SANS 2022 Security Awareness Report: Menselijke factor blijft de grootste bedreiging voor cyberveiligheid

15 juli 2022

Welke stappen kan je als orga­ni­satie nemen om het bewust­zijn rond cyber­vei­lig­heid te verhogen, en hoe scoort je beleid in globale benchmarks?

Een ongekend hoog aantal werk­ne­mers die gedeel­te­lijk of volledig tele­werken, een toename van het aantal cyber­drei­gingen, mede­wer­kers die de overload aan COVID-info moe zijn… Die combi­natie van factoren maakt dat het vandaag meer dan ooit cruciaal is om op effec­tieve wijze een cyber­veilig perso­neels­be­stand en een betrokken veilig­heids­cul­tuur te creëren en te behouden.

“Mensen zijn de belang­rijkste aanvals­vector geworden voor cyber­aan­val­lers over de hele wereld,” zegt Lance Spitzner, SANS Security Awareness Director en mede­au­teur van het rapport. “Wij mensen, en niet tech­no­logie, vormen het grootste risico voor orga­ni­sa­ties. De sleutel tot het effectief beheren van dat risico zijn dan ook de profes­si­o­nals die verant­woor­de­lijk zijn voor de programma’s rond veiligheidsbewustzijn.”

Na analyse van de gegevens van meer dan 1.000 profes­si­o­nals in veilig­heids­be­wust­zijn wereld­wijd heeft SANS Security Awareness, de wereld­leider in trai­ningen daar­om­trent, zijn zevende jaar­lijkse SANS Security Awareness Report gepu­bli­ceerd. Het rapport van 2022 legt geüp­da­tete globale bench­marks vast voor de manier waarop orga­ni­sa­ties hun mense­lijke risi­co­factor beheren, en stelt actie­ge­richte stappen ter verbe­te­ring voor, met essen­tiële criteria om de voor­uit­gang te meten in de Security Awareness Maturity Model Indi­ca­tors Matrix.

“Bewustwordingsprogramma’s stellen veilig­heids­teams in staat hun mense­lijke risico’s doel­tref­fend te beheren, door de manier waarop mensen over cyber­vei­lig­heid denken te veran­deren en hen veilig gedrag aan te leren, van de raad van bestuur tot in alle gele­dingen van het bedrijf”, aldus Spitzner. “Dit rapport stelt profes­si­o­nals in veilig­heids­be­wust­zijn in staat om data­ge­dreven beslis­singen te nemen over hoe hun personeel best te bevei­ligen, maar ook risico’s te bespreken met het mana­ge­ment, op een manier die de waarde van en steun voor hun stra­te­gi­sche prio­ri­teiten aantoont.”

Belangrijkste bevindingen

  • Personeel: Meer dan 69% van de profes­si­o­nals in veilig­heids­be­wust­zijn besteedt minder dan de helft van hun tijd aan veilig­heids­be­wust­zijn. Uit de data blijkt dat deze verant­woor­de­lijk­heid vaak aan personeel met een zeer tech­ni­sche achter­grond wordt toege­wezen, dat niet nood­za­ke­lijk over de nodige vaar­dig­heden beschikt om het personeel op een doel­tref­fende manier en in begrij­pe­lijke termen bij de proble­ma­tiek te betrekken.
  • Verloning: Security awareness profes­si­o­nals in Australië en Nieuw-Zeeland hebben het hoogste gemid­delde jaar­lijkse salaris ($121.236), hun collega’s in Zuid-Amerika de laagste ($56.960). Het salaris in de EMEA-regio ligt daar met gemiddeld $84.656 op jaarbasis ergens tussenin. In Noord-Amerika geldt dat hoe hoger het volwas­sen­heids­ni­veau van het beleid rond veilig­heids­be­wust­zijn binnen een orga­ni­satie is, hoe hoger het salaris van de profes­si­o­nals die er werken.
  • Meest geci­teerde uitda­gingen: De drie meest genoemde uitda­gingen om een matuur bewust­zijns­pro­gramma uit te bouwen hebben allemaal te maken met een gebrek aan tijd: geen of te weinig tijd voor project­ma­na­ge­ment, te weinig tijd voor opleiding om mede­wer­kers te betrekken, en te weinig personeel.
  • Impact van de pandemie: De twee vaakst genoemde gevolgen van de pandemie waren de uitdaging van een meer afgeleid en overwelmd perso­neels­be­stand en een werk­om­ge­ving waarin mens­ge­richte cyber­aan­vallen frequenter en effec­tiever zijn geworden.
  • Matu­ri­teit van het beleid per regio: Voor alle regio’s wereld­wijd geldt dat matu­ri­teit binnen het huidige beleid vooral bereikt wordt in compli­ance enerzijds, en bewust­zijn en gedrags­ver­an­de­ring anderzijds.Indicatoren voor succesvol beleid: Sterke steun vanuit het bestuurs­ni­veau, een groter team en meer en regel­ma­ti­gere oplei­dings­mo­menten worden genoemd als de belang­rijkste succesfactoren.

Cruciale stappen naar een succesvoller beleid

  • Actie­punten voor meer steun van de bedrijfs­lei­ding: Een van de beste manieren om de steun vanuit mana­ge­ment­ni­veau te vergroten is het over risi­co­be­heer te hebben, eerder dan in termen als compli­ance te spreken, en uit te leggen WAAROM je iets doet, niet WAT je doet. Verder komt het erop aan een ‘sense of urgency’ te creëren door data te gebruiken en de waarde van de acti­vi­teiten te commu­ni­ceren, door aan te tonen dat ze in lijn liggen met de prio­ri­teiten van de bedrijfsleiding.
  • Actie­punten voor meer mankracht: Enkele aanbe­ve­lingen: docu­men­teren en verge­lijken hoeveel mensen van het veilig­heids­team zich met tech­no­logie bezig­houden en hoeveel met mense­lijke risi­co­fac­toren; een document opstellen waarin je de perso­neel­s­nood helder en volledig uitlegt; en part­ner­schappen aangaan met cruciale depar­te­menten die mee manieren kunnen ontwik­kelen om te commu­ni­ceren over de waarde van het veiligheidsbeleid.
  • Actie­punten voor meer en regel­ma­ti­gere oplei­dings­mo­menten: Orga­ni­sa­ties wordt aange­raden om minstens een keer per maand te commu­ni­ceren naar hun personeel, met hen in dialoog te gaan of hen op te leiden. Oplei­dingen eenvoudig en gemak­ke­lijk te volgen houden wordt gezien als de sleutel tot het creëren van meer oppor­tu­ni­teiten om personeel te betrekken en op te leiden.

“De meest mature programma’s voor veilig­heids­be­wust­zijn veran­deren niet alleen het gedrag en de cultuur van het personeel, maar meten hun waarde ook en maken ze zichtbaar voor het mana­ge­ment aan de hand van een metrics-kader”, vervolgt Spitzner. “Orga­ni­sa­ties kunnen niet langer een jaar­lijkse training recht­vaar­digen puur om het vakje ‘compli­ance’ aan te vinken: het blijft van cruciaal belang om voldoende personeel, middelen en tools in te zetten om hun mense­lijke risi­co­fac­toren doel­tref­fend te beheren.”

Voor een gede­tail­leer­dere analyse: download het 2022 SANS Security Awareness Report hier.

Pin It on Pinterest

Share This