Hur människocentrerad cybersäkerhet kan förändra din organisation

By Theresa Payton

Effektiv cybersäkerhet måste komplettera människors naturliga beteende i stället för att motarbeta det. Genom att utforma människocentrerade säkerhetslösningar och främja en kultur av proaktiv medvetenhet kan organisationer förändra säkerheten från ett hinder till en kraftfull möjliggörare.

I dagens hotbild kräver framgångsrik cybersäkerhet ett grundläggande skifte: säkerheten måste fungera med den mänskliga naturen, inte mot den. När hotaktörer aktivt utnyttjar mänskligt beteende har organisationer inte råd att ignorera den mänskliga faktorn i sin säkerhetsutformning.

Effektiva säkerhetslösningar måste sömlöst anpassas till användarnas naturliga arbetsflöden och på ett grundläggande sätt omvandla säkerheten från ett hinder till en möjliggörare.

Genom att samla in människocentrerade berättelser och integrera skyddet i den dagliga verksamheten skapar organisationer en miljö där säkra metoder blir en självklar del av vardagen.

Vi måste utforma system som kompletterar mänskligt beteende och samtidigt upprätthåller ett robust skydd, samt organisationer som främjar proaktiv medvetenhet om hot i hela verksamheten. 

1. Förstå den föränderliga hotbilden

Att förstå den föränderliga hotbilden innebär att inse att det inte bara handlar om att hålla hackare ute, utan också om att uppmärksamma mänskliga sårbarheter. Social manipulation manipulerar exempelvis människors psykologi för att få åtkomst till system och kringgå de tekniska försvarsåtgärder som du har arbetat så hårt för att införa.

En angripare kan till exempel utge sig för att vara banktjänsteman. Han vinner ditt förtroende under ett telefonsamtal och får sedan, genom subtil manipulation, dina inloggningsuppgifter. Detta är inte ett traditionellt hack – det är ett utnyttjande av förtroende.

Ett flerskiktat tillvägagångssätt krävs för att undvika sådana sofistikerade metoder. Du kan kombinera teknik som slutpunktsskydd och system för intrångsdetektering med användarmedvetenhet. I slutändan är den mänskliga faktorn det främsta målet för många cyberbrottslingar, men om vi utformar säkerheten med hänsyn till den mänskliga faktorn kan den bli den mest robusta försvarslinjen – beroende på hur väl förberedda dina medarbetare är.

Get Free Access
Get regular tech leadership wisdom for delivering better software and systems.
Get Free Access

Have an account? Log In

2. Implementera multifaktorautentisering (MFA)

I en värld där lösenord kan äventyras på några sekunder är det en inbjudan till problem att enbart förlita sig på dem. Ett av de mest effektiva sätten att stärka säkerheten är att implementera multifaktorautentisering (MFA). MFA lägger till ytterligare verifieringslager – utöver lösenord – för att bevisa användarens identitet. Det kan vara en lösenkod som skickas till en telefon, ett fingeravtryck eller till och med en fysisk säkerhetsnyckel; målet är att lägga till ytterligare ett hinder för potentiella angripare.

Svaga lösenord är en vanlig orsak till framgångsrika cyberattacker. Än värre är att många fortfarande använder samma lösenord för flera konton, vilket innebär att ett komprometterat lösenord kan leda till en dominoeffekt.

När du implementerar MFA säger du: "Ett stulet lösenord räcker inte." Även om någon får tag på ett lösenord säkerställer MFA att de inte snabbt kan få åtkomst. Det är en av de enklaste och mest lättillgängliga åtgärderna du kan vidta, men den minskar ändå dramatiskt risken för obehörig åtkomst.

3. Genomför regelbundna säkerhetsrevisioner

Regelbundna säkerhetsrevisioner krävs för att upptäcka svaga punkter i organisationen innan cyberbrottslingar gör det. Det innebär att testa teknik och processer samt beteendet hos dem som interagerar med dina system.

Säkerhetsrevisioner måste behandlas som en dynamisk, återkommande process – inte som en engångsinsats. Det innebär att genomföra penetrationstester, granska protokoll för användaråtkomst och utvärdera PKI-programvarusystem med avseende på potentiella säkerhetsluckor. Fråga dig själv: Hur säkra är dina system egentligen? Hur väl förberedda är dina medarbetare?

Sårbarhet uppstår inte alltid genom komplexa bakdörrar; ibland handlar det så enkelt om föråldrad programvara eller obegränsade användarbehörigheter.

More Articles

4. Utbilda medarbetarna i säkerhetsmedvetenhet

När säkerhetssystem och säkerhetsteknik inte är anpassade till naturligt mänskligt beteende skapar de onödiga sårbarheter som angripare gärna utnyttjar. Traditionella säkerhetsutformningar prioriterar ofta teknisk komplexitet framför användbarhet, vilket oundvikligen leder till luckor i skyddet.

Lösningen ligger inte i att tvinga användare att anpassa sig till otympliga system, utan i att utveckla intuitiva säkerhetsåtgärder som kompletterar hur människor naturligt arbetar och tänker.  

I stället för att behandla säkerhetsmedvetenhet som en årlig checklista kommer organisationer som integrerar interaktiva lärandemöjligheter i små delar i de dagliga arbetsflödena att vara bäst förberedda på att stoppa angripare.

Främja en kultur där verifiering uppmuntras och belönas – där det blir en självklar rutin att ta sig tid att dubbelkontrollera e-postmeddelanden, bekräfta ovanliga förfrågningar och ifrågasätta avvikelser. Organisationer kan bygga motståndskraft mot även de mest sofistikerade attackerna.

Denna miljö, som stöds av välutformade verktyg och positiv förstärkning, skapar en hållbar säkerhetsnivå som stärks över tid.

5. Utarbeta en plan för incidenthantering

Inget system är helt osårbart. Skillnaden mellan en mindre incident och en katastrofal sådan är hur väl förberedd du är på att agera. En incidenthanteringsplan är din handlingsplan för att minimera skadorna när något går fel.

De bästa incidenthanteringsplanerna övas och är välkända av alla berörda. Det räcker inte att IT-avdelningen har en handlingsplan – alla anställda bör veta vem de ska kontakta och vad de ska göra vid ett dataintrång. Detta omfattar allt från att isolera berörda system till att snabbt eskalera incidenter och hantera kommunikationen internt och externt.

En incidenthanteringsplan innebär också att förstå vilka data som ska samlas in och hur länge de ska bevaras. 

Att stärka säkerheten innebär att göra cybersäkerhet till en central grundprincip i företagskulturen. Vi måste skapa en miljö där alla, från personal i första linjen till ledande befattningshavare, tar säkerheten på allvar och känner sig stärkta att försvara den.

När cybersäkerhet ses som ett gemensamt ansvar har företag större chans att förbli motståndskraftiga inför ständigt föränderliga hot.

Prenumerera på nyhetsbrevet från The CTO Club för fler insikter om säkerhet.

Theresa Payton
Theresa Payton is one of America’s most respected authorities on Internet security, net crime, fraud mitigation and technology implementation. As White House Chief Information Officer (CIO) at the Executive Office of the President from 2006 to 2008, she administered the information technology enterprise for the president and 3,000 staff members. Prior to her time at the White House, Theresa Payton was a Senior Technology Executive in banking, spending 16 years providing banking solutions using emerging technologies. Payton founded Fortalice in 2008 and lends her expertise to government and private sector organizations to help them improve their information technology systems. In 2010, Security Magazine named her one of the top 25 “Most Influential People in Security.”
Follow the author:

You may also like