Можете да купите най-добрите технологии и пак да бъдете пробити, ако хората около тях не мислят за сигурност. Обратното също е вярно. Екип, който инстинктивно проверява, пита и докладва, компенсира много технически слабости. Това е разликата между правила на хартия и истинска култура на сигурност.

Културата не се купува и не се въвежда с заповед. Изгражда се с време, последователност и личен пример. Тук описваме как да тръгнете по този път, без да превръщате сигурността в източник на страх.

Какво всъщност е култура на сигурност

Култура на сигурност означава, че правилното поведение се случва от само себе си, дори когато никой не гледа. Служителят заключва екрана, защото така прави винаги. Проверява странния имейл, защото му е станало навик. Докладва грешката си, защото знае, че няма да бъде наказан за честността.

Това е разликата между съответствие и култура. Съответствието казва какво е забранено. Културата кара хората да искат да постъпват правилно. Първото се налага отвън, второто идва отвътре.

Една компания може да има безупречна документация и пак да бъде уязвима, ако никой не живее според нея. И обратно: екип със скромни правила, но силен инстинкт за предпазливост, се справя изненадващо добре. Целта е сигурността да стане част от това как хората работят, а не отделна задача, която изпълняват неохотно.

Започва от върха

Ако ръководството говори за сигурност, но само за другите, нищо няма да се промени. Хората гледат какво правят шефовете, не какво пишат в правилника. Когато директор използва многофакторна автентикация и сам докладва, че едва не е кликнал на фишинг, посланието е по-силно от всяка политика.

Личният пример работи и в обратната посока. Ако изключение от правилата се прави за висшите позиции, всички го виждат. Тогава политиката губи тежест, а с нея и доверието.

Културата не е това, което пише в наръчника. Това е, което хората правят, когато никой не ги наблюдава.

Култура без обвиняване

Това е може би най-важният елемент и същевременно най-трудният. Когато служител сбърка и веднага бъде наруган, той научава един урок: следващия път да крие. А скритият инцидент расте на тъмно, докато стане скъп.

Целта е да направите докладването безопасно и дори похвално. Човек, който каже навреме, че е кликнал на нещо съмнително, ви дава шанс да спрете атаката в зародиш. Това заслужава благодарност, не упрек. Разбира се, повтарящото се безотговорно поведение е друга тема, но честната грешка трябва да бъде безопасна за признаване.

  • Реагирайте на докладван инцидент спокойно и без търсене на виновен.
  • Благодарете публично на хората, които докладват навреме.
  • Разделяйте честната грешка от умишленото нарушаване на правилата.
  • Анализирайте какво е довело до грешката, не кой я е допуснал.
  • Превърнете всеки инцидент в кратък урок за целия екип.

Направете правилното поведение лесно

Хората избират пътя на най-малкото съпротивление. Ако сигурното действие е сложно, ще го заобиколят. Затова голяма част от работата е да премахнете триенето.

Бутон за докладване на подозрителен имейл с едно кликване работи многократно по-добре от инструкция да препратите съобщението на дълъг адрес. Мениджър на пароли спестява нуждата хората да измислят и помнят десетки комбинации, а оттам и да ги записват на листчета. Когато безопасното е и удобно, то се случва от само себе си.

Управлението на достъпа също е част от това. Когато всеки има точно толкова права, колкото му трябват, една компрометирана сметка нанася по-малко щета. Доброто управление на идентичност и достъп подкрепя културата, вместо да я обременява.

Триенето е тих враг на сигурността. Всеки път, когато правилният път е по-бавен от заобикалянето му, някой ще го заобиколи. Затова си струва периодично да питате служителите кое им пречи да постъпват сигурно. Често отговорът е дребна неудобна стъпка, която лесно се премахва и веднага подобрява поведението на всички.

Поддържайте темата жива

Културата избледнява без подхранване. Една сесия в началото на годината не стига. По-добре работят малки, чести допири до темата, които я държат в полето на вниманието, без да отегчават.

  1. Кратки напомняния по вътрешните канали с конкретен съвет.
  2. Редовни обучения по киберсигурност в малки порции.
  3. Периодични фишинг симулации, които поддържат рефлекса.
  4. Споделяне на реални случаи, разбира се, без посочване на виновни.
  5. Кратки разговори за сигурност в началото на екипни срещи.

Не е нужно всичко това да е тежко или скъпо. Понякога един добре написан имейл с пример от седмицата прави повече от формален курс. Важна е честотата и тонът, не обемът.

Как да разберете, че напредвате

Културата е трудна за измерване, но не е невъзможна. Има сигнали, които показват, че нещата се движат в правилната посока.

Расте броят на докладваните подозрителни съобщения. Намалява делът на кликнатите симулации. Хората започват сами да задават въпроси, преди да направят нещо рисково. Когато служител спре пред едно искане за плащане и попита дали е истинско, това е културата в действие. Точно тези промени в поведението показват, че сигурността е станала споделена отговорност, а не задължение на един отдел.