Büntessük vagy sem azt a felhasználót, aki kártékony linkekre kattintva veszélyezteti a vállalati biztonságot? Összecsaptak a szigor és a pozitív megerősítés hívei.

A védelem leggyengébb láncszeme az ember. Ennek egyik leghétköznapibb esete, amikor egy alkalmazott, sőt akár egy vállalati vezető megfontolatlanul, óvatlanul kattintgat a leveleiben elhelyezett hivatkozásokra, vagy problémás weboldalakat látogat meg.

Ezt a veszélyt csökkentheti a szervezeten belüli biztonságtudatosság fokozására, aminek a legjobb eszköze a képzés. Persze a kockázatokat ez sem zárja ki száz százalékban. Továbbra is fontos kérdés marad, hogy mit tegyen a menedzsment, az informatikusok és a biztonságért felelős munkatársak akkor, ha megtörténik a baj, és egy felhasználó miatt veszélybe kerülnek a vállalati értékek.

A szigorú büntetések hívei mondják

A biztonságtudatosság növelését célzó képzések szervezésével foglalkozó KnowBe4 cég szerint a felelősségre vonás az egyik legjobb eszköz a felhasználók kockázatos viselkedésének befolyásolására. A cég szakemberei a kérdéskört vizsgálva arra jutottak, hogy az alkalmazottak sokkal óvatosabbá válnak, ha a cselekedeteikről a menedzsment tudomást szerez, majd kérdőre vonja őket.

A KnowBe4 széles körben kutatta a problémakört. 372 vállalat munkavállalójának a bevonásával lefolytatott felmérésükből az derült ki, hogy a felhasználó 16 százaléka még a biztonságtudatossági oktatásokat követően hajlamos volt arra, hogy adathalász levelekben linkekre kattintson. Miután azonban a menedzsment kiosztotta az első büntetéseket, az arány egyből egy százalékra csökkent.

A KnowBe4 alapítója, Stu Sjouwerman ezt azzal magyarázta, hogy a dolgozók a büntetések hatására értették meg, hogy valóban vannak következményei annak, ha egy adathalász linkre kattintanak. Sjouwerman szerint folyamatosan emlékeztetni kell a dolgozókat arra, hogy ne kattintsanak a levelekben szereplő linkekre, és ne nyissák meg a mellékleteket addig, ameddig nem győződnek meg azok ártalmatlan voltáról.

Persze ez csak elméletben ilyen egyszerű. Az adathalászok ugyanis mind kifinomultabb eszközöket alkalmaznak. Egyre inkább előtérbe kerül például a célzott adathalászat (spear-phishing). Ma már az sem garancia egy levél ártalmatlanságára, ha azt látszólag ismerőstől vagy például a vállalati helpdesktől kaptuk.

Ellenvélemény: a pozitív megerősítés hatékonyabb

A KnowBe4 felmérése vitát generált, különösen az, amit a büntetés visszatartó erejével kapcsolatban állítottak. Allan Carey, a konkurens PhishMe alelnöke, ugyanis úgy vélekedik, hogy a felhasználók megbüntetése körülményesebbé teheti a biztonságtudatos viselkedés fokozását. Ha a büntetésre helyezzük a hangsúlyt, a felhasználók jóval kisebb valószínűséggel fogják jelezni, ha valami nemkívánatos műveletet hajtottak végre, például rákattintottak egy linkre, aminek következtében megfertőződött a számítógépük. Ez pedig igencsak megnehezíti a károk megelőzését, az incidensreagálás hatékonyságát, illetve a helyreállítási munkák elvégzését.

A szankcióktól való félelem gyengíti a biztonságot. Ha egy biztonsági felelőstől félnek a szervezet munkatársai, azzal csak azt éri el, hogy maga is részévé válik a problémáknak – állítja Carey. Ezért sokkal célravezetőbbnek tartja a megfelelő kommunikáció kialakítását például a pozitív példák megerősítésével.

Carey példát is hozott erre: egyszer egy vállalat HR-osztálya úgy próbálta testmozgásra sarkallni a munkavállalókat, hogy ebédidőben leállította az ebédlőbe vezető mozgólépcsőket, hogy a dolgozók inkább a lépcsőt használják. Csakhogy az intézkedés eredménye nem az lett, amit vártak: az alkalmazottak megpróbálták megkerülni az intézkedést, és korábban vagy később mentek ebédelni, amikor már működött a mozgólépcső. A HR-osztály ekkor taktikát váltott: a mozgólépcsőt nem állították le, ám a gyalogos utat választóknak apró ajándékokat helyeztek el a lépcsőkre. Kis idő múlva egyre több dolgozó választotta a gyaloglást, pedig a mozgólépcsők is üzemeltek.

Valószínűleg önmagában nem vezet célra sem a büntetés, sem a pozitív megerősítés, hiszen a károkozás lehet szándékos, és bekövetkezhet véletlenül is. És az sem mindegy, hogy mennyire súlyosak a következmények. Egy azonban biztos: a merev, csak büntetésre épülő rendszerek esetenként negatívan befolyásolhatják a biztonságot.

(A cikk a Biztonságportálon megjelent írás szerkesztett változata.)

Biztonság

Egyre furcsábbak lesznek a CAPTCHA tesztek, ahogy a gépek is okosodnak

Már nagyon jók például például a fényképek címkézésében, de a logikai összefüggéseken könnyen fennakadnak. Igaz, ezzel így lehet némelyik emberi felhasználó is.
 
Hirdetés

Adathelyreállítás pillanatok alatt

A vírus- és végpontvédelmet hatékonyan kiegészítő Zerto, a Hewlett Packard Enterprise Company platformfüggetlen, könnyen használható adatmentési és katasztrófaelhárítási megoldása.

A válasz egyszerű: arról függ, hogy hol, hogyan és milyen szabályozásoknak és üzleti elvárásoknak megfelelően tároljuk az információt. A lényeg azonban a részletekben rejlik.

a melléklet támogatója az EURO ONE Számítástechnikai Zrt.

CIO KUTATÁS

TECHNOLÓGIÁK ÉS/VAGY KOMPETENCIÁK?

Az Ön véleményére is számítunk a Corvinus Egyetem Adatelemzés és Informatika Intézetével közös kutatásunkban »

Kérjük, segítse munkánkat egy 10-15 perces kérdőív megválaszolásával!

LÁSSUNK NEKI!

Amióta a VMware a Broadcom tulajdonába került, sebesen követik egymást a szoftvercégnél a stratégiai jelentőségű változások. Mi vár az ügyfelekre? Vincze-Berecz Tibor szoftverlicenc-szakértő (IPR-Insights) írása.

Nyílt forráskód: valóban ingyenes, de használatának szigorú szabályai vannak

Különösen az early adopter vállalatoknak lehet hasznos. De különbözik ez bármiben az amúgy is megkerülhetetlen tervezéstől és pilottól?

Sok hazai cégnek kell szorosra zárni a kiberkaput

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2024 Bitport.hu Média Kft. Minden jog fenntartva.