Školení bylo dokončeno. Prezentace měla desítky slidů. Na konci následoval test a všichni uspěli. Na papíře vypadalo všechno v pořádku.
O týden později přišel phishingový e-mail. Někdo klikl. A rázem bylo potřeba řešit bezpečnostní incident.
Reakce byla téměř automatická:
„Ale vždyť jsme je proškolili.“
Z formálního pohledu školení skutečně proběhlo. Zaměstnanci se zúčastnili a absolvovali test. V praxi však školení nesplnilo svůj hlavní účel. Zaměstnanec nerozpoznal rizikovou situaci, nevěděl, jak správně reagovat, nebo komu ji oznámit.
Často se říká, že nejslabším článkem kybernetické bezpečnosti jsou lidé. Přesnější je říci, že rizikem jsou lidé, kteří nejsou připraveni správně reagovat ve chvíli, kdy je to skutečně potřeba.
Útočníci to dobře vědí. Nezaměřují se pouze na technologie. Využívají také nepozornost, únavu, rutinu nebo časový tlak.
Nestačí školení absolvovat
NIS2 klade důraz také na vzdělávání a zvyšování povědomí v oblasti kybernetické bezpečnosti. Samotné absolvování školení nebo úspěšně dokončený test však ještě neznamenají, že zaměstnanec dokáže správně reagovat na skutečnou hrozbu.
Skutečný význam školení se projeví v chování.
Změna chování nevzniká ze dne na den. Vyžaduje pravidelnost, opakování a dlouhodobou práci s bezpečnostním povědomím.
Tomuto tématu se věnujeme také v článku Kybernetická bezpečnost není sprint. Je to týmová práce, kde ukazujeme, proč dlouhodobá kybernetická odolnost vyžaduje zapojení celé organizace, nikoli pouze jednorázové aktivity.
Školení musí odpovídat reálným situacím
Problémem mnoha školení je jejich přílišná obecnost a malá vazba na každodenní práci.
Zaměstnanci se dozvědí terminologii, definice nebo jednotlivé typy útoků, ale může chybět to nejdůležitější – co mají v konkrétní situaci udělat.
Zaměstnanec nemusí znát odbornou definici spear phishingu. Potřebuje především vědět:
- jak rozpoznat podezřelý e-mail,
- na co si dát pozor,
- co nedělat,
- komu podezřelou situaci oznámit,
- co bude následovat po jejím nahlášení.
Právě propojení znalostí s konkrétním jednáním pomáhá převést bezpečnostní povědomí do každodenní praxe.
Krátce, prakticky a pravidelně
Efektivní vzdělávání nemusí znamenat dlouhé prezentace.
Často je užitečnější pracovat s krátkými a konkrétními scénáři zaměřenými na situace, se kterými se zaměstnanci skutečně setkávají.
Například:
Jeden scénář. Jeden problém. Jedna jasná reakce.
Jak vypadá podezřelý e-mail v naší organizaci? Komu jej zaměstnanec oznámí? Co se stane potom?
Pokud zaměstnanci znají odpovědi na podobné otázky, školení přestává být pouze formální povinností a začíná podporovat bezpečnější chování.
Jak k tomu přistupuje Tazilla
Tazilla pomáhá organizacím řídit vzdělávání v oblasti kybernetické bezpečnosti jako součást širšího systému řízení bezpečnosti.
Prostřednictvím e-learningových školení umožňuje vzdělávat zaměstnance v klíčových bezpečnostních tématech a evidovat jejich absolvování. Phishingové simulace zároveň pomáhají ověřovat, jak zaměstnanci reagují na situace podobné skutečným útokům.
Výsledky vzdělávání tak mohou organizaci poskytnout lepší přehled o úrovni bezpečnostního povědomí a oblastech, kterým je potřeba věnovat další pozornost.
Samotné školení však není jediným řešením. Největší význam má v kombinaci s jasnými odpovědnostmi, postupy pro hlášení bezpečnostních událostí a vhodně nastavenými bezpečnostními opatřeními.
Školení není jen položka v checklistu
Hlavní myšlenka je jednoduchá:
Úspěšně dokončené školení ještě neznamená, že je organizace připravena. Důležité je, zda zaměstnanci dokážou správně reagovat ve skutečné situaci.
Školení, které nemá žádný dopad na chování, se může stát pouze další položkou v dokumentaci.
A samotná dokumentace organizaci před incidentem neochrání.
Více o rozdílu mezi dokumentací a skutečně fungujícími bezpečnostními opatřeními najdete v článku NIS2 srozumitelně: PDF není bezpečnostní opatření.
