Cos’è la security awareness training?

La security awareness training (formazione sulla consapevolezza della sicurezza), in termini generali, consiste nell’assicurarsi che le persone comprendano e seguano determinate pratiche per contribuire a garantire la sicurezza di un’organizzazione. Da questo punto di vista la formazione sulla consapevolezza della sicurezza esiste praticamente da sempre, soprattutto se si pensa alla necessità di sicurezza nelle applicazioni militari.

Oggi quando si parla di security awareness training si pone I’accento sulla sicurezza delle informazioni, e in particolare sulla cybersecurity. I rapidi progressi della tecnologia informatica - e il parallelo sviluppo di innovazioni da parte dei criminali informatici - fanno sì che i dipendenti e gli utenti comuni abbiano bisogno di una formazione regolare e specifica su come rimanere al sicuro online e proteggere le loro informazioni e quelle dei loro datori di lavoro.

Questo articolo ha lo scopo di introdurre la formazione sulla consapevolezza della sicurezza e la sua importanza: perché le organizzazioni la utilizzano, come si è evoluta nel corso degli anni e come contribuisce a ridurre la minaccia di attacchi informatici e altre violazioni della sicurezza. Infine, presenteremo alcuni strumenti per creare un programma di security awareness efficace.

La formazione sulla cybersecurity inizia qui

Inizia una Prova Gratuita

Ecco come funziona la tua prova gratuita:

  • Parla con i nostri esperti di sicurezza informatica per valutare il tuo ambiente e identificare la tua esposizione al rischio di minacce
  • Entro 24 ore e con un minimo di configurazione, implementeremo i nostri strumenti per 30 giorni
  • Prova la nostra tecnologia in prima persona!
  • Ricevi un rapporto che delinea le tue vulnerabilità di sicurezza per aiutarti a prendere subito provvedimenti adeguati contro gli attacchi alla tua sicurezza informatica

Compila questo modulo per richiedere un incontro con i nostri esperti di sicurezza informatica.

Grazie per esserti registrato per la nostra prova gratuita. Un rappresentante di Proofpoint si metterà in contatto con te a breve, guidandoti nei prossimi passi da seguire.

Perché le organizzazioni conducono training di security awareness?

Il cybersecurity awareness training ha un ruolo fondamentale nel ridurre al minimo le gravi minacce alla cybersecurity poste agli utenti finali dagli attacchi di phishing e dall’ingegneria sociale. Gli argomenti chiave della formazione comprendono: la protezione delle password, la gestione, la privacy, la sicurezza delle email e del phishing, la sicurezza del web/internet e la sicurezza fisica e dell’ufficio.

La formazione sulla consapevolezza della sicurezza è anche un’opportunità di business, come illustrato nel rapporto di Aberdeen Group, “Security Awareness Training: piccolo investimento, grande riduzione dei rischi”. I ricercatori hanno condotto un workshop con i leader della sicurezza aziendale per scoprire perché investono nella sensibilizzazione e nella formazione alla sicurezza. Hanno scoperto che:

  • Il 91% utilizza la security awareness per ridurre il rischio di sicurezza informatica legati al comportamento degli utenti.
  • Il 64% la utilizza per modificare l’user behaviour.
  • Il 61% la utilizza per soddisfare i requisiti normativi.
  • Il 55% la utilizza per conformarsi alle politiche interne.

 

Perché condurre security awareness training

 

Come suggeriscono queste statistiche, alcune organizzazioni investono nella formazione sulla consapevolezza della sicurezza semplicemente perché devono farlo, per conformarsi a requisiti esterni o interni. Tuttavia, secondo il rapporto, la security awareness ha anche un senso dal punto di vista economico: “un investimento incrementale nella formazione di sensibilizzazione alla sicurezza si traduce in una riduzione mediana del rischio annuo di attacchi di phishing di circa il 50% e in un ritorno mediano annuo sull’investimento di circa 5 volte”.

La evoluzione della security awareness training

Sebbene i concetti fondamentali della cybersecurity awareness training non siano nuovi, hanno raggiunto la consapevolezza comune relativamente di recente. Un segnale della sua comparsa è stato il lancio nel 2004 del National Cyber Security Awareness Month. L’iniziativa, promossa dalla National Cyber Security Alliance e dal Department of Homeland Security degli Stati Uniti, aveva lo scopo di aiutare le persone a essere più sicure online, incoraggiando pratiche come l’aggiornamento regolare del software antivirus.

Da allora, il mese di sensibilizzazione ha ispirato eventi simili in altri Paesi, ha ampliato i temi e i contenuti e ha attirato una maggiore partecipazione da parte di industrie e governi, nonché di università, organizzazioni no-profit e gli utenti comuni.

 

La evoluzione della security awareness training

 

L’obiettivo, i metodi e l’efficacia della formazione sulla sicurezza hanno subito cambiamenti significativi nel corso degli anni. Nel 2004, la maggior parte dei programmi era guidata dall’esigenza di conformità, ovvero di soddisfare semplicemente i requisiti normativi. Oggi, l’attenzione si è spostata sulla formazione alla consapevolezza della cybersecurity come mezzo per gestire e mitigare il rischio organizzativo.

Nel corso del tempo, i metodi di formazione sono maturati. Nel 2004, il paradigma dominante era quello delle presentazioni annuali. Purtroppo, queste sessioni lunghe e poco frequenti non producono una buona ritenzione delle nozioni. Il passaggio graduale a formazioni brevi e mirate su singoli argomenti ha apportato un notevole miglioramento, ma tali formazioni sono state proposte ancora con scarsa frequenza, il che comporta una dispersione delle conoscenze nel corso del tempo.

Intorno al 2014, la security awareness training ha iniziato a spostarsi verso la formazione e il miglioramento costante, in cui un programma include cicli continui di valutazioni e formazione. Gli ultimi sviluppi sono stati la formazione “just-in-time” e la formazione “in-context”, che aggiunge la possibilità di avviare la formazione in risposta a un utente, che mostra un comportamento scorretto in materia di sicurezza informatica, come una navigazione web non sicura.

Strumenti per la formazione degli utenti finali

Oggi i professionisti della sicurezza informatica utilizzano una varietà di strumenti per formare gli utenti finali, come si evince dal nostro rapporto sullo stato del phish™. Lo strumento più diffuso, e che continua a crescere in popolarità, è la sensibilizzazione alla sicurezza basata sul computer.

  • Il 79% utilizza una formazione di sensibilizzazione basata su computer.
  • Il 68% utilizza esercizi di simulazione del phishing.
  • Il 46% utilizza campagne di sensibilizzazione (video e poster).
  • Il 45% utilizza corsi di sensibilizzazione sulla sicurezza in presenza.
  • Il 38% utilizza notifiche o newsletter mensili.

I programmi di formazione ben progettati spesso utilizzano diversi di questi strumenti. Altrettanto importante è utilizzare questi strumenti in modo sistematico e metodico, consentendo di monitorare e misurare i progressi nel tempo.

 

Strumenti per la formazione degli utenti finali

 

Le nostre soluzioni di security awareness training altamente efficaci utilizzano la nostra metodologia di formazione continua, progettata con i principi della scienza dell’apprendimento per coinvolgere il discente e modificare il comportamento.

Il modo in cui utilizziamo i principi della scienza dell’apprendimento si è dimostrato efficace grazie a una ricerca condotta presso la Carnegie Mellon University.

L’efficacia della security awareness training

I nostri casi studio hanno mostrato risultati convincenti:

95%

In un periodo di due anni, un istituto finanziario ha registrato una riduzione di malware e virus del 95% e una maggiore consapevolezza delle minacce alla sicurezza informatica.

90%

Un’università del nord-est degli Stati Uniti ha registrato: una riduzione significativa di malware e virus, una riduzione del 90% degli attacchi di phishing andati a buon fine, un numero significativamente inferiore di richieste di assistenza, un aumento del numero di utenti che segnalano incidenti e attacchi e una maggiore consapevolezza dei problemi di sicurezza.

89%

Un’organizzazione di benefit per i dipendenti ha ottenuto una riduzione di oltre l’89% della suscettibilità al phishing utilizzando i nostri moduli di valutazione e formazione come componenti fondamentali del loro programma di sensibilizzazione e formazione sulla sicurezza.

80%

La formazione sulla sicurezza ha aiutato i dipendenti dell’amministrazione comunale a ridurre i tassi medi di click dell’80% in un anno e a evitare un sofisticato attacco di frode sui bonifici bancari.

Creare un programma di security awareness training

Per formare i dipendenti, rispetto agli esperti di cybersecurity, è necessario adottare un approccio esclusivo. Gli utenti normali non sono esperti di cybersecurity, quindi devono ricevere informazioni in maniera coinvolgente e semplice, in modo da poter visualizzare e comprendere il phishing.

Il tuo programma di sensibilizzazione alla sicurezza dovrebbe disporre di diverse caratteristiche:

  • Contenuto: il contenuto deve essere facilmente digeribile e comprensibile per un pubblico generico e fornire informazioni in modo organizzato, come capitoli e lezioni.
  • Supporto ai dirigenti: i dirigenti hanno la responsabilità di garantire che gli utenti seguano le procedure, quindi il materiale di formazione deve disporre di contenuto che possa essere distribuito tra i vari reparti.
  • Aggiornamenti frequenti del programma: il panorama della cybersecurity cambia, quindi anche i contenuti del programma devono cambiare. Ogni anno i contenuti devono essere rivisti e aggiornati per coprire le minacce più recenti.
  • Test: mettere alla prova gli utenti con email di phishing e scenari di social engineering reali li aiuterà a identificare le minacce. Gli esercizi di esempio devono simulare gli attacchi del mondo reale.
  • Reporting: integrato con i test, il reporting indica agli amministratori chi ha cliccato sui link e ha inviato dati sensibili. I rapporti identificheranno i dipendenti che necessitano di ulteriore formazione.
  • Sondaggi: dopo la formazione, invia questionari a manager, dirigenti e membri del personale, in modo che possano fornire un feedback per miglioramenti futuri.

Il modo in cui si organizza e si sviluppa la formazione sulla sicurezza ne determina l’efficacia. È necessaria una strategia per il modo in cui i contenuti vengono scritti e organizzati. Di seguito un modello di esempio:

  • 10% formale: anche se si tratta di formazione aziendale, i contenuti formali dovrebbero costituire la sezione minore del materiale formativo. I contenuti formali possono essere difficili da leggere e assimilare, ma possono essere importanti per dati ed esempi specifici.
  • 20% informale: i contenuti informali come webinar, video e collaborazioni coinvolgono meglio gli utenti. Questi contenuti non dovrebbero costituire la maggioranza delle fonti di formazione, ma possono eccedere quelli formali per aiutare gli utenti a comprendere meglio i concetti.
  • 70% di esperienza reale: i contenuti di questa sezione devono essere personalizzati per adattarsi alla cultura e all’esperienza dell’ azienda. Questo tipo di contenuti viene solitamente sviluppato da una terza parte, in modo che tutti i membri del personale possano trarre il massimo dalla formazione.

I contenuti del materiale formativo devono essere informativi, ma anche rivolti a chi non ha mai subito un attacco di phishing. Deve essere rivolto ai principianti, anche se ci sono persone molto più preparate sull’argomento. Deve essere sufficientemente coinvolgente da spingere gli utenti ad approfondire i dettagli e a saperne di più. La formazione serve a costruire un’abilità, che consiste nell’individuare il phishing e l’ingegneria sociale per gli utenti che non conoscono i molti modi in cui gli aggressori creano campagne contro le aziende. Gli utenti possono anche imparare a proteggere i propri account personali dal phishing e dal social engineering, ottenendo così ulteriori vantaggi dalla formazione sulla sicurezza aziendale.

Proofpoint offre una suite completa di prodotti per il tuo programma di sensibilizzazione e formazione sulla sicurezza: dalle valutazioni delle conoscenze e le simulazioni di phishing alla formazione interattiva, ai report elaborati e alle dashboard di facile utilizzo.

Anti-Phishing Training Suite

Anti-Phishing Training Suite

I nostri clienti hanno utilizzato la nostra suite di formazione anti-phishing e la nostra metodologia di formazione continua per ridurre gli attacchi di phishing e le infezioni da malware fino al 90%. Utilizza il nostro approccio unico in quattro fasi (Valutare, Educare, Rinforzare, Misurare) come base del tuo phishing awareness training program.

Attacchi di phishing simulati

Simulated Phishing Attacks

Valuta in modo rapido ed efficace la vulnerabilità dei tuoi dipendenti agli attacchi di phishing e spear phishing con le nostre simulazioni di phishing ThreatSim®. Agli utenti finali che cadono in attacchi di phishing simulati viene automaticamente presentato un “teachable moment”. Questa guida “just-in-time” consente agli utenti di sapere cosa hanno sbagliato e offre suggerimenti per aiutarli a evitare minacce future.

Security Awareness Training

Security Awareness Training

È consigliabile che la security awareness training program includa una formazione sul phishing a livello dell’intera organizzazione e una formazione mirata sull’anti-phishing. Il nostro approccio unico e i nostri moduli di formazione interattivi ti aiutano a fornire una formazione efficace sulla cybersecurity in un formato flessibile e on-demand che riduce al minimo l’interruzione della routine di lavoro quotidiana.

PhishAlarm® Email Reporting Tool

PhishAlarm Email Reporting Tool

Il rafforzamento delle best practice è fondamentale per migliorare l’apprendimento. Il nostro strumento di email reporting PhishAlarm® consente agli utenti finali di segnalare un’email di phishing sospetta con un solo clic del mouse, rafforzando i comportamenti positivi. Il nostro strumento opzionale di prioritizzazione delle email PhishAlarm Analyzer massimizza le capacità di PhishAlarm e semplifica le attività di risposta e correzione delle email segnalate.

Cosa rende unica la soluzione di security awareness di Proofpoint

Poiché la formazione sulla sensibilizzazione alla sicurezza riguarda l’elemento umano della cybersecurity, è importante che le organizzazioni trovino un’azienda in grado di entrare in contatto con gli utenti. La formazione di Proofpoint è sviluppata per fornire a dipendenti, fornitori e collaboratori le informazioni necessarie per individuare e bloccare gli attacchi di phishing. Ci differenziamo per una serie di fattori.

  • Risultati comprovati: la formazione sulla sicurezza ha dimostrato di ridurre la percentuale di click fino al 50%.
  • Esempi reali: formazione dei dipendenti con esempi reali in modo che riconoscano più efficacemente un’email di phishing.
  • Migliore conformità: la formazione di Proofpoint migliora la conformità istruendo gli utenti sulle corrette procedure di auditing e di registrazione quando lavorano con i dati dei clienti.
  • Coinvolgente per gli utenti: tutte le lezioni e i corsi di formazione sono creati per coinvolgere gli utenti in modo che possano trarre il massimo dalle loro sessioni.

FAQs: security awareness training

Cosa si intende per security awareness training?

La security awareness training è un’iniziativa a livello aziendale per aiutare i dipendenti a identificare ed evitare le minacce informatiche sul posto di lavoro. È una componente della cybersecurity efficace per impedire che errori umani e minacce interne causino violazioni dei dati.

Quali sono le migliori procedure di formazione per la sensibilizzazione alla sicurezza?

Insegnare a centinaia o migliaia di dipendenti con diversi livelli di consapevolezza della cybersecurity richiede un approccio strategico. Ogni azienda ha i propri metodi, ma è importante che la formazione in materia di sensibilizzazione alla sicurezza sia un processo continuo e che il programma venga rivisto e aggiornato frequentemente per tenere conto dei cambiamenti nel panorama della cybersecurity.

Qual è lo scopo principale della formazione sulla sicurezza?

Le violazioni dei dati sono costose e i dipendenti sono i principali rischi per le potenziali minacce. La formazione dei dipendenti per individuare le minacce riduce al minimo il rischio di phishing e ransomware, evitando così la perdita di informazioni di identificazione personale (PII), proprietà intellettuale (IP), ricavi, reputazione del marchio e fedeltà dei clienti.

Quali sono i vantaggi della security awareness training?

Responsabilizzare i dipendenti con conoscenze sulla sicurezza riduce il rischio di violazione dei dati e offre ulteriori vantaggi. La formazione dei dipendenti per l’identificazione delle minacce previene i tempi di inattività dovuti alle violazioni dei dati, garantisce la conformità dell’organizzazione e migliora la fiducia dei clienti nel vostro marchio.

Cosa deve contenere un programma di formazione sulla consapevolezza della sicurezza?

I materiali per la sensibilizzazione alla sicurezza comprendono: moduli di lettura, video, esercitazioni pratiche e test per garantirne l’efficacia. Il modo in cui un’organizzazione formula un programma di security awareness training è unico per la sua base di utenti, ma dovrebbe essere liberamente accessibile a chiunque.

Quanto è efficace la formazione sulla sensibilizzazione alla sicurezza?

La security awareness training è così efficace che ora è un requisito di conformità per il GDPR dell’UE. Nel corso degli anni, le organizzazioni hanno registrato un netto calo delle violazioni dei dati grazie a una migliore formazione sulla sicurezza informatica.

Quali sono gli argomenti più importanti della formazione sulla consapevolezza della sicurezza?

I corsi di sensibilizzazione sulla sicurezza devono riguardare argomenti comuni come il phishing, la protezione delle password, l’uso sicuro dei social media, il social engineering, la sicurezza fisica, la sicurezza del Wi-Fi pubblico e le indicazioni sul lavoro in remoto. L’ azienda deve inoltre adattare il programma della formazione in modo da coprire le minacce più diffuse nel proprio ambiente.

Quanto costa la security awareness training?

Ogni organizzazione necessità di una strategia di cybersecurity su misura e conta un numero di dipendenti diverso. Inoltre, alcuni dipendenti necessitano di più formazione di altri. Proofpoint personalizza il materiale di formazione in modo specifico per le tue esigenze di cybersecurity. Contattaci per richiedere un preventivo per un programma di security awareness training personalizzato. Se sei interessato, richiedi oggi stesso una prova gratuita di formazione sulla sicurezza!

Pronto a provare Proofpoint?

Inizia la tua prova gratuita di Proofpoint.