تقریبا همه حملات سایبری موفق در یک عامل اشتراک دارند، آن یک عامل خطای انسانی است. در این مقاله به عواقب این آسیبپذیری و چگونگی اجتناب از آن میپردازیم.
گزارش امنیت سایبری IBM نشان می دهد که ۹۵٪ موارد نقض امنیت، عامل انسانی است. اگر نیروی کار نسبت به امنیت سایبری آموزش دیده و تجهیز شده باشند، میتوان از ۹۵ درصد نقضهای امنیت سایبری جلوگیری کرد.
خطای انسانی چیست؟
به زبان ساده، خطای انسانی به اقدامات ناخواسته، یا عدم اقدام، نیروی کار اشاره دارد. این اقدامات میتواند منجر به نقض امنیت شود، از جمله : عدم بهروزرسانی نرمافزارها، استفاده از رمزعبورهای ضعیف، استفاده از یک رمزعبور برای چندین حساب کاربری، قربانی کلاهبرداری آنلاین شدن و غیره.
مجرمان سایبری اغلب از طریق افراد به دادهها دسترسی پیدا میکنند، زیرا اشخاص مانند دری باز بین سیستمهای امنیتی پیچیده هستند.
بیشتر خطاهای انسانی از آموزش نادرست و عدم آگاهی سرچشمه میگیرد. کاهش خطای انسانی باید بخش کلیدی از استراتژیهای امنیت سایبری سازمانها و شرکتها باشد. شرکتها میتوانند این کار را با آموزش نیروی انسانی انجام دهند. وبسایت TryHackMe مسیرهای یادگیری فراوانی برای افراد مبتدی دارد که از طریق متخصصان امنیت سایبری در زمینههای تهاجمی و دفاعی طراحی شدهاند.
با توجه به همهگیری که باعث شده است بیشتر شرکتها و کارمندان صنعت IT از خانه کار کنند، نیاز به آگاهی از امنیت نیروی کار هرگز بیشتر از این نبوده است. کارمندانی که از خانه کار میکنند معمولا از نظارت تیمهای امنیتی صرفنظر میکنند، این همان رویای مهاجمان سایبری است.
برخی از رایجترین اشتباههای گزارش شده:
کلاهبرداری فیشینگ
کلاهبرداری فیشینگ به عمل سرقت اطلاعات محرمانه از کاربران، با عمل وانمود کردن شخص مورد اعتماد، محبوب یا شناخته شده اشاره میکند. فیشینگ میتواند به سادگی یک کلیک روی لینک، فعال کردن ماکروها در فایلها، بهروز رسانیهای رمزعبور و غیره باشد. بر اساس گزارش Verizon, تقریبا ۹۰٪ حملات ایمیل فیشینگ تائيد شده در محیطهایی صورت گرفته است که از Secure Email Gateways استفاده میکردهاند. بدین معنی که، با اینکه شبکه آنها امن بوده حمله صورت گرفته، کاربران آگاه میتوانستند از این حمله جلوگیری کنند.
در این گزارش اشاره شده است که صنایع مالی، رسانههای اجتماعی و نرمافزار به عنوان سرویس (saas) بیش از همه تحت تاثیر کلاهبرداریهای فیشینگ قرار میگیرند. با این حال ۷۵٪ از سازمانها، تنها در سال گذشته، حمله فیشینگ را تجربه کردهاند.
رمزعبورهای ضعیف
این موضوع باید تا الان قدیمی میشد، اما مطالعات نشان میدهد که درصد زیادی از رمزهای عبور در پلتفرمها مختلف، «۱۲۳۴۵۶» هستند. کارمندان اغلب باید در مجموعه گستردهای از پلتفرمها کار کنند که در همه اینها نیاز به حساب کاربری دارند. اگر کارمندان در ایجاد رمزعبور قدرتمند و منحصربفرد برای حسابهایشان تنبل باشند، هکرها به سادگی و آسانی میتوانند وارد حسابهایشان شوند.
عدم بهروزرسانی نرمافزارها
امنیت سایبری یک عمل همیشه مورد نیاز و همیشه در حال تکامل است. افرادی پشت دستگاهها و نرمافزارهایی که استفاده میکنیم به طور مداوم در تلاش هستند تا هر گونه آسیبپذیری را در سیستمها اصلاح کنند و از دادههای مشتریان و کاربرانشان محافظت کنند. اگر مشکلی رخ دهد، آنها یک پچ نرمافزاری و یا نسخه اصلاح و به روز شده نرمافزار را ارائه میدهند. با بهروز نکردن نرمافزار، کاربران در برابر حملات آسیبپذیر میشوند.
مشهورترین مثال در این مورد حمله باجافزار Wannacry در سال ۲۰۱۷ است. تخمین زده شده است که این حمله تقریبا ۲۳۰ هزار دستگاه را در ۱۵۰ کشور تحت تاثیر قرار داده که صدها میلیون دلار خسارت وارد کرده است. اکسپلویت استفاده شده در این حمله، ماهها قبل توسط مایکروسافت اصلاح شده بود. اگر کاربران نرمافزارهای خود را بهروز میکردند، از این اتفاق جلوگیری میشد.
کنترل دسترسی ضعیف
یک خطای انسانی عادی در رابطه با امنیت سایبری، کنترل دسترسی نامناسب است. هر چه افراد دسترسی بیشتری به فایلهای شرکت داشته باشند، مهاجمان دسترسیهای موفقتری خواهند داشت. کارمندان فقط باید به فایلها و نرمافزارهای مورد نیاز کارشان، به صورت مدیریت شده، دسترسی داشته باشند.
کاهش خطای انسانی در امنیت سایبری
یک مطالعه موردی Capita با مصاحبه با ۵۲۴ شرکتی که قربانی حملات سایبری بودهاند گزارش داد که میانگین هزینه نقض امنیت ۳.۸۶ میلیون دلار آمریکا بوده است. با آگاهی از این موضوع که ۹۵ درصد از نقضها – حداقل تا حدی – ناشی از خطای انسانی هستند، میتوان از این اتفاقها جلوگیری کرد. هزینه آموزش امنیت سایبری و یک تیم اختصاصی سایبری طبیعتاً به طور قابل توجهی پایینتر است و می تواند کسب و کارها را از نتایج زیانآور نجات دهد.
نیروی کار باید آگاهی خوبی از امنیت سایبری، از جمله اصول اولیه مانند پیچیدگی رمزعبور و شناسایی کلاهبرداریهای فیشینگ، داشته باشند. دسترسیها و جریان دادههای مهم را مدیریت و کنترل کنید. با ایجاد یک فرهنگ سایبری که به موجب آن کارمندان برای کشف، یادگیری و گزارش هرگونه تهدید اشتیاق داشته باشند، از خطرها و تهدیدهای زیادی جلوگیری میکنید.
منبع: https://tryhackme.com/resources/blog/cyber-security-the-cost-of-human-error
Gooood