گام بزرگ کسپرسکی، آموزش آگاهی امنیتی برای همه کارکنان سازمان

در شرایطی که بخش قابل‌توجهی از حملات سایبری موفق نه به دلیل ضعف تجهیزات امنیتی، بلکه در نتیجه خطاهای انسانی رخ می‌دهند، آموزش مستمر کاربران به یکی از ارکان راهبردهای دفاع سایبری تبدیل شده است. اکنون کسپرسکی با اضافه کردن زبان فارسی به جدیدترین نسخه Kaspersky Automated Security Awareness Platform (ASAP) یا پلتفرم آموزش آگاهی امنیتی کسپرسکی، اجرای برنامه‌های آموزش آگاهی امنیتی را برای سازمان‌های ایرانی ساده‌تر و فراگیرتر کرده است؛ اقدامی که می‌تواند به کاهش ریسک‌های ناشی از خطای کاربران و ارتقای فرهنگ امنیت اطلاعات کمک کند.

امنیت سایبری دیگر فقط به تجهیزات وابسته نیست

فایروال‌های نسل جدید، EDR و XDR، حفاظت از ایمیل، احراز هویت چندعاملی و سایر فناوری‌های امنیتی همچنان بخش جدایی‌ناپذیر زیرساخت‌های امن هستند؛ اما تجربه رخدادهای واقعی نشان داده است که حتی پیشرفته‌ترین فناوری‌ها نیز همیشه نمی‌توانند جلوی پیامدهای یک تصمیم اشتباه کاربر را بگیرند.

امروزه بسیاری از حملات به‌جای نفوذ مستقیم به تجهیزات شبکه، از طریق انسان آغاز می‌شوند. فیشینگ، مهندسی اجتماعی، رمزهای عبور ضعیف، فایل‌های آلوده، استفاده نادرست از فضای ابری و تجهیزات شخصی و افزایش دورکاری باعث شده‌اند هر کارمند، لپ‌تاپ یا تلفن همراه بالقوه به یکی از نقاط ورود مهاجمان تبدیل شود.

برای مثال، کافی است کارمند واحد مالی ایمیلی کاملاً مشابه پیام یکی از تأمین‌کنندگان دریافت کند که تنها شماره حساب پرداخت در آن تغییر کرده باشد، یا کارشناس منابع انسانی رزومه‌ای آلوده را اجرا کند. در چنین شرایطی، یک تصمیم اشتباه می‌تواند آغازگر یک رخداد امنیتی جدی باشد.

به همین دلیل، آموزش کاربران دیگر یک فعالیت جانبی نیست و مفهوم Security Awareness به بخشی از برنامه مدیریت ریسک و فرهنگ امنیتی سازمان تبدیل شده است.

چرا آموزش‌های سنتی کافی نیستند؟

در بسیاری از سازمان‌ها، آموزش امنیت همچنان به یک کلاس چندساعته یا دوره‌ای سالانه محدود می‌شود. کارکنان چند اسلاید درباره فیشینگ و رمز عبور مشاهده می‌کنند، آزمونی می‌دهند و تا دوره بعد آموزش عملاً متوقف می‌شود.

مشکل آنجاست که انتقال دانش الزاماً به تغییر رفتار منجر نمی‌شود. کاربر ممکن است تعریف فیشینگ را بداند، اما هدف واقعی این است که هنگام دریافت یک ایمیل مشکوک بتواند نشانه‌های خطر را تشخیص دهد و تصمیم مناسبی بگیرد.

از سوی دیگر، براساس مفهوم شناخته‌شده منحنی فراموشی ابینگهاوس، اگر آموخته‌ها مرور و تقویت نشوند، بخش قابل‌توجهی از آن‌ها در مدت کوتاهی فراموش خواهد شد.

بر همین اساس، پلتفرم Kaspersky ASAP آموزش امنیت را به‌جای یک پروژه مقطعی، به فرآیندی مستمر و خودکار تبدیل می‌کند و با استفاده از آموزش‌های کوتاه، تمرین‌های تعاملی، ارزیابی مستمر و تکرار آموخته‌ها تلاش می‌کند مهارت‌های امنیتی را به عادت‌های روزمره کاربران تبدیل کند.

آموزشی که با هر کاربر تطبیق پیدا می‌کند

Hgq2QJydUbhBZAEarnjk4MWyotTkhcRZjjEjC9vM

یکی از ویژگی‌های مهم Kaspersky ASAP، قابلیت Adaptive Learning Path یا مسیر یادگیری تطبیقی است. برخلاف آموزش‌های سنتی که همه کارکنان مسیر یکسانی را طی می‌کنند، در این روش برنامه آموزشی می‌تواند براساس عملکرد و میزان پیشرفت کاربران تنظیم شود.

برای مثال، ممکن است یک کاربر در تشخیص ایمیل‌های فیشینگ عملکرد مناسبی داشته باشد اما در حوزه امنیت فضای ابری نیازمند آموزش بیشتری باشد، در حالی که کاربر دیگری در تشخیص لینک‌های جعلی ضعف داشته باشد. در چنین شرایطی منطقی نیست هر دو نفر زمان یکسانی را صرف محتوای مشابه کنند.

این قابلیت به‌ویژه در سازمان‌های بزرگ که هزاران کاربر با نقش‌ها، دانش و سطح دسترسی متفاوت دارند اهمیت بیشتری پیدا می‌کند و مدیریت آموزش را هدفمندتر می‌سازد.

آموزش کوتاه اما مستمر

Kaspersky ASAP از رویکرد Micro Learning استفاده می‌کند؛ یعنی آموزش به درس‌های کوتاه و متمرکز تقسیم می‌شود که براساس مستندات محصول معمولاً بین دو تا ده دقیقه زمان نیاز دارند.

به‌جای ارائه حجم زیادی از اطلاعات در یک جلسه، کاربر در طول زمان با درس‌های کوتاه، ویدئو، تمرین و آزمون مواجه می‌شود. تکرار و تقویت مستمر آموخته‌ها به افزایش ماندگاری آن‌ها کمک کرده و در عین حال مانع خستگی کاربران از دوره‌های آموزشی طولانی می‌شود.

یادگیری با سناریوهای واقعی

HqGwC1OZHJZfxno5kpXFoArpdjiMzjRvrZmrNF3H

تفاوت دیگر این پلتفرم با آموزش‌های سنتی، استفاده از موقعیت‌هایی مشابه رخدادهای واقعی است.

برای مثال، کارمند واحد مالی ممکن است با ایمیلی روبه‌رو شود که درخواست تغییر شماره حساب یک فروشنده را مطرح کرده است و باید تشخیص دهد این درخواست معتبر است یا خیر. کارشناس منابع انسانی ممکن است درباره باز کردن فایل رزومه تصمیم بگیرد یا کاربری هنگام دانلود نرم‌افزار مجبور شود نشانه‌های یک وب‌سایت جعلی را تشخیص دهد.

تمرین‌های تعاملی از این نوع باعث می‌شوند تشخیص وب‌سایت‌های جعلی، لینک‌های مخرب، فایل‌های آلوده و حملات مهندسی اجتماعی از یک مفهوم تئوری به مهارتی عملی تبدیل شود.

در کنار این موضوع، استفاده از Gamification، چالش‌ها، فعالیت‌های تعاملی و عناصر رقابتی می‌تواند مشارکت کاربران را افزایش دهد و از تبدیل آموزش به فعالیتی اجباری و خسته‌کننده جلوگیری کند.

مسیر یادگیری نیز تنها به مشاهده یک ویدئو محدود نمی‌شود و می‌تواند شامل درس تعاملی، محتوای چندرسانه‌ای، تقویت آموخته‌ها و سپس آزمون یا شبیه‌سازی حمله باشد تا مهارت‌ها در طول زمان تثبیت شوند.

وقتی آموزش برای همه کارکنان قابل فهم است

Kaspersky ASAP صرفاً برای کارشناسان امنیت و فناوری اطلاعات طراحی نشده است. امنیت سایبری مسئولیت همه کارکنان سازمان است؛ از مدیرعامل و مدیر مالی تا کارشناسان منابع انسانی، فروش، خرید، پذیرش و اپراتورها.

در چنین شرایطی، زبان آموزش اهمیت زیادی پیدا می‌کند. آموزش یک مفهوم پیچیده امنیتی به زبان مادری باعث می‌شود کاربر به‌جای صرف انرژی برای ترجمه و درک اصطلاحات، مستقیماً روی خود موقعیت و تصمیم امنیتی تمرکز کند.

اضافه شدن زبان فارسی به ASAP از این منظر اهمیت ویژه‌ای برای سازمان‌های ایرانی دارد؛ به‌خصوص در بانک‌ها، شرکت‌های بیمه، مراکز درمانی، صنایع نفت و گاز، شرکت‌های تولیدی، دانشگاه‌ها و سازمان‌های دولتی که بخش بزرگی از کارکنان آن‌ها متخصص فناوری اطلاعات نیستند اما هر روز با اطلاعات حساس و سامانه‌های سازمانی سروکار دارند.

از آموزش تا تصمیم‌گیری مبتنی بر داده

برنامه آموزش امنیت زمانی ارزش بیشتری پیدا می‌کند که سازمان بتواند اثربخشی آن را اندازه‌گیری کند.

Kaspersky ASAP مجموعه‌ای از داشبوردها و گزارش‌های مدیریتی را ارائه می‌دهد که می‌توان از طریق آن‌ها وضعیت پیشرفت و مشارکت کاربران، نتایج آزمون‌ها، عملکرد کمپین‌های شبیه‌سازی فیشینگ و روند بلوغ امنیتی را بررسی کرد.

در نتیجه، مدیر امنیت اطلاعات می‌تواند مشخص کند کدام واحد یا گروه بیشتر در معرض ریسک قرار دارد و به‌جای تکرار یک آموزش عمومی برای همه کارکنان، برنامه هدفمندتری را برای گروه‌های پرریسک اجرا کند.

گزارش‌های قابل ارائه به مدیریت ارشد و واحدهای انطباق نیز برای سازمان‌هایی که با الزامات نظارتی و انطباق روبه‌رو هستند اهمیت ویژه‌ای دارند.

مدیریت آموزش در مقیاس سازمانی

یکی دیگر از مزایای این پلتفرم، امکانات آن برای مدیریت آموزش در سازمان‌های بزرگ است. مدیریت کاربران و گروه‌ها، اجرای کمپین‌های آموزشی، تعریف مسیرهای مختلف و پیگیری پیشرفت هزاران کاربر بدون ابزارهای مناسب بسیار دشوار خواهد بود.

Kaspersky ASAP امکاناتی مانند مدیریت کاربران و گروه‌ها، اجرای کمپین‌های آموزشی، یکپارچه‌سازی با Microsoft Active Directory و پشتیبانی از استاندارد SCORM برای تعامل با سامانه‌های مدیریت آموزش (LMS) را در اختیار سازمان قرار می‌دهد.

مهارت‌هایی برای محیط واقعی

هدف نهایی آموزش آگاهی امنیتی، افزایش نمره آزمون‌ها نیست؛ بلکه ایجاد رفتاری است که هنگام مواجهه با تهدید واقعی به‌طور طبیعی بروز کند.

کاربر آموزش‌دیده هنگام مشاهده یک ایمیل مشکوک فقط به نام فرستنده اعتماد نمی‌کند و آدرس دامنه، لینک‌ها، لحن پیام و درخواست‌های غیرعادی برای انتقال وجه یا اطلاعات محرمانه را بررسی می‌کند.

هنگام ورود به وب‌سایت‌ها به اعتبار دامنه و نشانه‌های صفحات جعلی توجه دارد، نرم‌افزارها را از منابع نامعتبر دریافت نمی‌کند و درباره انتخاب و مدیریت گذرواژه‌ها نیز رفتار مطمئن‌تری خواهد داشت.

موضوعاتی مانند حفاظت از اطلاعات محرمانه، استفاده ایمن از اینترنت و فضای ابری، امنیت تجهیزات همراه، امنیت ایمیل، دورکاری، بدافزار و باج‌افزار نیز در کتابخانه آموزشی Kaspersky ASAP پوشش داده می‌شوند.

این مهارت‌ها تنها به محیط کار محدود نیستند و می‌توانند سطح سواد دیجیتال کارکنان را در زندگی شخصی نیز افزایش دهند.

جمع‌بندی

امنیت سایبری امروز به ترکیبی از فناوری، فرآیند و رفتار انسان وابسته است. سازمان‌ها همچنان به راهکارهایی مانند فایروال، EDR، XDR، حفاظت از ایمیل و احراز هویت چندعاملی نیاز دارند، اما این فناوری‌ها بدون حضور کاربران آگاه نمی‌توانند به‌تنهایی مانع همه تهدیدها شوند.

Kaspersky Automated Security Awareness Platform با استفاده از آموزش خودکار، مسیر یادگیری تطبیقی، Micro Learning، تمرین‌های تعاملی، شبیه‌سازی حملات فیشینگ، ارزیابی مستمر و گزارش‌های مدیریتی تلاش می‌کند آموزش امنیت را از یک دوره مقطعی به فرآیندی مستمر، قابل اندازه‌گیری و مبتنی بر تغییر رفتار تبدیل کند.

اکنون اضافه شدن زبان فارسی به این پلتفرم، مانع زبانی را برای بسیاری از کارکنان سازمان‌های ایرانی کاهش می‌دهد و می‌تواند اجرای برنامه‌های آموزش امنیت را برای طیف گسترده‌تری از کاربران عملی‌تر و اثربخش‌تر سازد.

آموزش آگاهی امنیتی را از کجا شروع کنیم؟

شرکت ایمن آزما افزار به‌عنوان ارائه‌دهنده راهکارهای امنیت سایبری سازمانی، آماده ارائه مشاوره، معرفی و پیاده‌سازی Kaspersky Automated Security Awareness Platform (ASAP) برای سازمان‌ها و کسب‌وکارهای ایرانی است. برای آشنایی بیشتر با قابلیت‌های این راهکار، بررسی شرایط استفاده و دریافت مشاوره می‌توانید به وب‌سایت ایمن آزما افزار مراجعه کنید.

برای مطالعه مقاله کامل "گام بزرگ کسپرسکی، آموزش آگاهی امنیتی" کلیک کنید.