38
Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Borys Łącki

Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

Embed Size (px)

Citation preview

Page 1: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle?

Borys Łącki

Page 2: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

● Testy penetracyjne● Audyty bezpieczeństwa● Szkolenia● Konsultacje● Informatyka śledcza● Aplikacje mobilne

Borys Łącki

> 10 lat - testy bezpieczeństwa i edukacjawww.bothunters.pl ~ 8 lat blogowania o cyberprzestępcach

Confidence, SEMAFOR, SECURE, Atak i Obrona, Security Case Study, Internet Banking Security, ISSA, SecureCON, SEConference, SekIT, PTI, Open Source Security, PLNOG (…)

Page 3: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

Houston, we have a problem...

https://zaufanatrzeciastrona.pl/post/a-haslo-zapisujemy-pod-monitorem/

Page 4: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

Houston, we have a problem...

https://www.teamsid.com/worst-passwords-2015/

Page 5: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

Houston, we have a problem...

Witam

W załączniku przesyłam zaszyfrowane dokumenty.

Hasło do pliku .zip: Eish4uze

Page 6: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

Houston, we have a problem...

PhishLabs_2016_Phishing_Trends_and_Intelligence_Report_Hacking_the_Human

Page 7: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

10 lat w bezpieczeństwie

2FA, , AntiDDoS, AntiMalware, ASLR, AV, Backup, Bitlocker, CERT, CIRT, Crypto, DEP, DLP, EFS, EMET, Firewall, HIDS, IDS, IPS, ISO, ISP, PGP, Red/Blue Team, Sandbox, SDLC, SoC, UAC, UTM, VPN, WAF, (...)

??????

Page 8: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

10 lat w bezpieczeństwie

Page 9: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

Wirusy, a L4

https://pixabay.com/en/malware-virus-hacker-trojan-297722/https://commons.wikimedia.org/wiki/File:Marburg_virus.jpg

Page 10: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

70% sukcesu to zasługa ludzi

Page 11: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

70% sukcesu to zasługa ludzi

71% of compromised assets involved users and their endpoints

Verizon Data Breach Investigations

91% of targeted attacks involve spear-phishing emails

Trend Micro

According to the “IBM Security Services Cyber Security Intelligence Index,” 95% of information security incidents

involve human error.

Page 12: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

APT / Phishing / Social engineering

USB ~ 30%

PHISHING ~ 60%

Page 13: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

SecurityInside.pl

Page 14: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

Edukacja dziś

PAMIĘTAJ!

Dokument polityki haseł określa, że systemowe hasło dostępowe musi

zawierać minimum 8 znaków, w tym małe i wielkie litery, cyfry oraz znaki

specjalne.

Page 15: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

https://www.youtube.com/watch?v=nUX1PZsmW-g

“(...) mamy

kłódeczkę, szyfrowane połączenie

(…)“

Page 16: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

Edukacja dziś

● Formalny język, usypiająca treść● Slajdy● Długie opisy● Przykłady dalekie od rzeczywistych

Page 17: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

Co jest (tak naprawdę!) najważniejsze?

KOMUNIKACJAhttp://youtechassociates.com/wp-content/uploads/2016/01/comm.jpg

Page 18: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

Pięć najważniejszych błędów

1) Częstotliwość

2) Brak motywacji

3) Brak narzędzi

4) Brak zaangażowania

5) Forma

Page 19: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

1) Częstotliwość

● raz na rok● 10 razy dziennie

● systematycznie● swobodny dostęp do wiedzy

Page 20: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

2) Brak motywacji

● Bo trzeba● Bo taka jest polityka

● potrzeba dobrego uzasadnienia, zachęty● dlaczego mamy tak (a nie inaczej)

postępować?● co (ja) zyskam?● przykłady związane z rodziną

Page 21: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

3) Narzędzia

Page 22: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

4) Zaangażowanie

● Trening (ćwiczenia praktyczne)● Odznaki (punkty, rywalizacja)● Gry (zabawa)

Page 23: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

5) Forma

● nudny formalny język,● długi tekst

● Emocje!● Filmik● Gra, łamigłówka● Quiz● Bajka, opowiadanie● Plakat

Page 24: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

Obraz wart jest tysiąca słów

Page 25: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

Obraz wart jest tysiąca słów

Page 26: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

Obraz wart jest tysiąca słów

O sile czyli skuteczności hasła decydują:

● jego długość (każdy dodatkowy znak, zwiększa jego użyteczność kilkukrotnie)● jego losowość (niezgodność ze słownikiem lub znanymi powszechnie

wyrażeniami)● rodzaj użytych znaków (litery, cyfry, znaki specjalne)

Do tego trzeba dodać starania o tajność hasła.

VS.

http://www.goodpassword.info/sila_hasla.php

Page 27: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

Wyróżniająca się treść

Hasła są jak majtki – należy je zmieniać często, nie zostawiać na

widoku i nie pożyczać obcym.GIODO

http://www.giodo.gov.pl/259/id_art/7321/j/pl

Page 28: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

Czy to działa?

30.9 %

58.3 %

https://adrifelt.github.io/sslinterstitial-chi.pdf

Page 29: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

Czy to działa?

PhishMe_EnterprisePhishingSusceptibilityReport_2015_Final

Page 30: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

Czy to działa?

Które z poniższych elementów uważasz za najmocniejsze strony kursu SecurityInside?● kilkuminutowe filmy animowane● filmy● przystępna forma przekazywania wiedzy● (...)

Page 31: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

Darmowy quiz z przykładamihttps://quiz.securityinside.pl/?sf6

Czy to działa?

Page 32: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

Ponad 7 400 rozwiązanych testów w 5 miesięcy

Połowa uczestników pomyliła się przynajmniej raz w rozpoznaniu złej wiadomości - czyli mogła zainfekować

komputer firmowy.

Czy to działa?

Page 33: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

SecurityInside.pl - wyniki testów

Czy to działa?

Page 34: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

Ciekawe ćwiczenia == Dyskusja pracowników

Czy to działa?

Page 35: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

Podsumowanie

pracownik jest zmuszany do przestrzegania zasad

chce postępować bezpiecznie - wie jak i wie dlaczego warto

pracownik otrzymuje dużo danych

tylko najważniejsza wiedza, zaszczepienie dobrych nawyków

slajdy, tekst filmy, gry, emocje

Zmiany w komunikacji

Page 36: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

Promocja

https://securityinside.pl

Kod rabatowy: semafor2016XS8 – 20%ważny do 31 marca 2016

Page 37: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016

Inicjatywa Kultury Bezpieczeństwa

https://plus.google.com/communities/100714662889493779497

https://www.facebook.com/Inicjatywa-Kultury-Bezpieczeństwa-1478638835779103

Szukasz wiedzy na temat bezpieczeństwa w cyberprzestrzeni? Dołącz do Inicjatywy

budowania Kultury Bezpieczeństwa i współdziel się wiedzą i doświadczeniem.

Page 38: Bezpieczeństwo informacji - edukacja pracowników - dlaczego robimy to źle? Semafor 2016