|

U prethodnim člancima govorili smo o zaštiti infrastrukture i podataka. Danas ćemo pažnju usmjeriti na možda najvažniji sigurnosni element svake organizacije – ljude. Pogledat ćemo zašto su zaposlenici najčešća meta phishing napada i kako jedna kompanija iz Bosne i Hercegovine kroz praktičnu edukaciju uspješno jača svoju cyber sigurnost.

Firewall može zaustaviti napad. Ali ne može zaustaviti zaposlenika koji dobrovoljno preda svoju lozinku.

Godinama kompanije ulagažu u firewall uređaje, antivirusnu zaštitu, EDR i XDR sisteme, sigurnosne kopije podataka i napredna rješenja za zaštitu mreže. Bez čega danas nije moguće održati sigurnost organizacije.

Međutim, statistike sigurnosnih incidenata pokazuju da najveći broj uspješnih napada i dalje počinje na isti način – jedan zaposlenik klikne na pogrešan link.

Zbog toga se danas postavlja jedno od najvažnijih pitanja u svakoj organizaciji:

Koliko su vaši zaposlenici zaista spremni prepoznati phishing napad?

Phishing više nije lako prepoznati

Kada se spomene phishing, mnogi i dalje zamišljaju e-mailove pune pravopisnih grešaka i sumnjivih linkova koji dolaze od nepoznatih pošiljalaca.

Takvi napadi danas su rijetkost.

Moderni phishing napadi koriste umjetnu inteligenciju, javno dostupne informacije i profesionalno dizajnirane poruke koje izgledaju potpuno vjerodostojno. Napadači se predstavljaju kao Microsoft, banka, dostavna služba, poslovni partner ili čak kolega iz kompanije.

Vrlo često poruka sadrži:

• obavijest da je istekla Microsoft 365 lozinka,
• zahtjev za pregled SharePoint dokumenta,
• Teams poziv ili poruku,
• elektronski potpis putem DocuSign-a,
• fakturu dobavljača,
• obavijest o isporuci pošiljke,
• QR kod koji vodi na lažnu web stranicu.

Na prvi pogled sve izgleda potpuno legitimno. Upravo zato današnji phishing napadi imaju znatno veću stopu uspješnosti nego prije nekoliko godina.

Dovoljan je jedan klik

Napadaču često nije potrebno probiti firewall niti pronaći sigurnosni propust u serveru. Mnogo je jednostavnije uvjeriti zaposlenika da sam unese svoje korisničko ime i lozinku na lažnoj Microsoft 365 stranici.

Nakon toga napadač može:

• pristupiti poslovnoj elektronskoj pošti,
• preuzeti povjerljive dokumente,
• slati lažne poruke u ime kompanije,
• pokrenuti Business Email Compromise (BEC) prevaru,
• proširiti napad na cijelu organizaciju,
• instalirati ransomware.

Drugim riječima, najskuplja sigurnosna infrastruktura može biti zaobiđena jednom ljudskom greškom.

Tehnologija nije dovoljna

Firewall, antivirus, EDR, XDR i sistemi za zaštitu e-maila predstavljaju izuzetno važan sloj odbrane. Ali nijedna tehnologija ne može u potpunosti spriječiti zaposlenika da dobrovoljno podijeli svoje pristupne podatke ili otvori zlonamjerni dokument. Zbog toga vodeće svjetske organizacije sve više ulažu u razvoj sigurnosne svijesti zaposlenika (Security Awareness), jednako ozbiljno kao i u tehničku zaštitu.

Zašto klasične edukacije često ne daju rezultate?

U mnogim organizacijama edukacija iz cyber sigurnosti svodi se na jedno predavanje godišnje ili prezentaciju koju zaposlenici moraju odslušati. Nakon nekoliko dana većina sadržaja bude zaboravljena. Cyber prijetnje se, međutim, razvijaju iz mjeseca u mjesec.

Efikasna edukacija mora biti:

• kontinuirana,
• interaktivna,
• prilagođena različitim nivoima znanja,
• zasnovana na stvarnim primjerima,
• praćena kroz praktične simulacije.

Zaposlenici najbolje uče onda kada se nađu u situaciji koja izgleda kao pravi phishing napad, ali bez stvarnog rizika za kompaniju.

Kako funkcioniše Kaspersky Security Awareness Platform?

Kaspersky Security Awareness Platform predstavlja moderno rješenje za kontinuiranu edukaciju zaposlenika o cyber sigurnosti.

Platforma kombinuje kratke online edukacije, simulirane phishing kampanje i detaljnu analitiku koja organizaciji pokazuje koliko su njeni zaposlenici zaista spremni prepoznati prijetnje.

Program uključuje:

• simulacije stvarnih phishing napada,
• kratke interaktivne lekcije,
• automatsku edukaciju zaposlenika koji naprave grešku,
• različite nivoe obuke za zaposlene i menadžment,
• detaljne izvještaje i statistiku,
• kontinuirano praćenje napretka.

Umjesto dugih seminara koji oduzimaju radno vrijeme, edukacija traje svega nekoliko minuta i uklapa se u svakodnevne poslovne aktivnosti.

Mjerenje stvarnog nivoa sigurnosne svijesti

Jedna od najvećih prednosti platforme jeste činjenica da omogućava objektivno mjerenje sigurnosne svijesti zaposlenika.

Menadžment i IT služba mogu pratiti:

• koliko je zaposlenika otvorilo phishing poruku,
• koliko ih je kliknulo na sumnjivi link,
• koliko ih je unijelo pristupne podatke,
koliko ih je pravilno prijavilo sumnjiv e-mail,
• koji odjeli zahtijevaju dodatnu edukaciju,
• kako se rezultati poboljšavaju kroz vrijeme.

Na taj način edukacija prestaje biti pretpostavka i postaje mjerljiv poslovni proces.

Bitno je napomenuti da je platforma za učenje na Bosnaskom jeziku i lako razumljiva svim korisnicima unutar organizacije.

Više o platformi pronađite ovdje.

Iskustvo iz Bosne i Hercegovine

Jedna od organizacija koja koristi Kaspersky Security Awareness Platform je EKI Mikrokreditna organizacija.

Kroz kontinuirane simulacije phishing napada i redovne online edukacije zaposlenici razvijaju naviku prepoznavanja sumnjivih poruka prije nego što one postanu stvarni sigurnosni incident.

Ovakav pristup omogućava da edukacija ne bude jednokratna aktivnost, već sastavni dio sigurnosne kulture organizacije.

Case Study možete preuzeti direktno na Kaspersky web stranici ili na Imel webu: EKI Sarajevo

Koliko može koštati jedan klik?

Posljedice uspješnog phishing napada često daleko nadmašuju cijenu preventivne edukacije.

Jedan kompromitovani korisnički račun može dovesti do:

• prekida poslovanja,
• šifriranja podataka ransomware napadom,
• krađe povjerljivih informacija,
• finansijskih prevara,
• narušavanja ugleda kompanije,
• regulatornih i revizijskih problema.

U mnogim slučajevima upravo ljudska greška predstavlja početak cijelog sigurnosnog incidenta.

Zaključak

Cyber sigurnost više nije isključivo pitanje tehnologije.

Firewall štiti mrežu.

EDR štiti računare.

Backup štiti podatke.

Ali samo edukovan zaposlenik može prepoznati phishing napad prije nego što postane ozbiljan poslovni problem.

Organizacije koje ulažu u sigurnosnu svijest svojih zaposlenika značajno smanjuju vjerovatnoću uspješnog cyber napada i grade kulturu odgovornog korištenja informacionih sistema.

IMEL – vaš partner za razvoj sigurnosne svijesti

IMEL implementira i održava Kaspersky Security Awareness Platform (KASAP) te pomaže organizacijama u Bosni i Hercegovini da unaprijede sigurnosnu kulturu svojih zaposlenika.

Naš tim može vam pomoći da:

• procijenite nivo sigurnosne svijesti zaposlenika,
• provedete simulirane phishing kampanje,
• uspostavite kontinuirani program edukacije,
• pratite rezultate kroz detaljne izvještaje,
• smanjite rizik od uspješnih phishing i ransomware napada.

Cyber sigurnost ne počinje firewallom. Počinje zaposlenikom koji zna prepoznati prijetnju.