Осведомлённость в области информационной безопасности
Осведомлённость в области информационной безопасности (англ. Information security awareness) — развивающееся направление в сфере информационной безопасности, ориентированное на повышение осведомлённости о потенциальных рисках, связанных с быстро изменяющимися формами информации и угрозами, нацеленными на поведение человека. По мере того как угрозы становятся сложнее, а информация — более ценной, злоумышленники совершенствуют свои методы, расширяют свои цели и действуют по более разнообразным мотивам. Совершенствование мер защиты приводит к тому, что атакующие находят пути обхода существующих контролей и процедур, всё чаще используя человеческий фактор для проникновения в корпоративные сети и системы критической инфраструктуры. Люди, не осведомлённые об угрозах, могут непреднамеренно обходить стандартные средства безопасности и становиться причиной инцидентов. В ответ на это возрастает значение осведомлённости в области информационной безопасности. Проблемы кибербезопасности, как бизнес-задачи, занимают важное место в повестке большинства директоров по информационным технологиям (CIO), что требует выработки мер противодействия современным киберугрозам[1]. Цель осведомлённости в области информационной безопасности — сделать всех пользователей защищаемой информации сознательными участниками процессов противодействия угрозам, изменить рискованное поведение людей и способствовать формированию (или укреплению) безопасной организационной культуры.
Предпосылки
Осведомлённость в области информационной безопасности — одна из ключевых составляющих общей информационной безопасности. Направлена на изучение и совершенствование моделей поведения, убеждений и восприятий людей относительно информации и её защиты, а также на формирование необходимой культуры организации для противодействия постоянно меняющимся угрозам. Например, опубликованные Организацией экономического сотрудничества и развития (ОЭСР) «Руководящие принципы по безопасности информационных систем и сетей»[2] включают девять общепринятых принципов: осведомлённость, ответственность, реагирование, этика, демократия, оценка рисков, разработка и внедрение мер безопасности, управление безопасностью и регулярная переоценка мер. В контексте Интернета этот вид осведомлённости иногда называется осведомлённостью в области кибербезопасности, чему посвящены различные инициативы, такие как Месяц национальной осведомлённости о кибербезопасности, организованный Министерством внутренней безопасности США[3], и саммит Белого дома по кибербезопасности и защите прав потребителей, прошедший в 2015 году по инициативе президента Барака Обамы[4].
Компьютерные преступления существуют уже давно: вирусы появились более 20 лет назад, первые случаи использования шпионских программ — более десяти лет назад, а массовые фишинговые атаки стали известны как минимум с 2003 года. По оценкам исследователей, темпы развития информационных систем намного обгоняют распространённость и качество программ по повышению осведомлённости сотрудников о безопасности. Внедрение новых онлайн-сервисов не всегда сопровождается формированием соответствующей корпоративной культуры безопасности[5].
Развитие
Осведомлённость в области информационной безопасности развивается в ответ на усложнение кибератак, рост числа инцидентов с утечкой персональных данных и увеличение масштабов финансовых и иных потерь в результате этих инцидентов. Многие пользователи по-прежнему воспринимают безопасность только как технические меры, не осознавая, что сами они могут быть целью атак, а их поведение — увеличивать или, наоборот, снижать уровень организационных рисков.
Важная задача — определение и измерение уровня осведомлённости, что требует использования точных и динамично развивающихся метрик. Современные методы позволяют анализировать человеческий фактор, изменять отношение и поведение сотрудников, оценивать риски организации и эффективность мер осведомлённости как защиты.
Большинство организаций не стремится к вложениям в повышение осведомлённости о безопасности. Согласно исследованию PricewaterhouseCoopers (2014), как действующие (31%), так и бывшие (27%) сотрудники продолжают способствовать возникновению инцидентов в области информационной безопасности. С 2013 по 2014 год число инцидентов, вызванных действиями сотрудников, выросло на 25 %. Более свежее исследование — отчёт «Verizon Data Breach Investigations Report 2020» — также выявил, что 30 % киберинцидентов связаны с действиями внутренних сотрудников[6].
Необходимость программ повышения осведомлённости
Программа повышения осведомлённости в области безопасности является одной из наиболее эффективных мер по снижению рисков, связанных с действиями сотрудников. Она помогает им понять, что информационная безопасность — коллективная обязанность всех, кто работает в организации, и каждый несёт ответственность за действия, выполненные под его учётными данными. Кроме того, программа регламентирует стандарты обращения с корпоративными компьютерами.
Общепринятых стандартов построения таких программ пока не существует, однако хорошая программа должна охватывать вопросы защиты данных, сетей, поведения пользователей, взаимодействия с социальными сетями, использования мобильных устройств, Wi-Fi, противодействия фишингу, социальному инжинирингу, различным видам вредоносного ПО. Эффективная программа должна донести до сотрудников, что ответственность за безопасность ИТ лежит на каждом. Аудиторы при оценке уровня осведомлённости обычно выделяют шесть основных областей: данные, сети, поведение пользователей, социальные сети, мобильные устройства и методы социального инжиниринга[7].
Во многих организациях политика конфиденциальности настолько сложна, что сотрудники её не понимают. Политику приватности следует напоминать персоналу при каждом входе в систему, а её текст должен быть максимально простым и стандартизированным для лучшего понимания и сравнения[8]. Рекомендуется регулярно организовывать для сотрудников интерактивные сессии по вопросам безопасности, где можно обсуждать новые угрозы, лучшие практики и получать ответы на вопросы.
Без применения санкций к нарушителям эффективность подобных программ снижается. Сотрудников, нарушивших требования, следует докладывать руководству для принятия мер, иначе программа теряет смысл. Для оценки эффективности программ могут использоваться специальные методы анализа пробелов (gap analysis).
Современное состояние
По состоянию на начало 2015 года вопросы осведомлённости в области информационной безопасности считаются одними из главных стратегических приоритетов CIO. Так, на мероприятии сети CIO «The Wall Street Journal» в феврале 2015 года ключевыми темами стали кибербезопасность и повышение эффективности коммуникаций между ИТ-подразделениями и бизнесом[9].
Несмотря на всё более широкое обсуждение темы, исследование Лэнса Спритцнера среди 220 специалистов по повышению осведомлённости выявило три ключевых вывода: необходимы поддержка руководства и инвестиции, традиционные технические методы не учитывают специфики работы с человеческим фактором, а уровень зрелости программ осведомлённости остаётся низким[10].
Проблема измерения
Измерение человеческих факторов риска остаётся сложной задачей, поскольку опасное поведение, ошибочные убеждения и искажённые представления зачастую скрыты. Кроме того, такие атаки, как фишинг, социальная инженерия, инциденты утечки данных через сайты соцсетей и даже некоторые виды нарушений безопасности могут не фиксироваться вовремя, что затрудняет анализ. Во многих случаях информация о происшествии поступает извне уже после того, как злоумышленники удалили следы, что не позволяет реагировать на угрозы превентивно. Хакеры могут подражать привычному поведению легальных пользователей, чтобы избежать обнаружения средствами мониторинга.
В исследовании 2016 года была предложена методика оценки уровня осведомлённости[11]. В частности, оценка строилась на изучении знаний респондентов о способах обхода защитных протоколов, нарушении функций систем, сборе информации и избегании обнаружения. Метод позволил отличить экспертов от новичков по способу группировки различных сценариев по темам: специалисты объединяют сценарии по централизованным темам, тогда как новички ориентируются на поверхностные аспекты.
В организациях также применяют регулярные имитационные фишинговые кампании для измерения уровня осведомлённости и контроля соблюдения требований[12].
Примечания
- ↑ Security Dominates the CIO's Agenda in Era of Risk and Change (англ.) (4 февраля 2015). Архивировано 5 февраля 2015 года. Дата обращения: 12 июня 2024.
- ↑ OECD Guidelines for the Security of Information Systems and Networks (англ.). Дата обращения: 12 июня 2024. Архивировано 26 ноября 2003 года.
- ↑ U.S. Department of Homeland Security (англ.). Дата обращения: 12 июня 2024. Архивировано 23 июня 2014 года.
- ↑ President Obama Speaks at the White House Summit on Cybersecurity and Consumer Protection (англ.). whitehouse.gov (13 февраля 2015). Дата обращения: 12 июня 2024. Архивировано 30 марта 2025 года.
- ↑ Furnell, Steven (2008). “End-user security culture: A lesson that will never be learnt?”. Computer Fraud & Security [англ.]. 2008 (4): 6—9. DOI:10.1016/S1361-3723(08)70064-2.
- ↑ Verizon Data Breach Investigations Report 2020 (англ.). Verizon. Дата обращения: 12 июня 2024. Архивировано 19 мая 2020 года.
- ↑ Evaluating the Employee Security Awareness Program (англ.). iaonline.theiia.org. Дата обращения: 12 июня 2024. Архивировано 4 марта 2016 года.
- ↑ The FTC's consumer privacy framework and next steps (англ.). www.thefreelibrary.com. Дата обращения: 12 июня 2024. Архивировано 12 сентября 2018 года.
- ↑ CIOs Name Their Top 5 Strategic Priorities (англ.) (4 февраля 2015). Архивировано 16 февраля 2015 года. Дата обращения: 12 июня 2024.
- ↑ SANS Securing The Human Security Awareness Report (англ.). Дата обращения: 12 июня 2024. Архивировано 8 февраля 2017 года.
- ↑ Giboney, Justin Scott; Proudfoot, Jeffrey Gainer; Goel, Sanjay; Valacich, Joseph S (2016). “The Security Expertise Assessment Measure (SEAM): Developing a scale for hacker expertise”. Computers & Security [англ.]. 60: 37—51. DOI:10.1016/j.cose.2016.04.001.
- ↑ R, Kate The Trouble with Phishing (англ.). National Cyber Security Centre. GCHQ. Дата обращения: 12 июня 2024. Архивировано 26 февраля 2018 года.
Литература
- Furnell, Steven (2008). “End-user security culture: A lesson that will never be learnt?”. Computer Fraud & Security [англ.]. 2008 (4): 6—9. DOI:10.1016/S1361-3723(08)70064-2.
- Giboney, Justin Scott; Proudfoot, Jeffrey Gainer; Goel, Sanjay; Valacich, Joseph S (2016). “The Security Expertise Assessment Measure (SEAM): Developing a scale for hacker expertise”. Computers & Security [англ.]. 60: 37—51. DOI:10.1016/j.cose.2016.04.001.