Para muitos de nós, a elaboração dos planos e orçamentos de cibersegurança para 2023 está a todo o vapor. Nos nossos planos vai estar o desenvolvimento ou a continuação de um programa de sensibilização para a segurança que dê bons resultados. Com ransomware como o Conti e o Lockbit a atuar no Reino Unido em 2022, e a guerra na Ucrânia a aumentar o número de burlas, as empresas precisam, mais do que nunca, de garantir que a sua Formação em Sensibilização para a Segurança seja bem-sucedida.
Chegou a altura de traçar uma estratégia para garantir que a tua Formação em Consciencialização de Segurança resulte. Para te ajudar, a MetaCompliance aborda cinco elementos que vão tornar a tua Formação em Consciencialização de Segurança um sucesso.
Os cinco elementos de uma formação de sensibilização para a segurança bem-sucedida
Aqui estão cinco elementos essenciais a ter em conta ao planear um programa de formação em sensibilização para a segurança para 2023:
Começa e continua a tua formação com a automação
A continuidade e a programação são elementos essenciais para o sucesso de um programa de formação em segurança. As pessoas reagem bem à consistência, e uma formação regular e envolvente tem mais hipóteses de se traduzir em ações e memórias positivas. A consistência na formação também ajuda a construir relações positivas e a criar confiança.
Uma ótima forma de simplificar a formação regular é usar uma plataforma de automatização da Formação em Consciência de Segurança. A plataforma vai permitir-te gerir e agendar o teu programa anual de consciência de segurança, garantir uma formação contínua e cumprir os requisitos regulamentares. Por outras palavras, a automatização da Formação em Consciência de Segurança é um excelente ponto de partida para dar início ao teu programa e tornar a sua implementação mais eficiente e consistente.
Adapta a formação ao teu negócio e aos teus colaboradores
Os programas de formação personalizados são mais eficazes, porque são mais fáceis de identificar-se com eles. No entanto, a personalização também é usada por cibercriminosos para visar funções e indivíduos específicos numa organização. Por exemplo, os administradores de TI são um alvo ideal para campanhas de spear phishing usadas para roubar credenciais de acesso.
Para que o teu programa de Formação em Consciencialização de Segurança de 2023 seja um sucesso, certifica-te de que o programa é adaptado às funções dentro da organização. A formação em cibersegurança baseada nas funções traz muitas vantagens, incluindo uma formação altamente personalizada que se concentra em tipos específicos de fraudes, como o Business Email Compromise (BEC).
Phish, os teus colaboradores
Um relatório de 2022 identificou o Reino Unido como um alvo importante para o phishing: o estudo revelou que 91% das empresas foram alvo de uma campanha de phishing e que 84% sofreram pelo menos um ataque de ransomware por e-mail. Por isso, a formação em sensibilização para a segurança, baseada nas funções, tem de incluir formação direcionada aos colaboradores, utilizando campanhas de phishing simuladas e cuidadosamente elaboradas.
As campanhas mostram aos funcionários as táticas usadas para os levar a clicar num link malicioso ou a descarregar um anexo infetado. Por isso, ensinar os funcionários sobre o phishing é essencial para o sucesso de um programa de formação em sensibilização para a segurança.
Faz com que o conteúdo de sensibilização para a segurança resulte
Os últimos três elementos só vão garantir o sucesso de um programa de sensibilização para a segurança se o conteúdo for cativante e divertido e se utilizar o feedback de forma construtiva. As pessoas aprendem quando se sentem envolvidas e quando o material é compreensível e com o qual se identificam; pensa em usara «aprendizagem no momento em que é necessária» no teu programa de formação.
Um programa de sensibilização para a segurança deve usar uma plataforma de formação que permita aplicar a aprendizagem no momento em que é necessária, para melhorar a compreensão e promover a aprendizagem. A aprendizagem no momento em que é necessária é um tipo de formação interativa que serve para garantir que os colaboradores aprendam com os seus erros; um exemplo é um aviso que aparece no ecrã se um colaborador clicar num link malicioso.
Esta formação interativa é ideal para explicar os perigos de comportamentos de segurança inadequados. A aprendizagem no momento em que é necessária também pode ser usada para ensinar um utilizador a evitar realizar uma atividade perigosa no futuro.
Usa os resultados para otimizar o teu sucesso
Um dos fatores essenciais para que algo seja um sucesso é saber onde e quando é preciso fazer melhorias. É aqui que entram em jogo as métricas de formação em segurança. Um programa de formação em sensibilização para a segurança tem de ser capaz de recolher e analisar dados das sessões de formação.
Esses dados podem depois ser usados para gerar conclusões úteis que ajudem a adaptar as sessões de formação. Por exemplo, um programa de formação avançada deve tirar partido de painéis de relatórios que mostrem, num relance, uma análise das sessões simuladas de phishing; essa análise pode ajudar a identificar os colaboradores com dificuldades nos conceitos e a adaptar uma campanha de formação que torne a formação mais eficaz.
Os tipos de indicadores que ajudam a criar formações em segurança mais eficazes e, por isso, mais bem-sucedidas incluem:
- A percentagem de utilizadores que estão vulneráveis a ataques
- Os dispositivos usados para aceder ao e-mail de phishing
- Que departamentos e grupos de utilizadores estão a clicar nos links
Essas métricas podem depois ser analisadas, e as conclusões podem ser usadas para ajustar os programas de sensibilização, de forma a garantir que a formação melhora e que o teu programa fica otimizado.
Do sucesso do programa de sensibilização para a segurança ao fracasso perante um ciberataque
Um velho provérbio diz: «Um objetivo sem um plano é apenas um desejo.» Da mesma forma, para que o teu programa de sensibilização para a segurança seja bem-sucedido, é preciso um planeamento eficaz. Começa com o pé direito, criando um programa de formações sobre segurança que seja envolvente, com o qual as pessoas se identifiquem e que seja contínuo. Desta forma, o teu sucesso na sensibilização para a segurança vai fazer com que os ciberataques falhem.