selitetty.com

Pienyrityksen ja etätyön tietoturva

Tietoturvakoulutus henkilöstölle: mikä siitä oikeasti jää käteen

Vuosittainen tietoturvaluento täyttää velvoitteen mutta muuttaa harvoin toimintaa. Vaikutus syntyy lyhyistä, toistuvista harjoituksista, jotka on kirjoitettu oman työn tilanteista.

Lyhyt vastaus

Tietoturvakoulutus vaikuttaa silloin, kun se harjoittelee päätöksiä eikä kerro tietoja. Käytännössä se tarkoittaa lyhyitä ja toistuvia jaksoja, roolikohtaista sisältöä ja tilanteita, jotka on kirjoitettu oman organisaation arjesta. Tärkein yksittäinen tulos ei ole se, että virheitä tapahtuu vähemmän, vaan se että epäilyttävästä viestistä kerrotaan nopeasti. Siksi mittarina kannattaa käyttää ilmoitusten määrää ja niiden nopeutta, ei pelkkää klikkausten osuutta.

Sisällys
  1. Miksi vuosittainen luento ei muuta toimintaa
  2. Rakenna harjoitukset oman arkenne tilanteista
  3. Roolikohtainen sisältö: eri ihmiset kohtaavat eri hyökkäykset
  4. Simuloitu kalasteluviesti: hyödyt ja haitat
  5. Ilmoituskynnys on tärkein muuttuja
  6. Mittarit, jotka ohjaavat väärään suuntaan
  7. Vuosikello, joka ei vie liikaa aikaa
  8. Milloin koulutus ei ole oikea korjaus
  9. Tarkistuslista koulutuksen suunnitteluun
  10. Usein kysytyt kysymykset
  11. Lähteet ja lisälukemista

Tyypillinen tietoturvakoulutus näyttää tältä: kerran vuodessa tunnin verkkokurssi, lopussa monivalintakoe, koulutusrekisteriin merkintä suoritettu. Muodollisesti kaikki on kunnossa. Kolme kuukautta myöhemmin talousosastolle tulee viesti, jossa pitkäaikainen toimittaja ilmoittaa tilinumeron muuttuneen, ja maksu lähtee uuteen tiliin.

Ongelma ei ole siinä, etteikö maksun hyväksynyt henkilö olisi tiennyt laskuhuijauksista. Hän tiesi. Ongelma on siinä, että tietäminen ja osaaminen ovat eri asioita. Kurssin tieto oli yleistä, tilanne oli tarkka, ja se tuli kesken kiireisen päivän muiden kymmenen laskun joukossa. Kurssi ei ollut koskaan harjoitellut juuri tätä päätöstä.

Tässä artikkelissa käydään läpi, mikä erottaa tietoisuuden harjoittelusta, miten sisältö eriytetään roolin mukaan, mitä simuloiduista kalasteluviesteistä oikeasti saa irti ja mitkä mittarit ohjaavat väärään suuntaan. Itse huijausten mekaniikkaa ei toisteta tässä, koska se on käyty läpi artikkelissa tietojenkalastelusta.

Miksi vuosittainen luento ei muuta toimintaa

Kertaluontoinen koulutus törmää kolmeen esteeseen.

Ensimmäinen on unohtaminen. Kerran opittu asia haalistuu nopeasti, jos sitä ei käytetä. Tämä ei ole ihmisten vika vaan muistin tavallinen toiminta, ja siksi toistoväli ratkaisee enemmän kuin yksittäisen jakson pituus.

Toinen on siirtovaikutuksen puute. Yleinen ohje "tarkista lähettäjän osoite" ei aktivoidu tilanteessa, jossa lähettäjä näyttää oikealta, aihe on tuttu ja liite on odotettu. Aivot eivät tunnista tilannetta harjoitelluksi, koska harjoitus oli erinäköinen.

Kolmas on kiire. Huijaus on suunniteltu osumaan hetkeen, jossa harkinnalle ei ole tilaa. Tähän auttaa vain se, että oikea toimintatapa on niin sisään ajettu, ettei sitä tarvitse päättää erikseen. Sitä kutsutaan harjoittelemiseksi, ei kouluttamiseksi.

Tietoisuuskoulutus Tilannekohtainen harjoittelu
Kysymys Mitä kalastelu on Mitä teet tälle viestille nyt
Muoto Luento tai verkkokurssi Lyhyt tilanne, päätös, palaute
Rytmi Kerran vuodessa Muutaman viikon välein
Aineisto Yleisiä esimerkkejä Oman organisaation viestejä ja järjestelmiä
Tulos Tunnistaa termin Osaa toimintatavan kiireessä
Mitä jää Merkintä rekisteriin Muuttunut käytäntö

Tietoisuutta tarvitaan silti. Se antaa sanat ja perustelun sille, miksi asia tehdään tietyllä tavalla. Se vain ei riitä yksin.

Rakenna harjoitukset oman arkenne tilanteista

Tehokkain sisältö on lähes aina se, joka on kirjoitettu omasta työstä. Ota viisi tilannetta, jotka ovat oikeasti mahdollisia teillä, ja tee jokaisesta kolmen minuutin harjoitus: tilanne, päätös, perustelu.

Esimerkkejä: toimittaja ilmoittaa sähköpostissa tilinumeron muutoksesta. Toimitusjohtaja pyytää viestisovelluksessa kiireellistä maksua ja pyytää olemaan häiritsemättä muita. Asiakas soittaa ja pyytää muuttamaan yhteystietoja, mutta ei osaa kertoa asiakasnumeroaan. Puhelimeen tulee hyväksyntäpyyntö kirjautumisesta, jota et tehnyt. Tuntematon soittaja pyytää asentamaan ohjelman, jolla hän näkee ruutusi.

Jokaisessa on sama rakenne: kiire, tuttuus ja pyyntö poiketa normaalista. Kun ihmiset ovat harjoitelleet tunnistamaan rakenteen, he tunnistavat myös variaatiot, joita ei ole harjoiteltu. Puhelimitse tehtyä kalastelua kannattaa harjoitella erikseen, koska ääni on vakuuttavampi kuin teksti ja koska tekoälyn kloonaama ääni puhelimessa poistaa viimeisenkin tunnistusvihjeen. Etäyhteyttä pyytävän soittajan kuvio on puolestaan sama kuin kuluttajapuolella tutussa tukihenkilöhuijauksessa.

Roolikohtainen sisältö: eri ihmiset kohtaavat eri hyökkäykset

Kaikkien ei tarvitse harjoitella samaa. Hyökkääjä valitsee kohteensa sen mukaan, kenellä on haluttu valtuus, ja siksi harjoituksen pitäisi seurata valtuuksia.

Rooli Mitä vastaan harjoitellaan Konkreettinen toimintatapa
Talous ja laskutus Tilinumeron muutos, kiireellinen maksupyyntö Maksutietojen muutos varmennetaan aina toista kanavaa pitkin, aiemmin tiedossa olevaan numeroon soittamalla
Johto ja esihenkilöt Kohdennettu kalastelu, nimissä esiintyminen Ei koskaan pyydetä maksuja tai tunnuksia pikaviestillä, ja tämä sanotaan ääneen koko henkilöstölle
Asiakaspalvelu Soittaja esiintyy asiakkaana tai tukena Kiinteä tunnistuskäytäntö, josta ei poiketa vaikka soittaja painostaa
Myynti ja kenttätyö Julkiset verkot, laitteen katoaminen, jaetut linkit Laitteen lukitus, etätyhjennys ja ilmoitus katoamisesta samana päivänä
Ylläpito ja pääkäyttäjät Tunnusten kalastelu, hyväksyntäpyyntöjen tulva Vahva tunnistautuminen ja erillinen ylläpitotunnus, ei päivittäiskäytössä
Uudet työntekijät Kaikki edellä, ilman organisaation tuntemusta Perehdytykseen kuuluu, kuka pyytää mitäkin ja mitä kukaan ei koskaan pyydä

Roolikohtaisuus säästää myös aikaa. Kaikkien ei tarvitse istua tunnin koulutuksessa, jos kymmenen minuuttia omaan työhön kohdistettua sisältöä tuottaa enemmän. Maksuihin liittyvät kuviot kannattaa käydä läpi tarkemmin artikkelin laskuhuijauksista ja toimitusjohtajahuijauksesta pohjalta.

Simuloitu kalasteluviesti: hyödyt ja haitat

Simulaatiossa organisaatio lähettää itse harmittoman kalasteluviestin ja katsoo, mitä tapahtuu. Se on hyödyllinen väline, mutta helposti väärin käytetty.

Hyödyt ovat todelliset. Simulaatio mittaa käyttäytymistä eikä mielipidettä. Se tuottaa opetushetken juuri sillä sekunnilla, kun ihminen on tehnyt päätöksen, ja se on tehokkain hetki oppia. Se paljastaa myös prosessin puutteet: jos moni ilmoitti viestistä mutta kukaan ei tiennyt minne, ongelma ei ollut ihmisissä.

Haitat syntyvät toteutuksesta. Jos tuloksia käytetään nimien julkistamiseen tai sanktioihin, seuraus on luottamuksen menetys ja ilmoitusten väheneminen, eli täsmälleen päinvastainen kuin tavoiteltiin. Jos syötti on kohtuuttoman ovela, esimerkiksi lupaus palkankorotuksesta tai vetoaminen henkilökohtaiseen huoleen, ihmiset kokevat tulleensa huijatuiksi työnantajan toimesta. Jos simulaatioita on liikaa, henkilöstö alkaa epäillä kaikkea sisäistä viestintää ja työ hidastuu.

Käyttökelpoiset pelisäännöt: kerro etukäteen, että simulaatioita tehdään, älä kerro milloin. Raportoi tulokset ryhmätasolla, älä yksilötasolla. Näytä klikanneelle heti mistä viestin olisi tunnistanut, ilman moitetta. Älä käytä syöttinä palkkaa, terveyttä, irtisanomisia tai muuta, joka koskee ihmisen turvallisuudentunnetta. Ja käytä sitä muutaman kerran vuodessa, ei joka viikko. Kevyempi ja täysin vapaaehtoinen tapa harjoitella tunnistamista on esimerkiksi kahdeksan tilanteen kalastelutesti, jonka voi tehdä itsekseen ilman että kukaan seuraa tulosta.

Ilmoituskynnys on tärkein muuttuja

Kukaan ei tunnista kaikkia huijauksia. Ammattimaisesti tehty kohdennettu viesti menee läpi myös asiantuntijalta, jos ajoitus osuu. Siksi tavoite ei voi olla nollavirhe. Tavoite on, että virhe tulee tietoon minuuteissa eikä viikoissa.

Ero on suuri. Jos työntekijä syöttää tunnuksensa väärälle sivulle ja kertoo siitä heti, istunnot voidaan katkaista, salasana vaihtaa ja tili suojata ennen kuin mitään ehtii tapahtua. Jos hän vaikenee kaksi viikkoa peläten seuraamuksia, sama tapaus on tutkittava tietoturvaloukkaus.

Ilmoituskynnys laskee neljästä asiasta. Ensinnäkin siitä, että ilmoittaminen on nopeaa: yksi tunnettu osoite tai painike, ei lomaketta. Toiseksi siitä, että vastaanotto on kiitollinen myös silloin kun kyse oli väärästä hälytyksestä. Kolmanneksi siitä, että johto sanoo ääneen, ettei ilmoittamisesta seuraa moitetta. Neljänneksi siitä, että ihmiset näkevät ilmoitusten johtaneen johonkin, esimerkiksi lyhyeen viestiin "tällainen viesti kiertää nyt, näin sen tunnistat".

Organisaatio, jossa kerrotaan nopeasti, kestää huijauksia paremmin kuin organisaatio, jossa ei erehdytä usein mutta vaietaan pitkään.

Mittarit, jotka ohjaavat väärään suuntaan

Mittari muuttaa käyttäytymistä myös silloin, kun se mittaa väärää asiaa. Muutama tavallinen ansa.

Pelkkä klikkausten osuus simulaatiossa palkitsee helppojen syöttien lähettämisestä ja rankaisee ihmisiä siitä, mitä he eivät hallitse. Se ei myöskään kerro mitään siitä, mitä klikkauksen jälkeen tapahtui.

Koulutuksen suoritusprosentti mittaa vain sitä, että jokin on merkitty tehdyksi. Se on hallinnollinen luku, ei vaikutuksen mittari.

Ilmoitusten määrän lasku näyttää hyvältä mutta voi tarkoittaa, että ihmiset ovat lakanneet ilmoittamasta. Tätä lukua ei pidä koskaan tulkita yksin.

Käyttökelpoisia ovat sen sijaan nämä: kuinka suuri osa simulaation vastaanottajista ilmoitti viestistä, kuinka nopeasti ensimmäinen ilmoitus tuli, kuinka moni ilmoitti vaikka ei klikannut, ja kuinka nopeasti ilmoituksesta seurasi toimenpide. Näistä kolme ensimmäistä mittaavat henkilöstöä ja neljäs mittaa organisaatiota, mikä on hyödyllinen muistutus siitä, ettei vastuu ole vain yksittäisillä ihmisillä.

Osa mittarien tuottamasta tiedosta on henkilötietoa, ja siksi on syytä sopia etukäteen, kuinka kauan yksilötason tuloksia säilytetään ja kuka niitä näkee. Käytännössä lyhyt säilytysaika ja ryhmätason raportointi riittävät.

Vuosikello, joka ei vie liikaa aikaa

Toimiva rytmi pienessä organisaatiossa on kevyempi kuin moni odottaa. Kokonaisaika henkilöä kohti jää selvästi alle vuosittaisen luennon, koska sisältö on lyhyttä ja kohdennettua.

  1. Perehdytys. Uusi työntekijä saa ensimmäisellä viikolla puoli tuntia: kuka pyytää mitäkin, mitä kukaan ei koskaan pyydä, minne ilmoitetaan epäilystä.
  2. Lyhyt harjoitus muutaman viikon välein. Yksi tilanne, kolme minuuttia, mieluiten sähköpostissa tai tiimikanavassa. Vastaus näkyviin heti.
  3. Roolikohtainen jakso kahdesti vuodessa. Talous, asiakaspalvelu ja ylläpito erikseen, kukin omilla tilanteillaan.
  4. Simulaatio muutaman kerran vuodessa. Tulokset ryhmätasolla ja opetus välittömästi.
  5. Kerran vuodessa yhteinen jakso. Mikä on muuttunut, mitä meille on oikeasti tapahtunut, mitä siitä opittiin.
  6. Jokaisen läheltä piti -tilanteen jälkeen. Lyhyt kuvaus kaikille ilman nimiä, ja jos mahdollista, muutos prosessiin eikä vain muistutus.

Kohta kuusi on tärkein ja jää useimmin tekemättä. Todellinen tapaus omasta talosta opettaa enemmän kuin mikään kurssi, kunhan se kerrotaan niin, ettei kukaan joudu esimerkiksi.

Milloin koulutus ei ole oikea korjaus

Rehellisyys tähän suuntaan on tärkeää, koska koulutus on helppo tapa näyttää tekevänsä jotain. Osa ongelmista ei ratkea kouluttamalla.

Jos tunnukset voi kalastella, koska käytössä on pelkkä salasana, korjaus on tekninen. Kaksivaiheinen tunnistautuminen ja kalastelunkestävät kirjautumistavat poistavat kokonaisen hyökkäysluokan, jota vastaan ihmisen tarkkaavaisuus on huono suoja. Jos maksu voi lähteä yhden ihmisen päätöksellä, korjaus on kahden hyväksyjän sääntö eikä muistutus. Jos työntekijä joutuu käyttämään hyväksymätöntä työkalua, koska hyväksyttyä ei ole, kyse on varjo-IT:stä eikä asenteesta. Ja jos laitteet ovat vanhoja ja päivittämättömiä, ihmisen valppaus ei korvaa puuttuvia automaattisia päivityksiä.

Hyvä nyrkkisääntö: kouluta niitä päätöksiä, jotka jäävät väistämättä ihmiselle. Kaikki muu kannattaa korjata rakenteesta.

Tarkistuslista koulutuksen suunnitteluun

Käy nämä läpi ennen kuin varaat kalenteriin mitään. Jos vastaus on ei, korjaa ensin se.

  • Tiedättekö, mitkä kolme tilannetta ovat teille todennäköisimpiä, ja perustuuko sisältö niihin?
  • Onko sisältö eriytetty ainakin talouden, asiakaspalvelun ja ylläpidon osalta?
  • Onko olemassa yksi tunnettu paikka, johon epäilyttävästä viestistä ilmoitetaan, ja tietääkö sen jokainen?
  • Onko johto sanonut ääneen, ettei ilmoittamisesta seuraa moitetta, ja pitääkö se paikkansa myös käytännössä?
  • Mittaatteko ilmoittamista ettekä vain klikkauksia?
  • Onko sovittu, kuinka kauan yksilötason tuloksia säilytetään ja kuka niitä näkee?
  • Seuraako läheltä piti -tilanteesta muutos prosessiin vai pelkkä muistutus?
  • Onko jokin tunnistetuista riskeistä sellainen, joka kannattaisi korjata teknisesti sen sijaan että sitä koulutetaan?

Usein kysytyt kysymykset

Kuinka usein tietoturvakoulutusta pitäisi järjestää?

Lyhyt harjoitus muutaman viikon välein tuottaa enemmän kuin yksi pitkä jakso vuodessa, koska vaikutus perustuu toistoon. Käytännössä toimiva yhdistelmä on lyhyt tilanne säännöllisesti, roolikohtainen jakso pari kertaa vuodessa ja yksi yhteinen katsaus vuodessa. Uusi työntekijä tarvitsee lisäksi perehdytyksen ensimmäisellä viikolla.

Kannattaako henkilöstölle lähettää testikalasteluviestejä?

Kannattaa, jos tuloksia käytetään oppimiseen eikä arviointiin. Kerro etukäteen että simulaatioita tehdään, raportoi tulokset ryhmätasolla ja näytä klikanneelle heti mistä viestin olisi tunnistanut. Älä käytä syöttinä palkkaa, terveyttä tai työsuhteen jatkumista.

Mitä teen, jos työntekijä klikkasi huijauslinkkiä ja syötti tunnuksensa?

Vaihda salasana, katkaise avoimet istunnot ja tarkista tilin asetukset kuten sähköpostin edelleenlähetyssäännöt. Kohtele tilannetta mahdollisena tietoturvaloukkauksena ja kirjaa se ylös, vaikka mitään ei näyttäisi tapahtuneen. Älä moiti ilmoittajaa, koska nopea kertominen on juuri se toiminta, jota haluat vahvistaa.

Onko tietoturvakoulutus lakisääteinen?

Henkilötietoja käsittelevältä organisaatiolta edellytetään asianmukaisia suojatoimia, ja henkilöstön ohjeistaminen ja koulutus ovat vakiintuneesti osa niitä. Osalla toimialoista velvoitteet ovat yksityiskohtaisempia. Tarkka vaatimus riippuu toimialasta ja käsiteltävistä tiedoista, joten se kannattaa tarkistaa oman valvovan viranomaisen ohjeista.

Riittääkö verkkokurssi, jonka kaikki suorittavat kerran vuodessa?

Se riittää osoittamaan, että koulutusta on annettu, mutta harvoin muuttaa toimintaa kiiretilanteessa. Verkkokurssi toimii parhaiten perustason yhteisenä pohjana, jonka päälle rakennetaan lyhyet ja toistuvat harjoitukset omista tilanteista. Suoritusprosentti on hallinnollinen luku, ei vaikutuksen mittari.

Miten saan ihmiset ilmoittamaan epäilyttävistä viesteistä?

Tee ilmoittamisesta nopeaa, kiitä myös vääristä hälytyksistä ja kerro näkyvästi mihin ilmoitukset johtivat. Suurin este on pelko siitä, että ilmoittaminen tulkitaan tyhmyydeksi tai johtaa seuraamuksiin. Kun tuo pelko poistuu, ilmoitusten määrä nousee, ja se on tavoiteltu tulos eikä huono uutinen.

Takaisin ylös