Глобальна нестача фахівців із кібербезпеки | Зростання поверхні атаки | OTP токени замість постійних паролів та ін.
1 – Як молоді працівники беруть на себе більше ризиків кібербезпеки
Це може здатися нелогічним, але працівники в молодому віці зазвичай менш обережні в питаннях кібербезпеки.

Незважаючи на те, що ці співробітники є технічно підкованими “цифровими аборигенами”, вони більш схильні до ризикованої поведінки, ніж їхні старші колеги, за даними дослідження “2022 EY Human Risk in Cybersecurity Survey”, проведеного компанією Ernst & Young.
Зокрема високий відсоток молодого покоління:
· повторно використовують паролі для особистих та професійних акаунтів
· ігнорують необхідні оновлення ІТ-системи якнайдовше
· приймають файли cookie браузера щоразу або часто
Рекомендації щодо підвищення рівня знань та готовності співробітників у галузі кібербезпеки включають наступне:
· Проводьте навчання, яке відповідає їх ролям, не рідше одного разу на рік. Це підвищить ймовірність того, що вони приймуть такі методи, як використання надійних паролів, виявлення спроб фішингу та шифрування даних.
· Реагуйте на помилки працівників не покаранням, а навчанням. Позитивна культура безпеки змушує співробітників охочіше звертатися за допомогою та повідомляти про інциденти.
· Під час проведення тренінгів з безпеки не обмежуйте їх практикою на робочому місці, а включайте інформацію, що стосується особистого життя співробітників.
Для отримання додаткової інформації про дослідження, яке було засноване на опитуванні 1000 американських співробітників, які користуються комп’ютером, виданим на роботі, ознайомтеся з коротким викладом отриманих результатів.
Інші ресурси щодо навчання співробітників безпеки:
· “Cybersecurity Awareness: Шість порад, які допоможуть вашим співробітникам стати кіберрозумними” (Tenable)
· “Навчання поінформованості про безпеку: 6 важливих методів навчання” (EC-Council)
· “Навчання співробітників основам безпеки: Перехід за межі дотримання вимог “check-the-Box” (Національний інститут стандартів та технологій США)
· “Поради щодо підвищення обізнаності з питань кібербезпеки, які допоможуть вашій команді стати #BeCyberSmart” (Microsoft)
2 – Проблеми безпеки перешкоджають використанню цифрових державних послуг
Для залучення громадян до використання цифрових послуг державні органи по всьому світу мають покращити роботу з кількох напрямків, включаючи кібербезпеку. На даний час існує глобальний “розрив довіри” у здатності урядів забезпечити безпеку цифрових даних громадян.
Про це йдеться в новому дослідженні Accenture під назвою “Досвід державної служби через нову призму”, заснованому на опитуванні 5500 споживачів та 3000 працівників державної служби у 10 країнах Північної Америки, Європи та Азіатсько-Тихоокеанського регіону.
Ключовий висновок: 53% опитаних заявили, що доступ до державних послуг викликає розчарування. Загалом дослідження показало, що громадяни хочуть, щоб отримання державних послуг було простим та безпечним.

Приділяючи особливу увагу аспекту безпеки, дослідження закликає уряди підвищити рівень безпеки, щоб зміцнити рівень довіри до них з боку громадян та державних службовців.
· Серед опитаних громадян лише 49% заявили, що впевнені у тому, що державні установи використовують їхні дані за призначенням.
· Тільки 33% опитаних державних службовців заявили, що проходять навчання з кібербезпеки та захисту даних.
· 43% респондентів заявили, що вони з більшою ймовірністю скористалися б цифровими державними послугами, якби відчували себе впевненіше щодо безпеки та конфіденційності даних.
Які ж державні установи можуть покращити свою роботу в цій галузі? На думку Accenture, рішення виходить за рамки технології і включає, крім іншого:
· перетворення керівників установ на адептів безпеки;
· усунення організаційних протиріч;
· визначення пріоритетів культурних змін;
· підвищення обізнаності громадськості за допомогою “прозорих” інформаційно-роз’яснювальних кампаній.
Для отримання додаткової інформації ознайомтеся з коротким змістом звіту або прочитайте його повністю.
3 – Паролі використовуються рідше, незважаючи на те, що це основний метод автентифікації
Використання паролів знизилося, але вони залишаються механізмом автентифікації номер один, відтісняючи на другий план, можливо, безпечніші та зручніші методи.
Так йдеться у звіті FIDO Alliance, консорціуму технологічної індустрії, метою якого є просування використання альтернативних технологій входу до системи та створення стандартів автентифікації.
У другому щорічному звіті “Барометр онлайн-аутентифікації” група повідомляє, що використання паролів знизилося на 5% – 9%у п’яти основних випадках використання, тоді як використання одноразових кодів (OTP), що доставляються по SMS, зросло на 1% – 4%.
Тим не менш, фахівці вважають SMS OTP “застарілим” методом багатофакторної аутентифікації, який пропонує незначне покращення порівняно з паролями, і виступає за впровадження сучасних та “стійких до фішингу” методів, таких як біометрія на пристрої, ключі безпеки FIDO та пропускні ключі.
Поки паролі залишаються домінуючим методом входу в систему, організації страждатимуть від негативних наслідків забутих та вкрадених паролів, йдеться у звіті, що базується на опитуванні 10000 споживачів у 10 країнах.

Для отримання більш детальної інформації ознайомтеся зі звітом.
А ось додаткова інформація про Альянс FIDO та просування аутентифікації без пароля:
· “MFA наступного рівня: автентифікація FIDO” (Агентство з кібербезпеки та інфраструктурної безпеки США).
· “Що таке FIDO?” (SC Magazine)
· “Існує велика проблема з планами Apple та Google відмовитися від паролів” (Fast Company)
4 – Компанії зазнають труднощів із заповненням вакансій у сфері кібербезпеки
Життя рекрутерів у сфері кібербезпеки не стає легшим. Наскільки все погано? Наразі на кожні 100 розміщених вакансій припадає 65 працівників – більшість із них працевлаштовані.
Тим часом попит на фахівців з кібербезпеки випереджає попит на співробітників загалом, збільшуючись у 2,4 рази за 12-місячний період. Кількість вакансій у сфері кібербезпеки у третьому кварталі зросла на 30% у річному обчисленні та на 68% порівняно з 2020 роком.
Ці дані, що нагадують Хелловін, отримані за допомогою аналітичної платформи CyberSeek, спільної роботи Національної ініціативи США з освіти в галузі кібербезпеки, Lightcast та CompTIA.

5 – Кадрова ситуація в глобальному масштабі не набагато краща
3,4 мільйони. Саме така кількість фахівців з кібербезпеки необхідна для ліквідації кадрового дефіциту у світі, згідно з дослідженням (ISC)² Cybersecurity Workforce Study.
Хоча чисельність співробітників у сфері кібербезпеки зросла на 464 000 осіб і досягла історичного максимуму– 4,7 мільйона осіб, ситуація минулого року не покращала. Чому? Кадровий дефіцит зріс на 26,2% більш ніж удвічі проти зростанням чисельності персоналу.
Наслідки цієї проблеми значні, як показано на графіку нижче, заснованому на опитуванні майже 5 000 фахівців з кібербезпеки, чиї команди зазнають нестачі персоналу.

Що можна зробити? Ось деякі кроки, які роблять організації для залучення та утримання співробітників, засновані на результатах опитування майже 12 000 фахівців з кібербезпеки та осіб, які приймають рішення, у всьому світі:
· Забезпечити гнучкі умови, наприклад роботу з дому (на це вказали 64% респондентів).
· Інвестувати в навчання (64%) та сертифікацію (58%).
· Автоматизувати деякі аспекти роботи у сфері кібербезпеки (57%).
· Наймати за здібностями та по відношенню до роботи, а навчати технічним навичкам (50%).
· Розширення географічних кордонів за наймом.
· Набирати співробітників, які не працюють у сфері ІТ та безпеки.
Детальніше на цю тему:
· “Останній звіт Комісії з кібербезпеки 2.0 зосереджено на кіберкадрах” (CSO Magazine)
· “Важко заповнити вакансії у сфері ІТ та кібербезпеки? Шукайте кандидатів, не пов’язаних із технологіями” (Tenable)
· “Пробіл у навичках кібербезпеки: Чому він існує і як його вирішити” (TechTarget)
· “Командам фахівців із кібербезпеки необхідно заповнити робочі місця. Їм потрібні посади початкового рівня” (Protocol)
· “Наймання кандидатів початкового та молодшого рівня може зменшити дефіцит навичок у галузі кібербезпеки” (TechRepublic)
6 –О питування про проблеми поверхні атаки
Не секрет, що поверхня атаки розширюється завдяки впровадженню сучасних технологій, які роблять ІТ-середовища більш розподіленими, складними у супроводі та динамічними та, зрештою, більш складними для захисту. Щоб перевірити реальність, ми опитали учасників вебінару Tenable на цю тему і ось що вони відповіли.


Для отримання додаткової інформації ознайомтеся з цими ресурсами:
“Нарешті знайдено “невідомі” по всій поверхні атаки” (Блог).
“Управління вразливістю: Наше бачення забезпечення безпеки під час аналізу можливих шляхів атак” (Блог).
“Зниження ризику на сучасній поверхні атаки” (Блог).
“3 реальні проблеми, з якими стикаються організації, що займаються кібербезпекою: Як комплексна платформа Tenable може допомогти” (Технічний документ).
Джерело: https://bit.ly/3UcSzV7