گام بزرگ کسپرسکی، آموزش آگاهی امنیتی برای همه کارکنان سازمان

در شرایطی که بخش قابلتوجهی از حملات سایبری موفق نه به دلیل ضعف تجهیزات امنیتی، بلکه در نتیجه خطاهای انسانی رخ میدهند، آموزش مستمر کاربران به یکی از ارکان اصلی راهبردهای دفاع سایبری تبدیل شده است. اکنون کسپرسکی با اضافه کردن زبان فارسی به جدیدترین نسخه Kaspersky Automated Security Awareness Platform (ASAP)، امکان اجرای برنامههای آموزش آگاهی امنیتی را برای سازمانهای ایرانی سادهتر، مؤثرتر و فراگیرتر کرده است؛ اتفاقی که میتواند نقش مهمی در کاهش ریسکهای ناشی از خطای کاربران و ارتقای فرهنگ امنیت اطلاعات در سازمانها ایفا کند.
امنیت سایبری دیگر فقط به تجهیزات امنیتی وابسته نیست
چند سال پیش، وقتی صحبت از امنیت سایبری میشد، ذهن بسیاری از مدیران سازمانها به سمت خرید تجهیزات امنیتی پیشرفته میرفت. فایروالهای نسل جدید، سامانههای تشخیص و پاسخ به تهدیدات، آنتیویروسهای سازمانی، سامانههای حفاظت از ایمیل، احراز هویت چندعاملی، راهکارهای XDR و دهها فناوری دیگر، ستونهای اصلی معماری امنیت سازمانها محسوب میشدند. هنوز هم این تجهیزات بخش جداییناپذیر هر زیرساخت امن هستند، اما تجربه رخدادهای واقعی در سالهای اخیر نشان داده است که حتی پیشرفتهترین فناوریها نیز زمانی که یک کاربر تصمیم اشتباهی بگیرد، ممکن است نتوانند از وقوع حادثه جلوگیری کنند.
امروزه بسیاری از حملات سایبری نه از طریق نفوذ مستقیم به تجهیزات شبکه، بلکه از طریق انسان آغاز میشوند؛ همان حلقهای که در عین ارزشمند بودن، همچنان آسیبپذیرترین بخش زنجیره امنیت است. مهاجمان نیز این موضوع را بهخوبی میدانند و به همین دلیل بخش قابلتوجهی از سرمایهگذاری خود را روی حملاتی متمرکز کردهاند که به جای شکستن دیوارهای دفاعی، اعتماد کاربران را هدف قرار میدهد.
تصور کنید کارمند واحد مالی یک سازمان، صبح روز کاری خود را با دهها ایمیل آغاز میکند. در میان این ایمیلها، پیامی با ظاهر کاملاً رسمی از طرف یکی از تأمینکنندگان قدیمی شرکت دیده میشود. لوگو صحیح است، لحن پیام حرفهای به نظر میرسد و حتی امضای ایمیل نیز مشابه نمونههای قبلی است. تنها تفاوت، یک شماره حساب جدید برای پرداخت صورتحساب است. اگر این کارمند بدون بررسی دقیق، مبلغ را منتقل کند، شاید تنها چند دقیقه طول بکشد تا خسارتی چند میلیارد تومانی به سازمان وارد شود.
در سناریویی دیگر، یکی از کارشناسان منابع انسانی رزومهای را دریافت میکند که به ظاهر از سوی یک متقاضی استخدام ارسال شده است. فایل ضمیمه، در واقع بدافزاری است که پس از اجرا، امکان استقرار باجافزار در شبکه داخلی را فراهم میکند. در چنین شرایطی، حتی اگر سازمان از تجهیزات امنیتی متعددی استفاده کند، یک تصمیم اشتباه میتواند آغازگر بحرانی باشد که بازیابی آن هفتهها یا حتی ماهها زمان ببرد.
چنین نمونههایی دیگر استثنا نیستند؛ بلکه به بخشی از واقعیت روزمره سازمانها تبدیل شدهاند. به همین دلیل، نگاه صنعت امنیت سایبری نیز در سالهای اخیر تغییر کرده است. امروز دیگر پرسش اصلی این نیست که «چه تجهیزاتی خریداری کنیم؟» بلکه این است که چگونه کاربران را به بخشی از راهکار دفاعی سازمان تبدیل کنیم؟
وقتی انسان به هدف اصلی مهاجمان تبدیل میشود
فیشینگ، مهندسی اجتماعی، رمزهای عبور ضعیف، دانلود فایلهای آلوده، استفاده نادرست از فضای ابری، اشتراکگذاری ناخواسته اطلاعات محرمانه، استفاده از تجهیزات شخصی در محیط کار و افزایش دورکاری، همگی باعث شدهاند مرز سنتی شبکه سازمان از بین برود. اکنون هر کارمند، هر لپتاپ و هر تلفن همراه میتواند به یکی از نقاط ورود مهاجمان تبدیل شود.
در بسیاری از رخدادها، کاربر نه از روی بیاحتیاطی، بلکه به دلیل ناآگاهی تصمیم اشتباه میگیرد. مهاجمان نیز دقیقاً از همین نقطه استفاده میکنند؛ زیرا متقاعد کردن یک انسان معمولاً سادهتر از عبور از چندین لایه تجهیزات امنیتی است.
به همین دلیل، بسیاری از چارچوبها و استانداردهای امنیت اطلاعات، آموزش کاربران را دیگر یک فعالیت جانبی نمیدانند، بلکه آن را بخشی از برنامه مدیریت ریسک سازمان قلمداد میکنند. این همان نقطهای است که مفهوم Security Awareness یا آگاهی امنیتی، از یک دوره آموزشی ساده فراتر میرود و به بخشی از فرهنگ سازمانی تبدیل میشود.
چرا آموزشهای سنتی دیگر پاسخگوی تهدیدات امروز نیستند؟
بسیاری از سازمانها همچنان آموزش امنیت اطلاعات را در قالب یک کلاس چندساعته یا یک دوره سالانه برگزار میکنند. کارکنان در ابتدای سال در جلسهای شرکت میکنند، چند اسلاید درباره فیشینگ و رمز عبور میبینند، آزمونی کوتاه میدهند و تا سال بعد، دیگر خبری از آموزش نیست. اما مغز انسان چنین کار نمیکند. یکی از شناختهشدهترین مفاهیم در علم یادگیری، منحنی فراموشی ابینگهاوس (Ebbinghaus Forgetting Curve) است. این نظریه نشان میدهد که اگر مطالب آموختهشده مرور و تقویت نشوند، بخش قابلتوجهی از آنها در مدت کوتاهی فراموش خواهد شد. به همین دلیل، آموزشهای مقطعی اگرچه ممکن است دانش اولیه ایجاد کنند، اما الزاماً به تغییر رفتار منجر نمیشوند.
در حوزه امنیت سایبری، تغییر رفتار اهمیت بیشتری از انتقال صرف اطلاعات دارد. هدف این نیست که کاربر تعریف فیشینگ را حفظ کند؛ بلکه باید در لحظهای که یک ایمیل مشکوک دریافت میکند، بتواند نشانههای خطر را تشخیص دهد و تصمیم درستی بگیرد.
به همین دلیل، بسیاری از پلتفرمهای مدرن آموزش امنیت، از جمله Kaspersky Automated Security Awareness Platform (ASAP) ، آموزش را به فرآیندی مستمر، مرحلهای و متناسب با سطح هر کاربر تبدیل کردهاند. این پلتفرم با اتکا به آموزشهای کوتاه، تمرینهای تعاملی، ارزیابی مستمر و تقویت مداوم آموختهها، تلاش میکند مهارتهای امنیتی را به عادتهای روزمره کاربران تبدیل کند، نه اینکه تنها مجموعهای از مفاهیم تئوری را منتقل کند. این رویکرد در مستندات رسمی محصول نیز بهعنوان آموزش خودکار، مسیر یادگیری تطبیقی، آموزشهای کوتاه (Micro Learning) و استفاده از چرخه یادگیری همراه با ارزیابی و تقویت مستمر تشریح شده است.
از انتقال دانش تا تغییر رفتار؛ فلسفهای متفاوت در آموزش امنیت سایبری
در بسیاری از سازمانها، آموزش امنیت اطلاعات هنوز هم با این فرض طراحی میشود که اگر کاربر اطلاعات کافی داشته باشد، در زمان وقوع حمله نیز تصمیم درستی خواهد گرفت. اما تجربه سالهای اخیر خلاف این موضوع را نشان داده است. تقریباً همه کارکنان میدانند که نباید روی لینکهای مشکوک کلیک کنند، اما وقتی همان لینک در قالب پیام فوری مدیرعامل، درخواست پرداخت از سوی تأمینکننده یا اطلاعیهای به ظاهر رسمی از واحد منابع انسانی ارسال میشود، شرایط کاملاً تغییر میکند. در چنین لحظهای، تصمیم کاربر بیش از آنکه به دانش تئوری وابسته باشد، به عادتهای رفتاری او وابسته است.
به همین دلیل، رویکرد آموزش آگاهی امنیتی نیز در سالهای اخیر دستخوش تحول شده است. تمرکز دیگر صرفاً بر انتقال مفاهیم نیست، بلکه بر ایجاد رفتارهای پایدار امنیتی است؛ رفتارهایی که در شرایط واقعی نیز خود را نشان دهند. بر همین اساس، کسپرسکی پلتفرم Kaspersky Automated Security Awareness Platform (ASAP) را توسعه داده است؛ راهکاری که فرآیند آموزش را به جای یک پروژه مقطعی، به چرخهای مستمر، هوشمند و خودکار تبدیل میکند. مطابق مستندات رسمی، این پلتفرم برای ایجاد مهارتهای عملی امنیت سایبری در طول زمان طراحی شده و مدیریت آن نیز بهگونهای انجام میشود که سازمان بدون نیاز به صرف منابع قابلتوجه، بتواند برنامه آموزش آگاهی امنیتی را در مقیاس گسترده اجرا کند.
نکته قابل توجه آن است که در این رویکرد، هر کاربر دقیقاً همان آموزشی را دریافت میکند که متناسب با نقش، سطح دانش و میزان ریسک او است. بنابراین، آموزش یک کارشناس فناوری اطلاعات با آموزش یک کارمند مالی یا یک کارشناس منابع انسانی یکسان نیست؛ زیرا تهدیدهایی که هر یک از این گروهها با آن مواجه هستند، تفاوتهای قابل توجهی با یکدیگر دارد.
آموزشی که خود را با هر کاربر تطبیق میدهد
یکی از ویژگیهای شاخص این پلتفرم، Adaptive Learning Path یا مسیر یادگیری تطبیقی است. در بسیاری از سامانههای آموزشی، همه کاربران مجبورند یک مسیر ثابت را طی کنند، اما در Kaspersky ASAP مسیر آموزش بر اساس عملکرد واقعی افراد تغییر میکند. آزمونهای اولیه، نتایج ارزیابیها و میزان پیشرفت هر کاربر تعیین میکند که مرحله بعدی آموزش چه خواهد بود و روی چه موضوعاتی باید تمرکز بیشتری انجام شود. این رویکرد در کنار مدیریت خودکار فرآیند یادگیری باعث میشود مدیران امنیت اطلاعات نیازی به تحلیل دستی وضعیت تکتک کاربران نداشته باشند و سامانه، مسیر مناسب را برای هر فرد تنظیم کند.
فرض کنید در یک سازمان، دو نفر همزمان آموزش را آغاز میکنند. یکی از آنها در تشخیص ایمیلهای فیشینگ عملکرد بسیار خوبی دارد، اما در حوزه امنیت فضای ابری ضعف نشان میدهد. کاربر دیگر برعکس، در تشخیص لینکهای جعلی دچار اشتباه میشود. منطقی نیست هر دو نفر دقیقاً یک برنامه آموزشی را طی کنند. مسیر تطبیقی این امکان را فراهم میکند که هر کاربر زمان خود را روی موضوعاتی صرف کند که بیشترین نیاز را به یادگیری آنها دارد.
این موضوع بهویژه در سازمانهای بزرگ اهمیت پیدا میکند؛ جایی که هزاران کارمند با مسئولیتها، سطح دانش و میزان دسترسی متفاوت فعالیت میکنند و اجرای آموزشهای یکسان، نه از نظر زمانی مقرونبهصرفه است و نه از نظر اثربخشی.
آموزش کوتاه، اما مستمر؛ راهکاری برای مقابله با منحنی فراموشی
یکی از چالشهای اصلی آموزشهای سازمانی، خستگی کاربران است. کمتر کارمندی تمایل دارد ساعتها در کلاسهای آنلاین یا حضوری بنشیند و محتوای طولانی را دنبال کند. حتی اگر این آموزش با موفقیت به پایان برسد، احتمال فراموش شدن بخش زیادی از مطالب در هفتههای بعد بسیار زیاد است.
به همین دلیل، Kaspersky ASAP از مفهوم Micro Learning استفاده میکند؛ رویکردی که آموزش را به درسهای کوتاه، متمرکز و قابل هضم تقسیم میکند. بر اساس مستندات رسمی، هر بخش آموزشی معمولاً بین دو تا ده دقیقه زمان نیاز دارد و به جای ارائه حجم زیادی از اطلاعات در یک جلسه، مفاهیم در قالب بخشهای کوچک و پیوسته آموزش داده میشوند.
این روش ارتباط مستقیمی با منحنی فراموشی ابینگهاوس دارد. اگر آموزش تنها یکبار انجام شود، بخش زیادی از مطالب به مرور زمان از حافظه حذف میشود. اما زمانی که آموزش با تمرین، مرور و ارزیابیهای مکرر همراه باشد، میزان ماندگاری آموختهها افزایش پیدا میکند. نمودار ارائهشده در بروشور رسمی محصول نیز دقیقاً همین موضوع را نشان میدهد؛ اینکه تقویت مستمر آموختهها باعث حفظ مهارتها و جلوگیری از فراموشی آنها میشود.
در عمل، این یعنی کاربر هر چند روز یکبار با یک درس کوتاه، یک ویدئو، یک تمرین یا یک آزمون مواجه میشود. این فرایند بدون ایجاد احساس خستگی، امنیت را به بخشی از فعالیت روزمره او تبدیل میکند.
یادگیری با سناریوهای واقعی، نه صرفاً اسلایدهای آموزشی
یکی دیگر از تفاوتهای مهم این پلتفرم با بسیاری از آموزشهای سنتی، تأکید بر سناریوهای واقعی است. محتوای آموزشی صرفاً به تعریف مفاهیم امنیتی محدود نمیشود، بلکه کاربر در موقعیتهایی قرار میگیرد که شباهت زیادی به رخدادهای واقعی دارند. محتوا بر پایه شبیهسازی موقعیتهای واقعی طراحی شده و هدف اصلی آن، آموزش مهارت است نه صرفاً انتقال دانش. تمرینهای تعاملی و وظایف مبتنی بر موقعیتهای روزمره، بخش اصلی هر ماژول آموزشی را تشکیل میدهند.
برای مثال، کارمند واحد مالی ممکن است با ایمیلی روبهرو شود که درخواست تغییر شماره حساب یکی از فروشندگان را مطرح میکند. سامانه از او میخواهد تصمیم بگیرد که آیا این درخواست معتبر است یا خیر. یا کارشناس منابع انسانی باید تشخیص دهد آیا فایل رزومه دریافتی را میتوان بدون بررسی بیشتر اجرا کرد یا خیر.
در سناریویی دیگر، یکی از کارکنان قصد دارد نرمافزاری را از اینترنت دانلود کند. صفحه دانلود کاملاً معتبر به نظر میرسد، اما نشانههای ظریفی وجود دارد که جعلی بودن وبسایت را آشکار میکند. کاربر باید این نشانهها را تشخیص دهد و بر اساس آن تصمیم بگیرد.
چنین تمرینهایی باعث میشوند مهارت تشخیص وبسایتهای جعلی، لینکهای مخرب، فایلهای آلوده و تلاشهای مهندسی اجتماعی، از حالت تئوری خارج شده و به بخشی از تصمیمگیری روزمره کارکنان تبدیل شود.
گیمیفیکیشن؛ وقتی آموزش به تجربهای مشارکتمحور تبدیل میشود
یکی از دلایل شکست بسیاری از برنامههای آموزشی، کاهش انگیزه کاربران در ادامه مسیر است. اگر آموزش برای کارکنان به فعالیتی اجباری و خستهکننده تبدیل شود، احتمالاً تأثیر چندانی بر رفتار آنها نخواهد داشت.
کسپرسکی برای افزایش مشارکت کاربران، از Gamification استفاده کرده است. در این رویکرد، آموزش با چالشها، رقابت، امتیازدهی و فعالیتهای تعاملی همراه میشود تا کاربر احساس نکند در حال مطالعه یک کتابچه آموزشی خشک است. نقش رقابت، جلوگیری از خستگی آموزشی و افزایش مشارکت کاربران در موفقیت برنامه آموزش آگاهی امنیتی بسیار مهم می باشد.
اما هدف از بازیوارسازی صرفاً جذابتر شدن محیط آموزش نیست. هدف اصلی آن است که کاربر بارها در شرایط مشابه با رخدادهای واقعی قرار گیرد تا تصمیمهای درست به مرور زمان به رفتارهای خودکار تبدیل شوند.
به همین دلیل، هر ماژول آموزشی تنها با مشاهده یک ویدئو پایان نمییابد. مسیر یادگیری معمولاً شامل درس تعاملی، محتوای چندرسانهای، مرحله تقویت آموختهها و سپس آزمون یا شبیهسازی حمله است. این چرخه بارها تکرار میشود تا مهارتها تثبیت شوند و احتمال خطای انسانی کاهش یابد.
وقتی آموزش برای همه کارکنان قابل فهم میشود
یکی از مهمترین نکاتی که در طراحی Kaspersky ASAP دیده میشود، این است که این پلتفرم صرفاً برای متخصصان امنیت یا کارشناسان فناوری اطلاعات ساخته نشده است. فلسفه اصلی آن بر این اصل استوار است که امنیت سایبری مسئولیت همه کارکنان سازمان است؛ از مدیرعامل و مدیر مالی گرفته تا مسئول پذیرش، کارشناس خرید، اپراتور مرکز تماس یا نیروی فروش.
در چنین محیطی، موفقیت یک برنامه آموزش امنیت تنها زمانی امکانپذیر است که همه کارکنان بتوانند محتوا را بهراحتی درک کنند.
برای مثال، تصور کنید یکی از کارشناسان حسابداری یک بانک، در میانه روز کاری خود ایمیلی دریافت میکند که از او میخواهد اطلاعات یکی از مشتریان را برای بررسی حساب ارسال کند. متن پیام کاملاً رسمی است و حتی لوگوی سازمان نیز در آن دیده میشود.
اگر این کارمند مجبور باشد ابتدا متن آموزشی مربوط به حملات فیشینگ را به زبان دیگری بخواند، سپس آن را ترجمه کند و بعد در شرایط واقعی آن را به خاطر بیاورد، احتمال خطا افزایش پیدا میکند.
اما زمانی که همان آموزش، همان سناریو و همان آزمون به زبان مادری او ارائه شود، فرآیند یادگیری طبیعیتر، سریعتر و ماندگارتر خواهد بود.
همین موضوع درباره کارکنان واحدهای تولید، مراکز درمانی، صنایع نفت و گاز، شرکتهای بیمه، دانشگاهها و سازمانهای دولتی نیز صادق است؛ جایی که مخاطبان آموزش، الزاماً متخصص امنیت اطلاعات نیستند، اما هر روز با اطلاعات حساس، سامانههای سازمانی و ارتباطات دیجیتال سروکار دارند.
از داشبورد مدیریتی تا تصمیمگیری مبتنی بر داده
آموزش امنیت سایبری زمانی ارزش واقعی خود را نشان میدهد که سازمان بتواند اثربخشی آن را اندازهگیری کند. اگر مدیر امنیت اطلاعات نداند کدام واحدها بیشترین خطا را دارند، کدام کاربران در آزمونها موفق نبودهاند یا کدام گروه بیشتر در معرض حملات فیشینگ قرار میگیرد، برنامه آموزشی عملاً به فعالیتی بدون شاخص تبدیل خواهد شد.
به همین دلیل، Kaspersky ASAP علاوه بر بخش آموزشی، مجموعهای از داشبوردها و گزارشهای مدیریتی را نیز در اختیار سازمان قرار میدهد. این گزارشها وضعیت پیشرفت کاربران، میزان مشارکت، نتایج آزمونها، عملکرد کمپینهای شبیهسازی فیشینگ و روند بلوغ امنیتی کاربران را نمایش میدهند و به مدیران کمک میکنند بر اساس دادههای واقعی تصمیم بگیرند، نه صرفاً بر اساس حدس و گمان. همچنین مستندات محصول به امکان ارائه گزارشهای مناسب برای مدیریت ارشد و واحدهای انطباق (Compliance) اشاره میکنند؛ قابلیتی که برای سازمانهای دارای الزامات نظارتی اهمیت ویژهای دارد.
فرض کنید مدیر امنیت اطلاعات یک شرکت تولیدی متوجه میشود که کارکنان واحد مالی در آزمونهای مربوط به ایمیلهای جعلی عملکرد ضعیفتری نسبت به سایر واحدها داشتهاند. به جای برگزاری دوباره یک دوره عمومی برای همه کارکنان، میتواند برنامه آموزشی هدفمندتری را برای همان گروه طراحی کند.
در سناریویی دیگر، مدیرعامل یک بانک در گزارش دورهای مشاهده میکند که نرخ موفقیت کاربران در تشخیص حملات فیشینگ طی شش ماه گذشته به شکل محسوسی افزایش یافته است. این گزارش تنها یک نمودار نیست؛ بلکه شاخصی از کاهش ریسک عملیاتی سازمان به شمار میرود.
مدیریت آموزش در مقیاس سازمانی
یکی از تفاوتهای مهم Kaspersky ASAP با بسیاری از سامانههای آموزشی عمومی، توجه آن به نیازهای سازمانهای بزرگ است. مدیریت هزاران کاربر، دستهبندی آنها در گروههای مختلف، اجرای کمپینهای آموزشی، تعریف مسیرهای متفاوت برای واحدهای مختلف و پیگیری پیشرفت افراد، بدون ابزارهای مناسب عملاً امکانپذیر نیست.
این پلتفرم امکان مدیریت کاربران و گروهها، اجرای کمپینهای آموزشی، یکپارچهسازی با Microsoft Active Directory، پشتیبانی از استاندارد SCORM برای تعامل با سامانههای مدیریت آموزش (LMS) را فراهم میکند.
امنیت زمانی معنا پیدا میکند که به یک عادت روزمره تبدیل شود
اگر از مدیران امنیت اطلاعات پرسیده شود مهمترین دستاورد یک برنامه آموزش آگاهی امنیتی چیست، احتمالاً بسیاری از آنها به افزایش نمره آزمونها یا رشد نرخ مشارکت کاربران اشاره خواهند کرد. اما در عمل، موفقیت واقعی زمانی اتفاق میافتد که کارکنان، بدون آنکه مجبور باشند به دستورالعملها مراجعه کنند، در موقعیتهای واقعی تصمیمهای امنیتی درست بگیرند.
این همان هدفی است که Kaspersky ASAP بر اساس آن طراحی شده است. آموزش در این پلتفرم به پایان یک دوره یا دریافت یک گواهی محدود نمیشود، بلکه از طریق آموزش مرحلهای، تمرین، ارزیابی، تکرار و شبیهسازی، تلاش میکند رفتار کاربران را بهتدریج تغییر دهد. مستندات رسمی نیز تأکید میکنند که ساختار هر موضوع آموزشی شامل درس تعاملی، ویدئو، مرحله تقویت آموختهها و سپس آزمون یا شبیهسازی حمله است تا مهارتها در طول زمان تثبیت شوند، نه اینکه صرفاً برای مدت کوتاهی در حافظه باقی بمانند.
نتیجه چنین رویکردی آن است که امنیت از یک الزام سازمانی، به بخشی از شیوه کار روزانه کارکنان تبدیل میشود.
مهارتهایی که در محیط واقعی به کار میآیند
کاربری که مسیر آموزشی خود را در این پلتفرم طی میکند، تنها با اصطلاحات امنیت سایبری آشنا نمیشود، بلکه مجموعهای از مهارتهای عملی را در زندگی کاری خود به کار میگیرد.
او هنگام دریافت یک ایمیل مشکوک، به جای آنکه صرفاً به نام فرستنده نگاه کند، نشانههای فیشینگ را بررسی میکند؛ آدرس واقعی دامنه، لینکهای پنهان، لحن غیرعادی پیام و درخواستهای فوری برای انتقال وجه یا ارسال اطلاعات محرمانه.
هنگام ورود به یک وبسایت، تنها به ظاهر صفحه اعتماد نمیکند و به اعتبار دامنه، وجود گواهی امنیتی، شیوه ورود اطلاعات حساس و نشانههای صفحات جعلی توجه میکند.
اگر قرار باشد نرمافزاری را نصب کند، منبع دریافت فایل، اعتبار ناشر و احتمال آلوده بودن آن را بررسی میکند و بهسادگی هر فایل اجرایی را از اینترنت دریافت و اجرا نخواهد کرد.
در استفاده از رمزهای عبور نیز رویکرد متفاوتی خواهد داشت. به جای استفاده از رمزهای ساده یا تکراری، به اهمیت انتخاب گذرواژههای قوی و منحصربهفرد و استفاده از روشهای مناسب مدیریت آنها توجه میکند.
همین تغییر نگرش در موضوعات دیگری مانند حفاظت از اطلاعات محرمانه، استفاده ایمن از اینترنت، امنیت فضای ابری، امنیت تجهیزات همراه، امنیت ایمیل سازمانی، امنیت در دورکاری و تشخیص بدافزارها و باجافزارها نیز مشاهده میشود. این موضوعات در کتابخانه آموزشی رسمی Kaspersky ASAP نیز بهعنوان محورهای اصلی آموزش معرفی شدهاند.
نکته مهم آن است که این مهارتها تنها در محیط کار کاربرد ندارند. کاربری که یاد میگیرد یک وبسایت جعلی را تشخیص دهد یا در برابر حملات مهندسی اجتماعی مقاومت کند، همین رفتار را در زندگی شخصی خود نیز به کار خواهد گرفت. به همین دلیل، آموزش آگاهی امنیتی تنها از اطلاعات سازمان محافظت نمیکند؛ بلکه سطح سواد دیجیتال کارکنان را نیز ارتقا میدهد.
جمعبندی
امنیت سایبری امروز بیش از هر زمان دیگری به ترکیبی از فناوری، فرآیند و رفتار وابسته است. سازمانها همچنان به فایروال، سامانههای EDR و XDR، حفاظت از ایمیل، احراز هویت چندعاملی و سایر راهکارهای فنی نیاز دارند، اما تجربه حملات سالهای اخیر نشان داده است که این تجهیزات، بدون حضور کاربر آگاه بهتنهایی نمیتوانند مانع همه تهدیدها شوند.
در چنین شرایطی، آموزش آگاهی امنیتی از یک فعالیت جانبی به بخشی از راهبرد مدیریت ریسک سازمان تبدیل شده است.Kaspersky Automated Security Awareness Platform نیز با تکیه بر آموزش خودکار، مسیرهای یادگیری تطبیقی، آموزش مبتنی بر نقش، درسهای کوتاه و مستمر، شبیهسازی حملات فیشینگ، ارزیابیهای پیوسته و گزارشهای مدیریتی، تلاش میکند آموزش را به فرآیندی مستمر و قابل اندازهگیری تبدیل کند. این قابلیتها در مستندات رسمی محصول بهعنوان اجزای اصلی پلتفرم معرفی شدهاند.
اکنون، اضافه شدن زبان فارسی به نسخه جدید این پلتفرم، این مسیر را برای سازمانهای ایرانی هموارتر کرده است. حذف مانع زبانی میتواند درک مفاهیم را افزایش دهد، مشارکت کاربران را بیشتر کند و اجرای برنامههای آموزش امنیت را برای طیف گستردهتری از کارکنان، فراتر از واحد فناوری اطلاعات، عملیتر و اثربخشتر سازد. از این منظر، فارسی شدن Kaspersky ASAP تنها یک ویژگی جدید نیست؛ بلکه گامی مهم در جهت بومیسازی آموزش آگاهی امنیتی و تقویت فرهنگ امنیت اطلاعات در سازمانهای ایرانی به شمار میآید.