گام بزرگ کسپرسکی، آموزش آگاهی امنیتی برای همه کارکنان سازمان‌

0
0
0
۱۰ اَمرداد ۱۴۰۵
پلتفرم آموزش

در شرایطی که بخش قابل‌توجهی از حملات سایبری موفق نه به دلیل ضعف تجهیزات امنیتی، بلکه در نتیجه خطاهای انسانی رخ می‌دهند، آموزش مستمر کاربران به یکی از ارکان اصلی راهبردهای دفاع سایبری تبدیل شده است. اکنون کسپرسکی با اضافه کردن زبان فارسی به جدیدترین نسخه Kaspersky Automated Security Awareness Platform (ASAP)، امکان اجرای برنامه‌های آموزش آگاهی امنیتی را برای سازمان‌های ایرانی ساده‌تر، مؤثرتر و فراگیرتر کرده است؛ اتفاقی که می‌تواند نقش مهمی در کاهش ریسک‌های ناشی از خطای کاربران و ارتقای فرهنگ امنیت اطلاعات در سازمان‌ها ایفا کند.

امنیت سایبری دیگر فقط به تجهیزات امنیتی وابسته نیست

چند سال پیش، وقتی صحبت از امنیت سایبری می‌شد، ذهن بسیاری از مدیران سازمان‌ها به سمت خرید تجهیزات امنیتی پیشرفته می‌رفت. فایروال‌های نسل جدید، سامانه‌های تشخیص و پاسخ به تهدیدات، آنتی‌ویروس‌های سازمانی، سامانه‌های حفاظت از ایمیل، احراز هویت چندعاملی، راهکارهای XDR و ده‌ها فناوری دیگر، ستون‌های اصلی معماری امنیت سازمان‌ها محسوب می‌شدند. هنوز هم این تجهیزات بخش جدایی‌ناپذیر هر زیرساخت امن هستند، اما تجربه رخدادهای واقعی در سال‌های اخیر نشان داده است که حتی پیشرفته‌ترین فناوری‌ها نیز زمانی که یک کاربر تصمیم اشتباهی بگیرد، ممکن است نتوانند از وقوع حادثه جلوگیری کنند.

امروزه بسیاری از حملات سایبری نه از طریق نفوذ مستقیم به تجهیزات شبکه، بلکه از طریق انسان آغاز می‌شوند؛ همان حلقه‌ای که در عین ارزشمند بودن، همچنان آسیب‌پذیرترین بخش زنجیره امنیت است. مهاجمان نیز این موضوع را به‌خوبی می‌دانند و به همین دلیل بخش قابل‌توجهی از سرمایه‌گذاری خود را روی حملاتی متمرکز کرده‌اند که به جای شکستن دیوارهای دفاعی، اعتماد کاربران را هدف قرار می‌دهد.

تصور کنید کارمند واحد مالی یک سازمان، صبح روز کاری خود را با ده‌ها ایمیل آغاز می‌کند. در میان این ایمیل‌ها، پیامی با ظاهر کاملاً رسمی از طرف یکی از تأمین‌کنندگان قدیمی شرکت دیده می‌شود. لوگو صحیح است، لحن پیام حرفه‌ای به نظر می‌رسد و حتی امضای ایمیل نیز مشابه نمونه‌های قبلی است. تنها تفاوت، یک شماره حساب جدید برای پرداخت صورتحساب است. اگر این کارمند بدون بررسی دقیق، مبلغ را منتقل کند، شاید تنها چند دقیقه طول بکشد تا خسارتی چند میلیارد تومانی به سازمان وارد شود.

در سناریویی دیگر، یکی از کارشناسان منابع انسانی رزومه‌ای را دریافت می‌کند که به ظاهر از سوی یک متقاضی استخدام ارسال شده است. فایل ضمیمه، در واقع بدافزاری است که پس از اجرا، امکان استقرار باج‌افزار در شبکه داخلی را فراهم می‌کند. در چنین شرایطی، حتی اگر سازمان از تجهیزات امنیتی متعددی استفاده کند، یک تصمیم اشتباه می‌تواند آغازگر بحرانی باشد که بازیابی آن هفته‌ها یا حتی ماه‌ها زمان ببرد.

چنین نمونه‌هایی دیگر استثنا نیستند؛ بلکه به بخشی از واقعیت روزمره سازمان‌ها تبدیل شده‌اند. به همین دلیل، نگاه صنعت امنیت سایبری نیز در سال‌های اخیر تغییر کرده است. امروز دیگر پرسش اصلی این نیست که «چه تجهیزاتی خریداری کنیم؟» بلکه این است که چگونه کاربران را به بخشی از راهکار دفاعی سازمان تبدیل کنیم؟

وقتی انسان به هدف اصلی مهاجمان تبدیل می‌شود

فیشینگ، مهندسی اجتماعی، رمزهای عبور ضعیف، دانلود فایل‌های آلوده، استفاده نادرست از فضای ابری، اشتراک‌گذاری ناخواسته اطلاعات محرمانه، استفاده از تجهیزات شخصی در محیط کار و افزایش دورکاری، همگی باعث شده‌اند مرز سنتی شبکه سازمان از بین برود. اکنون هر کارمند، هر لپ‌تاپ و هر تلفن همراه می‌تواند به یکی از نقاط ورود مهاجمان تبدیل شود.

در بسیاری از رخدادها، کاربر نه از روی بی‌احتیاطی، بلکه به دلیل ناآگاهی تصمیم اشتباه می‌گیرد. مهاجمان نیز دقیقاً از همین نقطه استفاده می‌کنند؛ زیرا متقاعد کردن یک انسان معمولاً ساده‌تر از عبور از چندین لایه تجهیزات امنیتی است.

به همین دلیل، بسیاری از چارچوب‌ها و استانداردهای امنیت اطلاعات، آموزش کاربران را دیگر یک فعالیت جانبی نمی‌دانند، بلکه آن را بخشی از برنامه مدیریت ریسک سازمان قلمداد می‌کنند. این همان نقطه‌ای است که مفهوم Security Awareness یا آگاهی امنیتی، از یک دوره آموزشی ساده فراتر می‌رود و به بخشی از فرهنگ سازمانی تبدیل می‌شود.

چرا آموزش‌های سنتی دیگر پاسخگوی تهدیدات امروز نیستند؟

بسیاری از سازمان‌ها همچنان آموزش امنیت اطلاعات را در قالب یک کلاس چندساعته یا یک دوره سالانه برگزار می‌کنند. کارکنان در ابتدای سال در جلسه‌ای شرکت می‌کنند، چند اسلاید درباره فیشینگ و رمز عبور می‌بینند، آزمونی کوتاه می‌دهند و تا سال بعد، دیگر خبری از آموزش نیست. اما مغز انسان چنین کار نمی‌کند. یکی از شناخته‌شده‌ترین مفاهیم در علم یادگیری، منحنی فراموشی ابینگهاوس (Ebbinghaus Forgetting Curve) است. این نظریه نشان می‌دهد که اگر مطالب آموخته‌شده مرور و تقویت نشوند، بخش قابل‌توجهی از آن‌ها در مدت کوتاهی فراموش خواهد شد. به همین دلیل، آموزش‌های مقطعی اگرچه ممکن است دانش اولیه ایجاد کنند، اما الزاماً به تغییر رفتار منجر نمی‌شوند.

در حوزه امنیت سایبری، تغییر رفتار اهمیت بیشتری از انتقال صرف اطلاعات دارد. هدف این نیست که کاربر تعریف فیشینگ را حفظ کند؛ بلکه باید در لحظه‌ای که یک ایمیل مشکوک دریافت می‌کند، بتواند نشانه‌های خطر را تشخیص دهد و تصمیم درستی بگیرد.

به همین دلیل، بسیاری از پلتفرم‌های مدرن آموزش امنیت، از جمله Kaspersky Automated Security Awareness Platform (ASAP) ، آموزش را به فرآیندی مستمر، مرحله‌ای و متناسب با سطح هر کاربر تبدیل کرده‌اند. این پلتفرم با اتکا به آموزش‌های کوتاه، تمرین‌های تعاملی، ارزیابی مستمر و تقویت مداوم آموخته‌ها، تلاش می‌کند مهارت‌های امنیتی را به عادت‌های روزمره کاربران تبدیل کند، نه اینکه تنها مجموعه‌ای از مفاهیم تئوری را منتقل کند. این رویکرد در مستندات رسمی محصول نیز به‌عنوان آموزش خودکار، مسیر یادگیری تطبیقی، آموزش‌های کوتاه (Micro Learning) و استفاده از چرخه یادگیری همراه با ارزیابی و تقویت مستمر تشریح شده است.

از انتقال دانش تا تغییر رفتار؛ فلسفه‌ای متفاوت در آموزش امنیت سایبری

در بسیاری از سازمان‌ها، آموزش امنیت اطلاعات هنوز هم با این فرض طراحی می‌شود که اگر کاربر اطلاعات کافی داشته باشد، در زمان وقوع حمله نیز تصمیم درستی خواهد گرفت. اما تجربه سال‌های اخیر خلاف این موضوع را نشان داده است. تقریباً همه کارکنان می‌دانند که نباید روی لینک‌های مشکوک کلیک کنند، اما وقتی همان لینک در قالب پیام فوری مدیرعامل، درخواست پرداخت از سوی تأمین‌کننده یا اطلاعیه‌ای به ظاهر رسمی از واحد منابع انسانی ارسال می‌شود، شرایط کاملاً تغییر می‌کند. در چنین لحظه‌ای، تصمیم کاربر بیش از آنکه به دانش تئوری وابسته باشد، به عادت‌های رفتاری او وابسته است.

به همین دلیل، رویکرد آموزش آگاهی امنیتی نیز در سال‌های اخیر دستخوش تحول شده است. تمرکز دیگر صرفاً بر انتقال مفاهیم نیست، بلکه بر ایجاد رفتارهای پایدار امنیتی است؛ رفتارهایی که در شرایط واقعی نیز خود را نشان دهند. بر همین اساس، کسپرسکی پلتفرم Kaspersky Automated Security Awareness Platform (ASAP) را توسعه داده است؛ راهکاری که فرآیند آموزش را به جای یک پروژه مقطعی، به چرخه‌ای مستمر، هوشمند و خودکار تبدیل می‌کند. مطابق مستندات رسمی، این پلتفرم برای ایجاد مهارت‌های عملی امنیت سایبری در طول زمان طراحی شده و مدیریت آن نیز به‌گونه‌ای انجام می‌شود که سازمان بدون نیاز به صرف منابع قابل‌توجه، بتواند برنامه آموزش آگاهی امنیتی را در مقیاس گسترده اجرا کند.

نکته قابل توجه آن است که در این رویکرد، هر کاربر دقیقاً همان آموزشی را دریافت می‌کند که متناسب با نقش، سطح دانش و میزان ریسک او است. بنابراین، آموزش یک کارشناس فناوری اطلاعات با آموزش یک کارمند مالی یا یک کارشناس منابع انسانی یکسان نیست؛ زیرا تهدیدهایی که هر یک از این گروه‌ها با آن مواجه هستند، تفاوت‌های قابل توجهی با یکدیگر دارد.

آموزشی که خود را با هر کاربر تطبیق می‌دهد

یکی از ویژگی‌های شاخص این پلتفرم، Adaptive Learning Path یا مسیر یادگیری تطبیقی است. در بسیاری از سامانه‌های آموزشی، همه کاربران مجبورند یک مسیر ثابت را طی کنند، اما در Kaspersky ASAP مسیر آموزش بر اساس عملکرد واقعی افراد تغییر می‌کند. آزمون‌های اولیه، نتایج ارزیابی‌ها و میزان پیشرفت هر کاربر تعیین می‌کند که مرحله بعدی آموزش چه خواهد بود و روی چه موضوعاتی باید تمرکز بیشتری انجام شود. این رویکرد در کنار مدیریت خودکار فرآیند یادگیری باعث می‌شود مدیران امنیت اطلاعات نیازی به تحلیل دستی وضعیت تک‌تک کاربران نداشته باشند و سامانه، مسیر مناسب را برای هر فرد تنظیم کند.

فرض کنید در یک سازمان، دو نفر هم‌زمان آموزش را آغاز می‌کنند. یکی از آن‌ها در تشخیص ایمیل‌های فیشینگ عملکرد بسیار خوبی دارد، اما در حوزه امنیت فضای ابری ضعف نشان می‌دهد. کاربر دیگر برعکس، در تشخیص لینک‌های جعلی دچار اشتباه می‌شود. منطقی نیست هر دو نفر دقیقاً یک برنامه آموزشی را طی کنند. مسیر تطبیقی این امکان را فراهم می‌کند که هر کاربر زمان خود را روی موضوعاتی صرف کند که بیشترین نیاز را به یادگیری آن‌ها دارد.

این موضوع به‌ویژه در سازمان‌های بزرگ اهمیت پیدا می‌کند؛ جایی که هزاران کارمند با مسئولیت‌ها، سطح دانش و میزان دسترسی متفاوت فعالیت می‌کنند و اجرای آموزش‌های یکسان، نه از نظر زمانی مقرون‌به‌صرفه است و نه از نظر اثربخشی.

آموزش کوتاه، اما مستمر؛ راهکاری برای مقابله با منحنی فراموشی

یکی از چالش‌های اصلی آموزش‌های سازمانی، خستگی کاربران است. کمتر کارمندی تمایل دارد ساعت‌ها در کلاس‌های آنلاین یا حضوری بنشیند و محتوای طولانی را دنبال کند. حتی اگر این آموزش با موفقیت به پایان برسد، احتمال فراموش شدن بخش زیادی از مطالب در هفته‌های بعد بسیار زیاد است.

به همین دلیل، Kaspersky ASAP از مفهوم Micro Learning استفاده می‌کند؛ رویکردی که آموزش را به درس‌های کوتاه، متمرکز و قابل هضم تقسیم می‌کند. بر اساس مستندات رسمی، هر بخش آموزشی معمولاً بین دو تا ده دقیقه زمان نیاز دارد و به جای ارائه حجم زیادی از اطلاعات در یک جلسه، مفاهیم در قالب بخش‌های کوچک و پیوسته آموزش داده می‌شوند.

این روش ارتباط مستقیمی با منحنی فراموشی ابینگهاوس دارد. اگر آموزش تنها یک‌بار انجام شود، بخش زیادی از مطالب به مرور زمان از حافظه حذف می‌شود. اما زمانی که آموزش با تمرین، مرور و ارزیابی‌های مکرر همراه باشد، میزان ماندگاری آموخته‌ها افزایش پیدا می‌کند. نمودار ارائه‌شده در بروشور رسمی محصول نیز دقیقاً همین موضوع را نشان می‌دهد؛ اینکه تقویت مستمر آموخته‌ها باعث حفظ مهارت‌ها و جلوگیری از فراموشی آن‌ها می‌شود.

در عمل، این یعنی کاربر هر چند روز یک‌بار با یک درس کوتاه، یک ویدئو، یک تمرین یا یک آزمون مواجه می‌شود. این فرایند بدون ایجاد احساس خستگی، امنیت را به بخشی از فعالیت روزمره او تبدیل می‌کند.

یادگیری با سناریوهای واقعی، نه صرفاً اسلایدهای آموزشی

یکی دیگر از تفاوت‌های مهم این پلتفرم با بسیاری از آموزش‌های سنتی، تأکید بر سناریوهای واقعی است. محتوای آموزشی صرفاً به تعریف مفاهیم امنیتی محدود نمی‌شود، بلکه کاربر در موقعیت‌هایی قرار می‌گیرد که شباهت زیادی به رخدادهای واقعی دارند. محتوا بر پایه شبیه‌سازی موقعیت‌های واقعی طراحی شده و هدف اصلی آن، آموزش مهارت است نه صرفاً انتقال دانش. تمرین‌های تعاملی و وظایف مبتنی بر موقعیت‌های روزمره، بخش اصلی هر ماژول آموزشی را تشکیل می‌دهند.

برای مثال، کارمند واحد مالی ممکن است با ایمیلی روبه‌رو شود که درخواست تغییر شماره حساب یکی از فروشندگان را مطرح می‌کند. سامانه از او می‌خواهد تصمیم بگیرد که آیا این درخواست معتبر است یا خیر. یا کارشناس منابع انسانی باید تشخیص دهد آیا فایل رزومه دریافتی را می‌توان بدون بررسی بیشتر اجرا کرد یا خیر.

در سناریویی دیگر، یکی از کارکنان قصد دارد نرم‌افزاری را از اینترنت دانلود کند. صفحه دانلود کاملاً معتبر به نظر می‌رسد، اما نشانه‌های ظریفی وجود دارد که جعلی بودن وب‌سایت را آشکار می‌کند. کاربر باید این نشانه‌ها را تشخیص دهد و بر اساس آن تصمیم بگیرد.

چنین تمرین‌هایی باعث می‌شوند مهارت تشخیص وب‌سایت‌های جعلی، لینک‌های مخرب، فایل‌های آلوده و تلاش‌های مهندسی اجتماعی، از حالت تئوری خارج شده و به بخشی از تصمیم‌گیری روزمره کارکنان تبدیل شود.

گیمیفیکیشن؛ وقتی آموزش به تجربه‌ای مشارکت‌محور تبدیل می‌شود

یکی از دلایل شکست بسیاری از برنامه‌های آموزشی، کاهش انگیزه کاربران در ادامه مسیر است. اگر آموزش برای کارکنان به فعالیتی اجباری و خسته‌کننده تبدیل شود، احتمالاً تأثیر چندانی بر رفتار آن‌ها نخواهد داشت.

کسپرسکی برای افزایش مشارکت کاربران، از Gamification استفاده کرده است. در این رویکرد، آموزش با چالش‌ها، رقابت، امتیازدهی و فعالیت‌های تعاملی همراه می‌شود تا کاربر احساس نکند در حال مطالعه یک کتابچه آموزشی خشک است. نقش رقابت، جلوگیری از خستگی آموزشی و افزایش مشارکت کاربران در موفقیت برنامه آموزش آگاهی امنیتی بسیار مهم می باشد.

اما هدف از بازی‌وارسازی صرفاً جذاب‌تر شدن محیط آموزش نیست. هدف اصلی آن است که کاربر بارها در شرایط مشابه با رخدادهای واقعی قرار گیرد تا تصمیم‌های درست به مرور زمان به رفتارهای خودکار تبدیل شوند.

به همین دلیل، هر ماژول آموزشی تنها با مشاهده یک ویدئو پایان نمی‌یابد. مسیر یادگیری معمولاً شامل درس تعاملی، محتوای چندرسانه‌ای، مرحله تقویت آموخته‌ها و سپس آزمون یا شبیه‌سازی حمله است. این چرخه بارها تکرار می‌شود تا مهارت‌ها تثبیت شوند و احتمال خطای انسانی کاهش یابد.

وقتی آموزش برای همه کارکنان قابل فهم می‌شود

یکی از مهم‌ترین نکاتی که در طراحی Kaspersky ASAP دیده می‌شود، این است که این پلتفرم صرفاً برای متخصصان امنیت یا کارشناسان فناوری اطلاعات ساخته نشده است. فلسفه اصلی آن بر این اصل استوار است که امنیت سایبری مسئولیت همه کارکنان سازمان است؛ از مدیرعامل و مدیر مالی گرفته تا مسئول پذیرش، کارشناس خرید، اپراتور مرکز تماس یا نیروی فروش.

در چنین محیطی، موفقیت یک برنامه آموزش امنیت تنها زمانی امکان‌پذیر است که همه کارکنان بتوانند محتوا را به‌راحتی درک کنند.

برای مثال، تصور کنید یکی از کارشناسان حسابداری یک بانک، در میانه روز کاری خود ایمیلی دریافت می‌کند که از او می‌خواهد اطلاعات یکی از مشتریان را برای بررسی حساب ارسال کند. متن پیام کاملاً رسمی است و حتی لوگوی سازمان نیز در آن دیده می‌شود.

اگر این کارمند مجبور باشد ابتدا متن آموزشی مربوط به حملات فیشینگ را به زبان دیگری بخواند، سپس آن را ترجمه کند و بعد در شرایط واقعی آن را به خاطر بیاورد، احتمال خطا افزایش پیدا می‌کند.

اما زمانی که همان آموزش، همان سناریو و همان آزمون به زبان مادری او ارائه شود، فرآیند یادگیری طبیعی‌تر، سریع‌تر و ماندگارتر خواهد بود.

همین موضوع درباره کارکنان واحدهای تولید، مراکز درمانی، صنایع نفت و گاز، شرکت‌های بیمه، دانشگاه‌ها و سازمان‌های دولتی نیز صادق است؛ جایی که مخاطبان آموزش، الزاماً متخصص امنیت اطلاعات نیستند، اما هر روز با اطلاعات حساس، سامانه‌های سازمانی و ارتباطات دیجیتال سروکار دارند.

از داشبورد مدیریتی تا تصمیم‌گیری مبتنی بر داده

آموزش امنیت سایبری زمانی ارزش واقعی خود را نشان می‌دهد که سازمان بتواند اثربخشی آن را اندازه‌گیری کند. اگر مدیر امنیت اطلاعات نداند کدام واحدها بیشترین خطا را دارند، کدام کاربران در آزمون‌ها موفق نبوده‌اند یا کدام گروه بیشتر در معرض حملات فیشینگ قرار می‌گیرد، برنامه آموزشی عملاً به فعالیتی بدون شاخص تبدیل خواهد شد.

به همین دلیل، Kaspersky ASAP علاوه بر بخش آموزشی، مجموعه‌ای از داشبوردها و گزارش‌های مدیریتی را نیز در اختیار سازمان قرار می‌دهد. این گزارش‌ها وضعیت پیشرفت کاربران، میزان مشارکت، نتایج آزمون‌ها، عملکرد کمپین‌های شبیه‌سازی فیشینگ و روند بلوغ امنیتی کاربران را نمایش می‌دهند و به مدیران کمک می‌کنند بر اساس داده‌های واقعی تصمیم بگیرند، نه صرفاً بر اساس حدس و گمان. همچنین مستندات محصول به امکان ارائه گزارش‌های مناسب برای مدیریت ارشد و واحدهای انطباق (Compliance) اشاره می‌کنند؛ قابلیتی که برای سازمان‌های دارای الزامات نظارتی اهمیت ویژه‌ای دارد.

فرض کنید مدیر امنیت اطلاعات یک شرکت تولیدی متوجه می‌شود که کارکنان واحد مالی در آزمون‌های مربوط به ایمیل‌های جعلی عملکرد ضعیف‌تری نسبت به سایر واحدها داشته‌اند. به جای برگزاری دوباره یک دوره عمومی برای همه کارکنان، می‌تواند برنامه آموزشی هدفمندتری را برای همان گروه طراحی کند.

در سناریویی دیگر، مدیرعامل یک بانک در گزارش دوره‌ای مشاهده می‌کند که نرخ موفقیت کاربران در تشخیص حملات فیشینگ طی شش ماه گذشته به شکل محسوسی افزایش یافته است. این گزارش تنها یک نمودار نیست؛ بلکه شاخصی از کاهش ریسک عملیاتی سازمان به شمار می‌رود.

مدیریت آموزش در مقیاس سازمانی

یکی از تفاوت‌های مهم Kaspersky ASAP با بسیاری از سامانه‌های آموزشی عمومی، توجه آن به نیازهای سازمان‌های بزرگ است. مدیریت هزاران کاربر، دسته‌بندی آن‌ها در گروه‌های مختلف، اجرای کمپین‌های آموزشی، تعریف مسیرهای متفاوت برای واحدهای مختلف و پیگیری پیشرفت افراد، بدون ابزارهای مناسب عملاً امکان‌پذیر نیست.

این پلتفرم امکان مدیریت کاربران و گروه‌ها، اجرای کمپین‌های آموزشی، یکپارچه‌سازی با Microsoft Active Directory، پشتیبانی از استاندارد SCORM برای تعامل با سامانه‌های مدیریت آموزش (LMS) را فراهم می‌کند.

امنیت زمانی معنا پیدا می‌کند که به یک عادت روزمره تبدیل شود

اگر از مدیران امنیت اطلاعات پرسیده شود مهم‌ترین دستاورد یک برنامه آموزش آگاهی امنیتی چیست، احتمالاً بسیاری از آن‌ها به افزایش نمره آزمون‌ها یا رشد نرخ مشارکت کاربران اشاره خواهند کرد. اما در عمل، موفقیت واقعی زمانی اتفاق می‌افتد که کارکنان، بدون آنکه مجبور باشند به دستورالعمل‌ها مراجعه کنند، در موقعیت‌های واقعی تصمیم‌های امنیتی درست بگیرند.

این همان هدفی است که Kaspersky ASAP بر اساس آن طراحی شده است. آموزش در این پلتفرم به پایان یک دوره یا دریافت یک گواهی محدود نمی‌شود، بلکه از طریق آموزش مرحله‌ای، تمرین، ارزیابی، تکرار و شبیه‌سازی، تلاش می‌کند رفتار کاربران را به‌تدریج تغییر دهد. مستندات رسمی نیز تأکید می‌کنند که ساختار هر موضوع آموزشی شامل درس تعاملی، ویدئو، مرحله تقویت آموخته‌ها و سپس آزمون یا شبیه‌سازی حمله است تا مهارت‌ها در طول زمان تثبیت شوند، نه اینکه صرفاً برای مدت کوتاهی در حافظه باقی بمانند.

نتیجه چنین رویکردی آن است که امنیت از یک الزام سازمانی، به بخشی از شیوه کار روزانه کارکنان تبدیل می‌شود.

مهارت‌هایی که در محیط واقعی به کار می‌آیند

کاربری که مسیر آموزشی خود را در این پلتفرم طی می‌کند، تنها با اصطلاحات امنیت سایبری آشنا نمی‌شود، بلکه مجموعه‌ای از مهارت‌های عملی را در زندگی کاری خود به کار می‌گیرد.

او هنگام دریافت یک ایمیل مشکوک، به جای آنکه صرفاً به نام فرستنده نگاه کند، نشانه‌های فیشینگ را بررسی می‌کند؛ آدرس واقعی دامنه، لینک‌های پنهان، لحن غیرعادی پیام و درخواست‌های فوری برای انتقال وجه یا ارسال اطلاعات محرمانه.

هنگام ورود به یک وب‌سایت، تنها به ظاهر صفحه اعتماد نمی‌کند و به اعتبار دامنه، وجود گواهی امنیتی، شیوه ورود اطلاعات حساس و نشانه‌های صفحات جعلی توجه می‌کند.

اگر قرار باشد نرم‌افزاری را نصب کند، منبع دریافت فایل، اعتبار ناشر و احتمال آلوده بودن آن را بررسی می‌کند و به‌سادگی هر فایل اجرایی را از اینترنت دریافت و اجرا نخواهد کرد.

در استفاده از رمزهای عبور نیز رویکرد متفاوتی خواهد داشت. به جای استفاده از رمزهای ساده یا تکراری، به اهمیت انتخاب گذرواژه‌های قوی و منحصربه‌فرد و استفاده از روش‌های مناسب مدیریت آن‌ها توجه می‌کند.

همین تغییر نگرش در موضوعات دیگری مانند حفاظت از اطلاعات محرمانه، استفاده ایمن از اینترنت، امنیت فضای ابری، امنیت تجهیزات همراه، امنیت ایمیل سازمانی، امنیت در دورکاری و تشخیص بدافزارها و باج‌افزارها نیز مشاهده می‌شود. این موضوعات در کتابخانه آموزشی رسمی Kaspersky ASAP نیز به‌عنوان محورهای اصلی آموزش معرفی شده‌اند.

نکته مهم آن است که این مهارت‌ها تنها در محیط کار کاربرد ندارند. کاربری که یاد می‌گیرد یک وب‌سایت جعلی را تشخیص دهد یا در برابر حملات مهندسی اجتماعی مقاومت کند، همین رفتار را در زندگی شخصی خود نیز به کار خواهد گرفت. به همین دلیل، آموزش آگاهی امنیتی تنها از اطلاعات سازمان محافظت نمی‌کند؛ بلکه سطح سواد دیجیتال کارکنان را نیز ارتقا می‌دهد.

جمع‌بندی

امنیت سایبری امروز بیش از هر زمان دیگری به ترکیبی از فناوری، فرآیند و رفتار وابسته است. سازمان‌ها همچنان به فایروال، سامانه‌های EDR و XDR، حفاظت از ایمیل، احراز هویت چندعاملی و سایر راهکارهای فنی نیاز دارند، اما تجربه حملات سال‌های اخیر نشان داده است که این تجهیزات، بدون حضور کاربر آگاه به‌تنهایی نمی‌توانند مانع همه تهدیدها شوند.

در چنین شرایطی، آموزش آگاهی امنیتی از یک فعالیت جانبی به بخشی از راهبرد مدیریت ریسک سازمان تبدیل شده است.Kaspersky Automated Security Awareness Platform نیز با تکیه بر آموزش خودکار، مسیرهای یادگیری تطبیقی، آموزش مبتنی بر نقش، درس‌های کوتاه و مستمر، شبیه‌سازی حملات فیشینگ، ارزیابی‌های پیوسته و گزارش‌های مدیریتی، تلاش می‌کند آموزش را به فرآیندی مستمر و قابل اندازه‌گیری تبدیل کند. این قابلیت‌ها در مستندات رسمی محصول به‌عنوان اجزای اصلی پلتفرم معرفی شده‌اند.

اکنون، اضافه شدن زبان فارسی به نسخه جدید این پلتفرم، این مسیر را برای سازمان‌های ایرانی هموارتر کرده است. حذف مانع زبانی می‌تواند درک مفاهیم را افزایش دهد، مشارکت کاربران را بیشتر کند و اجرای برنامه‌های آموزش امنیت را برای طیف گسترده‌تری از کارکنان، فراتر از واحد فناوری اطلاعات، عملی‌تر و اثربخش‌تر سازد. از این منظر، فارسی شدن Kaspersky ASAP تنها یک ویژگی جدید نیست؛ بلکه گامی مهم در جهت بومی‌سازی آموزش آگاهی امنیتی و تقویت فرهنگ امنیت اطلاعات در سازمان‌های ایرانی به شمار می‌آید.