Хакерлік оқыту: сатып алушылар әдетте нені білдіреді және сөздер неге маңызды
Хакерлік оқыту – кім сұрап жатқанына байланысты мүлдем басқа мағына беретін сөз тіркестерінің бірі. Бір жағынан, ол фишингті, әлсіз құпия сөздерді және нашар кіру әдеттерін тануы қажет қызметкерлерге арналған киберқауіпсіздік бойынша оқытуды білдіреді. Басқа жағынан, ол шабуылдаушылардан бұрын қауіпсіздік олқылықтарын табуы қажет IT топтарына арналған этикалық хакерлік курсты немесе ену тестілеуін оқытуды білдіреді. Айырмашылық косметикалық емес. Ол курсты кім өтуі керектігін, оның қаншалықты техникалық болуы керектігін және соңында қандай нәтиже күту керектігін өзгертеді.
Бұл маңызды, себебі көптеген ұйымдар оқытуды бағдарламалық жасақтаманы сатып алғандай сатып алады: жылдам, түсініксіз және соңғы пайдаланушыға тым аз көңіл бөледі. Менеджер бұзушылық туралы естігеннен кейін «хакерлік оқытуды» қалауы мүмкін, бірақ нақты шешім әдетте тар болады. Сіз адами қателікті азайтуға, ішкі қауіпсіздік функциясын құруға немесе жүйелерді мұқият тексеруге техникалық топты дайындауға тырысып жатырсыз ба? Егер сіз мұны қате түсінсеңіз, сенімді көрінетін, бірақ мінез-құлықты өзгертпейтін жылтыратылған бағдарламаға ақша жұмсай аласыз.
Бірінші шешім: хабардарлық, практикалық шеберлік немесе тестілеу мүмкіндігі
Нұсқаларды сұрыптаудың практикалық жолы - оқыту қандай жұмысты атқаруы керектігі туралы ойлану.
Киберқауіпсіздік бойынша оқыту әдетте ең кең санат болып табылады. Ол деректерді өңдейтін немесе ішкі жүйелерге кіретін қызметкерлерге, басшыларға және кейде мердігерлерге арналған. Негізгі назар күнделікті тәуекелге аударылады: фишингтік электрондық пошталар, күдікті сілтемелер, құпия сөзді қайта пайдалану, құрылғы гигиенасы және есеп беру процедуралары. Бұл көптеген компаниялар алдымен енгізетін бағдарлама түрі, себебі ол адамдардың ең кең тобына әсер етеді.
Этикалық хакерлік курс тереңірек жүреді. Әдетте, ол оқушының негізгі желілік, операциялық жүйелер және қауіпсіздік тұжырымдамаларын түсінетінін болжайды. Мақсат - тек қауіптерді тану ғана емес, сонымен қатар заңды және бақыланатын түрде шабуылдаушы сияқты ойлау. Оқушылар барлауды, осалдықтарды анықтауды, кең таралған эксплуатация жолдарын, веб-қосымшалардың кемшіліктерін немесе сымсыз байланыс әлсіздіктерін зерттей алады. Мұндай оқыту тек хабардарлықтан да көп нәрсені қажет ететін техникалық қызметкерлер үшін пайдалы.
Енуді тестілеу бойынша оқыту далалық тәжірибеге одан да жақын. Бұл теорияға емес, әдіске: қамту, рұқсаттар, тестілеуді орындау, есеп беру және қалпына келтіру бойынша нұсқаулыққа көбірек қатысты. Осы типтегі бағдарламаны іздейтін сатып алушы курста құрылымдалған зертханалар, нақты сценарийлер және не тексеріліп жатқаны мен не тексерілмейтіні туралы нақты түсініктеме бар-жоғына мұқият назар аударуы керек. Онсыз материал пайдалы кәсіби дағдылар жиынтығы емес, құралдардың үстірт шолуына айналуы мүмкін.
Нақты бағдарлама нені қамтуы керек
Жақсы оқу бағдарламалары, тіпті аудитория әртүрлі болса да, әдетте бірнеше ерекшеліктерді бөліседі.
Олар қауіп моделін анық түсіндіреді. Оқушылар қандай шабуыл түрлері талқыланып жатқанын және бұл шабуылдардың нақты ұйымдарда неліктен сәтті болатынын түсінуі керек. Егер бағдарлама контекстсіз тікелей құралдарға ауысса, ол қызықты болып көрінуі мүмкін, бірақ ол сақталмайды.
Олар мінез-құлықты тәуекелмен байланыстырады. Техникалық емес топтар үшін бұл жіберушіні тексермей шұғыл электрондық поштаны мақұлдау сияқты шағын әдеттің тіркелгінің бұзылуына немесе деректердің жариялануына қалай әкелуі мүмкін екенін көрсетуді білдіреді. Техникалық топтар үшін бұл әлсіздікті ықтимал шабуыл жолы мен ықтимал бизнес әсеріне байланыстыруды білдіреді.
Олар тек слайдтарды ғана емес, жаттығуды да қамтиды. Киберқауіпсіздік бойынша оқытуда бұл фишинг жаттығуларын модельдеуді, есеп беру жаттығуларын немесе оқиғаларға жауап беру бойынша қысқаша нұсқаулықтарды білдіруі мүмкін. Этикалық хакерлік курста бұл әдетте зертханаларды, құмсалғыш орталарын және басқарылатын жаттығуларды білдіреді. Енуді тестілеу бойынша оқыту құжаттамалық тәжірибені де қамтуы керек, себебі тест тек нәтижелер басқа біреудің оларға сәйкес әрекет етуі үшін жеткілікті түрде анық жазылған жағдайда ғана пайдалы болады.
Олар қазіргі жағдайларды көрсетеді. Шабуыл әдістері тез өзгереді, ал ескірген материалды байқау оңай. Сатып алушы оқу бағдарламасы соңғы рет қашан жаңартылғанын және провайдер мысалдарды ұйымның өз секторына немесе тәуекел профиліне бейімдей ала ма деп сұрауы керек. Өндіріс зауытына тек банк үшін түсінікті мысалдарды пайдаланып оқытудың ешқандай мәні жоқ, егер нұсқаушы оларды жақсы аудара алмаса.
Маркетингте адаспай, провайдерлерді қалай салыстыруға болады
Көптеген оқытушылары сенімді болып көрінеді. Ең қиыны - жылтыратылған тілді практикалық құндылықтан ажырату.
Аудиториядан бастаңыз. Жалпы қызметкерлерге арналған бағдарлама қауіпсіздік талдаушыларына арналған бағдарламаға ұқсамауы керек. Егер провайдер барлығына бірдей мазмұн ұсынса, бұл әдетте ескерту белгісі болып табылады. Адамдар әртүрлі жылдамдықпен және әртүрлі міндеттермен үйренеді.
Содан кейін теория мен қолдану арасындағы тепе-теңдікті тексеріңіз. Саналылықты оқыту үшін тепе-теңдік қарапайым мысалдар мен қайталанатын әдеттерге артықшылық беруі керек. Техникалық оқыту үшін негіздерді білетін адамға қиындық тудыратындай тереңдік болуы керек. Егер курс озық нәтижелерге уәде берсе, бірақ ешқашан анықтамалардан тыс шықпаса, ол байсалды команда үшін тым үстірт болуы мүмкін.
Бағалау әдістеріне назар аударыңыз. Викториналар жиі кездеседі, бірақ олар әрқашан жеткілікті бола бермейді. Сценарийге негізделген жаттығулар, зертханалық тапсырмалар немесе практикалық есеп беру тапсырмалары оқушының материалды кейінірек пайдалана алатындығы туралы көбірек мәлімет береді. Қысқа емтихан біреудің терминді есте сақтағанын көрсете алады. Бұл олардың шабуылға жауап бере алатындығын дәлелдемейді.
Соңында, табыс қалай өлшенетінін сұраңыз. Сатып алушылар көбінесе бұлай ойламайды. Компания «жақсырақ қауіпсіздікті» қалайтынын айтуы мүмкін, бұл шын мәнінде оқыту мақсаты емес. Жақсы сұрақтарға ұйым фишингтік шертулерді азайтқысы келетінін, оқиғалар туралы хабарлауды жылдамдатқысы келетінін, ішкі тестілеу мүмкіндігін күшейткісі келетінін немесе IT және техникалық емес топтар арасындағы үйлесімділікті жақсартқысы келетінін жатқызуға болады.
Сатып алушылардың жиі жіберетін қателіктері
Бір жиі кездесетін қателік - бизнес қажеттіліктерін нақтыламас бұрын техникалық тереңдікті таңдау. Осылайша ұйымдар қауіпсіздік инженерлеріне арналған материалдарды алдыңғы қатардағы қызметкерлерге береді. Сабақ күнделікті жұмыстары үшін тым абстрактілі болған кезде адамдар тез арада жұмыстан кетеді.
Тағы бір қателік - бір курс бәрін шешеді деп ойлау. Киберқауіпсіздік бойынша оқыту, этикалық хакерлік курс материалдары және ену тестілеу бойынша оқыту әртүрлі мақсаттарға қызмет етеді. Жетілдірілген бағдарлама үшеуін де пайдалануы мүмкін, бірақ оларды алмастыратын балама ретінде емес.
Үшінші қателік - операциялық шындықты елемеу. Егер қызметкерлер қазірдің өзінде шамадан тыс жүктелген болса, әлемдегі ең жақсы оқыту бағдарламасы шындыққа жанаспайтын уақыт блоктарын талап етсе, сәтсіздікке ұшырайды. Қысқа, қайталанатын сессиялар, әсіресе жалпы хабардарлық үшін, бір ұзақ іс-шарадан гөрі жақсырақ нәтиже береді.
Ал басқа да тыныш мәселе бар: сатып алушылар кейде өзектіліктен гөрі сенімділікті бағалайды. Сатушының әсерлі көрсетілімдері болуы мүмкін, бірақ егер мазмұн оқушының жұмысына сәйкес келмесе, оқытудан түсетін пайда аз болады. Бұл жалықтыратын ескерту, бірақ ақша үнемдейді.
Сатып алудан бұрын іздеу топтары мен менеджерлерден не сұрау керек
Пайдалы сұрақтар қою үшін қауіпсіздік маманы болудың қажеті жоқ.
Мақсатты оқушы кім?
Алдын ала қандай білім қабылданған деп есептеледі?
Бағдарлама зертханалық жұмыстарды қамти ма, әлде тек дәрістерді қамти ма?
Материал қаншалықты өзекті?
Мазмұнды біздің салалық немесе ішкі саясатымызға сәйкестендіруге бола ма?
Соңында біз қандай дәлелдер аламыз: қатысу, тест нәтижелері, сертификаттар, зертхананы аяқтау немесе басқа нәрсе?
Курстың қанша бөлігі заңды және этикалық шекараларға бағытталған? Соңғысы сілтеме емес. Техникалық қызметкерлер үшін айқын шекаралар техникалық шеберлік сияқты маңызды. Жақсы оқыту рұқсат етілген тестілеудің қалай көрінетінін және ауқымды бақылаудың неліктен маңызды екенін түсіндіруі керек.
Қай жолға сәйкес келетінін анықтауға арналған жылдам анықтама
Егер сіз кеңсе қызметкерлерін, сату топтарын, зауыт басшыларын немесе электрондық пошта мен жүйелерге үнемі қол жеткізе алатын кез келген адамды оқытып жатсаңыз, киберқауіпсіздік бойынша оқыту әдетте дұрыс бастапқы нүкте болып табылады.
Егер сіз ішкі қауіпсіздік туралы біліміңізді арттырып жатсаңыз және шабуыл әдістерін терең түсінетін техникалық топты алғыңыз келсе, этикалық хакерлік курс сізге ең қолайлы болып табылады.
Егер сіздің мақсатыңыз жүйелерді әдістемелік тұрғыдан бағалай алатын және қалпына келтіру нәтижелерін құжаттай алатын адамдарды дайындау болса, енуді тестілеу бойынша оқыту ең өзекті нұсқа болып табылады.
Іс жүзінде көптеген ұйымдарға кезең-кезеңмен тәсіл қажет. Барлығына хабардарлық, шағын топ үшін тереңірек техникалық дайындық және екеуіне де мерзімді қайталаулар. Бұл реттілік кеңейтілген мазмұнға тікелей өтуге тырысудан гөрі жақсырақ жұмыс істейді.
Жиі қойылатын сұрақтар: сатып алушылар әдетте процестің соңында қоятын сұрақтар
Хакерлік оқыту тек IT қызметкерлеріне арналған ба?
Жоқ. Бұл термин көбінесе еркін қолданылады. Көптеген ұйымдар үшін бірінші және ең құнды аудитория - қарапайым қауіпсіздік қателіктерінен аулақ болуды қажет ететін техникалық емес қызметкерлер.
Курс сатып алуымыз керек пе, әлде өзіміздікін салуымыз керек пе?
Егер сіздің тәуекелдеріңіз өте нақты болса немесе сіздің командаңызда ерекше жүйелер болса, кейбір бейімдеулер көмектеседі. Егер сізге кеңінен хабардар болу қажет болса, құрылымдалған сыртқы бағдарлама тиімдірек болуы мүмкін.
Зертханалар шынымен маңызды ма?
Техникалық оқушылар үшін иә. Зертханалық жұмыстар теорияны пайымдауға айналдыруға көмектеседі. Тәжірибе болмаса, материал пассивті болып, оңай ұмытылып кетуі мүмкін.
Жаттығуды қаншалықты жиі жаңарту керек?
Бұл рөлге және тәуекел деңгейіне байланысты, бірақ қауіпсіздік тақырыптары бір реттік іс-шаралар ретінде қарастырылмауы керек. Қысқа мерзімді қайталаулар әдетте жыл сайынғы бір дәрістен гөрі ескіреді.
Келесі қайда бару керек
Егер сіз хакерлік оқыту нұсқаларын салыстырып жатсаңыз, алдымен қажетті нәтижені жазып алыңыз: хабардарлық, техникалық тереңдік немесе тестілеу мүмкіндігі. Содан кейін бағдарламаны брошюрадағы тақырыпқа емес, оқушыға сәйкестендіріңіз. Бұл бір қадам көптеген шуды жояды.
Операциялық топтар үшін ең жақсы таңдау сирек жағдайда ең жарқын бағыт болып табылады. Бұл күнделікті жұмысқа сәйкес келетін, қателіктердің қай жерде болатынын көрсететін және адамдарға іс жүзінде қолдана алатын қайталанатын процесті ұсынатын бағыт. Егер сіз әлі де сенімді болмасаңыз, жеткізушілерден үлгі күн тәртібін, модульдің қысқаша шолуын немесе бағдарламаның әртүрлі аудитория деңгейлері үшін қалай өзгеретіні туралы түсініктеме сұраңыз. Сенімді провайдер бұл сұраққа қарсы болмайды.








