Vos employés participent-ils réellement à une formation de sensibilisation à la sécurité?

Vos employés participent-ils réellement à une formation de sensibilisation à la sécurité?

Votre organisation a-t-elle un programme officiel de sensibilisation et de formation à la sécurité? Nous sommes constamment surpris de la fréquence à laquelle la réponse est un «non» gênant et inconfortable. L’implication dans la maladresse est la reconnaissance du fait qu’un tel programme est un élément essentiel d’une stratégie de sécurité forte. Sans prise de conscience et formation, il est probable que vos utilisateurs finaux ne se préoccuperont pas de la sécurité, mais cela ne signifie pas que les organisations dotées de programmes officiels engagent efficacement leurs employés.

«La plupart des entreprises ont du mal à faire participer leurs utilisateurs», a déclaré Jason Hoenich, fondateur et directeur des produits chez Habitu8. «Le problème fondamental est que tout le monde utilise le même contenu pour se former depuis 10 ans. Et tu sais quoi? Ce contenu est nul. Quand j’étais à Disney, j’ai refusé d’utiliser le contenu de formation standard des vendeurs à cette époque. J’ai créé le mien et mes utilisateurs l’ont adoré. Cela est devenu le modèle de la série de vidéos de formation Habitu8 ».

Pendant la majeure partie de cette décennie, la sécurité de l’entreprise a tenté d’atténuer les risques des utilisateurs finaux. Pourtant, à ce jour, l’erreur humaine continue de faciliter de nombreuses violations. Reconnaissant que l’être humain est l’un des maillons les plus faibles de la chaîne de sécurité de l’entreprise numérique actuelle, l’InfoSec Institute a mis au point un nouveau cours axé sur les compétences générales nécessaires pour aborder les aspects humains de la sécurité et des risques.

Pourquoi la sensibilisation à la sécurité est-elle importante?

Le but ultime d’un programme de sensibilisation et de formation est de changer le comportement humain, ce qui nécessite plus que la simple vérification d’une case de conformité. Cela demande une réflexion sérieuse, une planification minutieuse, une communication claire et plus encore.

Pour Lisa Plaggemier, évangéliste en chef à l’Institut InfoSec et instructrice au CSAP, un bon programme de sensibilisation à la sécurité doit reconnaître qu’il existe une différence entre formation et sensibilisation. La principale distinction entre les deux est que la sensibilisation peut fournir des connaissances à quelqu’un, mais une formation est nécessaire pour changer son comportement. Cependant, cela ne veut pas dire que la sensibilisation n’est pas importante.

“Les gens peuvent être contraints de changer de comportement sans avoir la moindre idée de la raison pour laquelle ils doivent le changer», a déclaré Plaggemier. La technologie peut forcer la réinitialisation obligatoire des mots de passe, par exemple, mais cela ne signifie pas que les personnes ne vont pas recycler et réutiliser leurs mots de passe d’accès. Un programme de sécurité efficace comporte à la fois des aspects de sensibilisation et de formation”

L’erreur humaine concerne tout le monde

Alors que les utilisateurs finaux sont souvent blâmés pour avoir cliqué par inadvertance sur des liens malveillants, ce ne sont pas toujours les employés non liés à la sécurité qui sont en faute. En janvier, de nombreuses entreprises ont fait les gros titres après que des chercheurs en sécurité eurent découvert une mauvaise configuration qui laissait les données exposées sans mot de passe. C’est une erreur humaine. Ensuite, il y a des erreurs de codage qui créent des vulnérabilités dans les applications. C’est aussi une erreur humaine.

À la base de toutes ces erreurs, il y a le manque de sensibilisation sur la manière dont les comportements des individus peuvent créer un risque. C’est pourquoi la sensibilisation à la sécurité et la formation doivent être agiles, continues et significatives pour chaque utilisateur final.

«Malheureusement, même lorsque les organisations mettent en place un programme de sensibilisation à la sécurité», a déclaré Perry Carpenter, évangéliste en chef et responsable de la stratégie chez KnowBe4, elles ne le font pas aussi efficacement que possible pour diverses raisons».

La raison principale est qu’ils ne parviennent pas à combler le fossé entre la prise de conscience et la sollicitude.

«En tant qu’industrie, nous pouvons faire mieux. et nous avons certainement beaucoup à gagner en le faisant », a déclaré Carpenter.

Comment créer plus de conscience qui va avec ?

Construire une meilleure sensibilisation à la sécurité et un programme de formation relève de la stratégie. Si votre programme de sensibilisation correspond à une formation annuelle et peut-être à un courrier électronique en octobre pour le Mois national de sensibilisation à la cybersécurité, il serait peut-être temps de sonder les utilisateurs et d’évaluer ce qu’ils savent et ce qu’ils pensent de la sécurité dans l’organisation. Si vous êtes un responsable de la sécurité dans votre entreprise, demandez-vous si vous avez donné aux employés suffisamment de raisons de s’intéresser à la question.

L’une des premières étapes de la création d’un meilleur programme consiste à définir son objectif. L’absence d’énoncé de mission du programme, selon Habitu8, rend d’autant plus difficile la définition et la réalisation des objectifs. En outre, pour qu’une entreprise soit plus forte, plus sûre et mieux équipée pour répondre aux problèmes de sécurité et aux incidents, il faut également établir des lignes de communication entre et parmi les différents départements, a déclaré Plaggemier.

Le succès de tout programme exige également que vous disposiez d’un support C-level pour vos projets. En réponse à chaque instant «uh-oh», la sécurité doit consulter les dirigeants, qui devraient alors fournir les ressources nécessaires pour accepter ou atténuer les risques. Sans cette interaction et le soutien des dirigeants, les équipes de sécurité se sentent dégonflées.

Pour aider à nouer des liens avec différents employés de l’organisation, les praticiens doivent s’appuyer sur des personnes un peu plus conscientes d’une bonne cyber-hygiène. Vous savez qui ils sont, alors recrutez-les dans l’ensemble de l’organisation pour développer un programme d’ambassadeur de la sécurité.

Si vous songez à réorganiser un programme existant ou à en créer un nouveau à partir de rien, vous recherchez probablement différentes manières d’être énervé et engageant. Heureusement, vous n’avez pas besoin de réinventer la roue; il y a beaucoup de ressources disponibles pour aider, peu importe la taille de votre budget.

«J’ai travaillé pour quelques studios de cinéma et j’ai eu l’esprit de la narration», a déclaré Hoenich. «J’ai produit des vidéos de trois minutes avec un budget de 100 000 dollars pour une seule vidéo et en ai fait autant avec 5 000 dollars. Tout dépend de la manière dont vous racontez l’histoire et engagez votre public. »

Quelle est votre histoire et qui est votre public?

L’équipe idéale pour élaborer un programme de formation et de sensibilisation à la sécurité serait composée de personnes de plusieurs départements, notamment la sécurité, les services juridiques, les ressources humaines, la communication d’entreprise et le marketing. Oui, le marketing.

Pourquoi? Parce que la sécurité est le produit et les employés sont le public cible. Une bonne campagne de sensibilisation attirera l’attention de différentes personnes, retiendra leur intérêt et leur laissera un désir ardent d’apprendre davantage. C’est là que les comportements vont commencer à changer.

Pour attirer l’attention des employés, il faut comprendre qui ils sont et créer des histoires qui leur tiennent à cœur. Il est donc peut-être temps de faire connaissance avec Joseph Campbell et le parcours du héros. Les histoires qui nous sont chères sont celles qui ont des héros convaincants ou qui ont des problèmes à raconter. Alors qu’ils s’efforcent de résoudre leur conflit, l’histoire atteint ce moment décisif, souvent juste avant de se terminer par une résolution satisfaisante.

«Vous pouvez soutenir l’histoire avec l’apprentissage, mais vous ne pouvez pas soutenir l’apprentissage avec une histoire», a déclaré Hoenich. «L’humour fonctionne vraiment bien dans les bureaux d’entreprise ces temps-ci; tout le monde a besoin de rire de quelque chose. Donnez-leur cela et vous aurez leur attention. “

5 raisons pour lesquelles les DSI aiment Microsoft 365 Suivez les leaders: 7 conseils pratiques pour tirer le meilleur parti de vos analyses de sécurité