Когато се случи пробив, лесно е да посочим виновника. Кликнал е, където не трябва. Споделил е парола. Качил е файл на лично устройство. Но истината е, че повечето от тези грешки правят нормални, добросъвестни хора в нормален натоварен ден. Разбирането защо ги допускат е по-полезно от търсенето на виновен.
В тази статия преглеждаме най-честите човешки грешки по сигурността, причините зад тях и какво реално помага да ги намалите.
Защо хората грешат
Грешките рядко идват от глупост или небрежност. Идват от това как работи вниманието ни. Мозъкът пести усилие и взема бързи решения по навик. Нападателите познават тези пътеки и ги използват срещу нас.
Натовареният служител, който отговаря на петдесет имейла на час, не анализира всеки от тях. Действа на автопилот. Точно тогава едно умело написано съобщение със спешен тон минава през преценката. Не защото човекът е невнимателен, а защото е човек.
Контекстът също тежи. Грешките се струпват в края на работния ден, в петък следобед, по време на отпуски, когато заместници поемат непознати задачи. Нападателите наблюдават тези прозорци и нагласят атаките си за тях. Разбирането на тази закономерност помага да усилите защитата точно когато е най-нужна.
Сигурността се проваля не там, където хората са глупави, а там, където са заети, уморени и разсеяни.
Фишинг и социално инженерство
Това е грешка номер едно по честота и по последствия. Служителят получава съобщение, което изглежда от шефа, банката или познат доставчик, и изпълнява искането, без да го провери.
Силата на тези атаки е психологическа. Използват авторитет, спешност и страх, за да изключат критичното мислене. Затова е важно служителите да познават видовете фишинг атаки и да знаят как да разпознаят фишинг имейл, преди да реагират на него.
Особено опасна е разновидността, при която нападателят се представя за директор и иска спешен превод. Изглежда дребна молба под натиск от началник. Без правило за двойна проверка такива измами минават неусетно.
Слаби и повторно използвани пароли
Хората имат десетки акаунти и крайно ограничена памет. Резултатът е предвидим: една и съща парола навсякъде, проста комбинация или леки вариации на старата. Когато една услуга изтече, нападателят пробва същите данни и на други места.
- Една парола за служебна поща и за лични профили.
- Записани пароли на листчета или в текстов файл.
- Прости комбинации, лесни за отгатване.
- Споделяне на достъп между колеги за удобство.
- Пренебрегване на многофакторната автентикация дори когато е налична.
Решението не е да искате от хората да помнят още повече. По-разумно е да им дадете мениджър на пароли и да включите многофакторна автентикация. Така намалявате зависимостта от човешката памет.
Има и често пренебрегвана подробност. Когато служител напусне или смени роля, старите му достъпи понякога остават активни месеци наред. Тези забравени акаунти са лесна цел. Редовният преглед кой до какво има достъп премахва голяма част от този невидим риск, без да зависи от поведението на отделния човек.
Невнимателно боравене с данни
Чувствителна информация изтича не само през атаки, но и през ежедневни грешки. Имейл, изпратен на грешен адрес. Файл с лични данни, споделен с целия отдел вместо с един човек. Документ, оставен на личен облак.
Тези случаи рядко са злонамерени. Обикновено са бързане и автоматично попълване на адрес. Но последствията при чувствителни данни могат да бъдат сериозни, включително регулаторни. Ясни правила кои данни къде се съхраняват намаляват тези грешки.
Помага и да направите грешката по-трудна технически. Предупреждение преди изпращане на външен адрес, ограничение върху масово сваляне на данни, забавяне от няколко секунди при подозрителни действия. Тези малки спирачки дават на човека момент да се замисли, без да му пречат в нормалната работа.
Пренебрегване на актуализации и предупреждения
Прозорецът за актуализация изскача и човек го отлага. Отново и отново. Браузърът предупреждава за несигурен сайт, а служителят кликва напред, защото бърза. Тези малки решения отварят врати, които после трудно се затварят.
Тук помага комбинация от технология и навик. Когато е възможно, актуализациите да се прилагат автоматично, без да зависят от решението на човека в напрегнат момент. Така свеждате до минимум броя решения, които служителят трябва да взема под напрежение, а с тях и шанса за пропуск.
Как да намалите грешките
Няма как да премахнете човешката грешка напълно. Но можете да я направите много по-рядка и много по-евтина, когато все пак се случи.
- Обучавайте с реални примери, не с абстрактни правила.
- Поставяйте предпазни мрежи: MFA, мениджъри на пароли, филтри.
- Въведете двойно потвърждение за плащания и промени по данни.
- Направете докладването лесно и безопасно за служителя.
- Анализирайте грешките, за да поправите процеса, а не да накажете човека.
Когато все пак нещо мине, бързата реакция има значение. Добре е екипът да знае какво да прави при инцидент още в първите минути, защото скоростта пряко влияе на размера на щетата. Грешката на един човек не бива да се превръща в криза за цялата компания.