Concienciación en seguridad
La concienciación en seguridad es la práctica corta y repetida que enseña a tu personal a detectar un correo o una llamada falsos antes de hacerles caso.
También conocido como formación en ciberseguridad para empleados concienciación sobre phishing capacitación en seguridad
Definición
La concienciación en seguridad enseña a las personas de una empresa a detectar un engaño antes de caer en él. La mayoría de los ataques no empiezan con código ingenioso, sino con una persona normal que pulsa un enlace de aspecto normal o paga una factura que nunca existió. Por eso es la parte de la seguridad que no tiene nada que ver con el software y todo que ver con un día de trabajo corriente.
La formación de verdad es corta y frecuente, así que diez minutos al mes valen más que tres horas una vez al año. La sesión larga se olvida a la semana siguiente, mientras que la corta cala porque la anterior sigue reciente. Las buenas sesiones usan además los mensajes que tu personal recibe de verdad, no ejemplos inventados en otro país. Un aviso de entrega, una petición de cambio de contraseña o una nota que parece del dueño y pide una transferencia rápida antes de una reunión enseñan mucho más que cualquier ejemplo fabricado.
La otra mitad es la prueba falsa de phishing. Alguien envía al personal un mensaje inofensivo que se comporta como un ataque real y luego cuenta quién ha pulsado, y ese número no está para castigar a nadie. Su único trabajo es mostrar qué equipo necesita más ayuda y si la sesión del mes pasado sirvió de algo. Manda una cada pocas semanas y el porcentaje baja, pero para seis meses y vuelve a subir.
La charla anual falla por una razón sencilla, porque se ve, se marca en una lista y se olvida. Nadie recuerda una diapositiva a las cuatro de la tarde de un jueves mientras un proveedor reclama su pago, que es justo cuando llega el engaño. Los hábitos duran donde las diapositivas no. Mirar la dirección desde la que llegó el correo, o llamar a la persona a un número que ya tenías, es de las cosas que se quedan.
Lo que casi todas las empresas hacen mal es la hora siguiente al clic. Si el empleado espera una bronca se calla, y una hora tranquila se convierte en una semana tranquila. Di claramente que avisar rápido es lo correcto y que nadie recibe una bronca por ello, y luego da una sola dirección o un solo teléfono y trata todos los avisos igual. Ayuda que los sistemas donde entra tu personal guarden quién hizo qué y cuándo, porque así un aviso se comprueba en minutos. Cuando Linkysoft empieza un proyecto de ciberseguridad, preguntamos cuánto tardó alguien en avisar del último error, y esa sola respuesta dice más que cualquier documento de normas. También por eso Linkysoft nunca vende formación en lugar del trabajo técnico, porque solo funcionan juntos.
Preguntas sobre Concienciación en seguridad
¿Cada cuánto hay que formar al personal en seguridad?
¿Molestan al personal las pruebas falsas de phishing?
¿Qué hago justo después de pulsar un enlace malo?
¿Basta la formación para proteger a una empresa?
¿Cómo sabemos si la formación funciona?
¿Sigue sin ver cómo se aplica esto a su proyecto?
Cuéntenos qué está construyendo y le responderemos en lenguaje claro.