Сегодня использование человеческих слабостей остается основным методом первоначального доступа для злоумышленников. Эта реальность привела к развитию концепции управления человеческими рисками (HRM), которая фокусируется на целевых, интеллектуально управляемых вмешательствах для улучшения поведения в сфере безопасности.
Масштаб факторов человеческого риска был подчеркнут в отчете Verizon Data Breach Investigations Report (DBIR) за 2024 год, где было выявлено, что 68% всех нарушений безопасности в 2023 году включали ненамеренный человеческий фактор.
Тренинги по повышению осведомленности в области кибербезопасности уже много лет являются привычными в организациях. Несмотря на это, проблемы, связанные с человеческими ошибками, продолжают существовать. Одной из самых распространенных является нажатие на вредоносные ссылки в фишинговых электронных письмах.
Одного лишь обучения недостаточно для решения этой проблемы, особенно потому, что человек, участвующий в этом, часто не виноват.
Джон Скотт из CultureAI отметил: «Люди всегда будут делать ошибки. Это не моральный провал, иногда это происходит из-за таких факторов, как система, или потому что ваш начальник кричит на вас, чтобы вы что-то быстро сделали».
Это признание породило концепцию управления человеческими рисками (HRM), которая признает, что человеческие ошибки будут происходить, но проактивно идентифицирует риски для отдельных сотрудников. Это позволяет осуществлять целевые вмешательства.

Как работает управление человеческими рисками в области кибербезопасности
Традиционное обучение по повышению осведомленности о безопасности предоставляет сотрудникам знания о кибербезопасных рисках, но не тренирует реакции и привычки, отмечает Джон Скотт. Например, сотрудник может понимать, что не следует делиться личной информацией с коллегой через публичный канал Slack, но делает это под давлением времени.
Скотт сказал: «Наш мозг это знает, но наше нутро — нет».
Стратегия HRM
Первым компонентом разработки стратегии HRM является получение данных по всей организации для понимания, где именно существуют киберриски у отдельных сотрудников — контролирование их фактических действий.
Это позволяет осуществлять «коучинг в режиме реального времени» – подталкивать к корректировке поведения. Такой целевой подход также предотвращает усталость от обучения, когда сотрудники могут игнорировать постоянные напоминания, которые для них не являются актуальными, и даже обходить контроль.
«Мы не будем говорить вам прекратить что-то делать, если вы этого не делаете — это намного больше уважает ваше время», объяснил Скотт.
Внедрение рекомендаций
Рекомендации не являются указаниями — они созданы, чтобы предупредить сотрудника о потенциально опасном поведении. Например, «Вы действительно хотите поделиться этой информацией на Slack?». Сотрудник затем может решить, продолжать ли это действие.
Рекомендации можно комбинировать с процессами безопасности, которые упрощают сотрудникам выбор в пользу безопасного варианта. Например, таким является отправка сообщения, что определенные данные будут удалены через 30 секунд, если не будет другой инструкции.
Скотт отметил: «Использование правильной архитектуры выбора и создание самых безопасных вариантов по умолчанию является ключевым для подталкивания».
Он также подчеркнул, что рекомендации не следует использовать чрезмерно, поскольку каждое такое уведомление является отвлечением. Например, их стоит использовать, если только определенный сотрудник может сделать что-то по поводу проблемы и может сделать это быстро.
«Мы узнали, что сотрудники также подвержены усталости от рекомендаций, как и от всего остального. Если вам дают рекомендации по любому поводу, в конце концов вы начнете это игнорировать», объяснил Скотт.
Эффективное внедрение управления человеческими рисками
Автоматизированные технологии могут значительно помочь в получении необходимой видимости активности рабочей силы, что Скотт описал как «единое окно» (single pane of glass), показывающее, где именно существуют риски. Далее, организациям необходимо сочетать процессы с автоматизацией для внедрения соответствующих вмешательств.
Программы управления человеческими рисками (HRM) также требуют постоянных обновлений, поскольку сотрудники меняются, и новые технологические возможности внедряются во всей организации. Скотт отметил, что платформа HRM должна быть интегрирована со всеми новыми источниками данных.
Ярким примером является всё большее использование больших языковых моделей (LLM), таких как ChatGPT, в различных организациях. Это привело к тому, что конфиденциальная информация компаний может быть опубликована на этих публичных платформах.
«Ваша платформа должна увеличивать количество интеграций, чтобы она могла мониторить все места, где существует человеческий риск», отметил Скотт. Он добавил, что инсайты, полученные из программ HRM, могут использоваться для постоянного повышения эффективности тренингов по осведомленности, делая их более целевыми – как по темам, так и по сотрудникам, которых они касаются.
Помочь в снижении человеческих ошибок могут не только тренинги – с этим прекрасно справляется и программное обеспечение. Примером такого обеспечения может быть Endpoint Protector.
Источник: Infosecurity Magazine







