیوه استفاده ایمن از Wi-Fi عمومی و شناسایی علائم رایج یک کلاهبرداری احتمالی، با افزایش آگاهی آنها خطر را کاهش میدهد.
8. امنیت فضاهای ابری
فضاهای ابری ، نحوه ذخیره و دسترسی به داده ها در این اپلیکیشن ها تحول زیادی در کسب و کارها ایجاد کرده است، با این حال، ذخیرهسازی مقادیر زیادی از دادههای خصوصی ، خطر هک در ابعاد بزرگ را به همراه دارد. بسیاری از شرکتهای بزرگ روی حفاظت از دادهها کار میکنند، اما با انتخاب ارائهدهنده خدمات ابری مناسب، فضای ذخیرهسازی ابری میتواند راهی بسیار ایمنتر و مقرونبهصرفه برای ذخیرهسازی دادههای شرکت شما باشد.
همانطور که پیشتر نیز اشاره شد، خطر هک داخلی یک شرکت بسیار بیشتر از هک دادهها از طریق شرکتهای بزرگ ارائه دهنده خدمات ابری است. گارتنر میگوید که تا سال آینده، ۹۹درصد از حوادث امنیتی در فضای ابری بدلیل خطای کاربر نهایی خواهد بود. بنابراین، آموزش برای آگاهی از امنیت سایبری می تواند تاحد زیادی به کارکنان در استفاده ایمن از برنامه های کاربردی مبتنی بر ابر کمک کند.
9. استفاده از شبکههای اجتماعی
بیشتر ما بخشهای زیادی از زندگی خود را در شبکههای اجتماعی به اشتراک می گذاریم: از تعطیلات گرفته تا رویدادهای شخصی و حتی محل کارمان. اما اشتراکگذاری بیش از حد میتواند منجر به در دسترس قراردادن اطلاعات حساس شود، و اینجاست که مهاجمان به عنوان یک منبع قابل اعتماد ظاهر می شوند (نگاه کنید به: مهندسی اجتماعی).
به کارکنان خود آموزش دهید که تنظیمات حریم خصوصی را در حساب های شبکه های اجتماعی خود فعال کنند. این امر با کمک به جلوگیری از انتشار اطلاعات عمومی شرکت شما خطر احتمالی دسترسی هکرها به این اطلاعات با استفاده از شبکه های اجتماعی را کاهش خواهد داد.
10. استفاده از اینترنت و ایمیل
ممکن است برخی کاربران با استفاده از ایمیلهای ساده یا تکراری برای چندین حساب، قبلا در معرض حمله و نقض دادهها قرار گرفته باشند. یک مطالعه نشان داد که 59٪ از کاربران از گذرواژه یکسانی برای حساب های متفاوت استفاده می کنند. این بدان معنی است که اگر یک حساب در معرض خطر قرار گیرد، هکرها می تواند با استفاده از این گذرواژه برای ورود به سایر حساب های کاری و شبکه های اجتماعی شما استفاده کند تا به تمام اطلاعات شما در سایر حساب ها نیز دسترسی پیدا کند.
بسیاری از وبسایتها نرمافزارهای رایگان آلوده به بدافزار ارائه میدهند، دانلود برنامهها از منابع مطمئن بهترین راه برای محافظت از رایانه شما در برابر نصب هر گونه نرمافزار مخرب است. آموزش کارمندان در استفاده ایمن از اینترنت و تبدیل آن به یک عادت، باید یک بخش کلیدی از هر پروتکل فناوری اطلاعات باشد. اگرچه ممکن است برخی این موارد را امری بدیهی ببینند، اما آموزش آنها باید همواره بخشی کلیدی در هر برنامه امنیتی باشد.
بسیاری از وبسایتها در سالهای اخیر نقض دادهها در مقیاس های بزرگی را تجربه کرده اند ، اگر اطلاعات شما در این سایتها وارد شده است، ممکن است اطلاعات خصوصی شما بصورت عمومی افشا شده باشد.
11. مهندسی اجتماعی
مهندسی اجتماعی تکنیک رایجی است که مهاجمان برای جلب اعتماد کابران از آن استفاده میکنند. در این روش مهاجم با ارائه اطلاعات وسوسه کننده یا با استفاده از جعل هویت دیگران برای دسترسی به اطلاعات شخصی کاربر استفاده می کنند. برای مبارزه با این تهدیدها، کاربران باید در زمینه رایجترین تکنیکهای مهندسی اجتماعی و روانشناسی که ممکن است آنها را تهدید کند، آموزش ببینند.
برای مثال، با ظاهر شدن هکر به عنوان یک مشتری بالقوه یا پیشنهاد دهنده، ممکن است کاربر اطلاعات خصوصی اش را بصورت ناخواسته در اختیار این عوامل مخرب قرار دهد. افزایش آگاهی کاربران از تهدید جعل هویت در کاهش خطر مهندسی اجتماعی بسیار مهم است.
12. امنیت در خانه
متأسفانه با ترک محل کار، این تهدیدها متوقف نمی شود. بسیاری از شرکت ها به کارمندان خود اجازه می دهند از دستگاههای شخصی خود استفاده کنند، که روشی عالی برای صرفه جویی در هزینه است و امکان انجام کار انعطاف پذیر را فراهم می کند، با این حال، خطرات مرتبط با آن را نباید ندیده گرفت. برای نمونه، دانلود ناخواسته یک بدافزار در دستگاه های شخصی می توانند شبکههای شرکت را نیز به خطر بیندازند.
علاوه بر این، شبکه رو به رشد منابع دیجیتالی در دسترس کاربران و شرکت ها، اتصال و بهره وری را افزایش داده است و همزمان این برنامهها می توانند خطراتی را برای کاربر به همراه داشته باشند، مطالعهای که توسط Propeller انجام شد نشان داد که کمپینهای فیشینگ که برای برنامه دراپباکس هدفگذاری شدهاند، 13.6 درصد نرخ کلیک دارند. افزایش دانش کارکنان، در به اشتراک گذاری فایل های رمزگذاری شده و تأیید اعتبار قبل از دانلود فایلی، این خطرات را کاهش می دهد.
منبع:
https://blog.usecure.io/12-security-awareness-topics-you-need-to-know-in-2020