Security Awareness Training: un modello di riferimento
Netgroup illustra un modello di Security Awareness & Training strutturato in profondità, con miglioramento continuo e un approccio risk-based
La Sfida
Garanzia di sicurezza e difesa
L’offerta Netgroup per i servizi di Security Awareness & Training è volta a ridurre il rischio di attacchi legati al fattore umano (HUMINT, Social Engineering, Phishing, SMIShing e Spear Phishing, ecc.) migliorando così la complessiva postura di sicurezza delle aziende clienti.
Poiché ogni organizzazione è unica e, in quanto tale, esposta a minacce peculiari, i servizi di Security Awareness & Training si adattano alle esigenze di ogni specifica realtà attraverso un processo di contestualizzazione basato su due principali fattori: il rischio sistematico, identificato attraverso un’attività preliminare di Risk Assessment & Analysis condotta rispetto alla mission dell’organizzazione, alle sue attività e al contesto in cui opera, e il rischio specifico, che viene identificato attraverso attività di assessment di tipo ‘overt’ o ‘covert’, rivolta a quei gruppi di persone identificati come a maggior rischio per funzione o ruolo rivestito, e condotte attraverso simulazioni di attacchi di Phishing, Spear Phishing o Social Engineering.
Per approfondire:
- Campagna di Social engineering rivolta a figure ad alto rischio all’interno dell’organizzazione, in particolare figure tecniche e di supporto, al fine di verificare la presenza e la robustezza delle apposite misure organizzative volte contenere il rischio derivante da pratiche ostili di social engineering.
- Campagna di Spear phishing rivolta a figure chiave o comunque ad alto rischio all’interno dell’organizzazione. Queste campagne impiegano tecniche di phishing più sofisticate.
- Campagna di Phishing massivo, che grazie all’impiego di un’apposita piattaforma, è in grado di produrre simulazioni di campagne massive di Phishing per misurare la permeabilità dell’intera azienda o di specifici reparti e unità organizzative ad attacchi di phishing.
La Proposta
Un approccio strutturato per andare in profondità
Luigi calabrese e Pietro De Angelis, esperti in Cybersecurity presso Netgroup, ci espongono il metodo applicato per l’ottenimento di una solida postura di sicurezza aziendale.
Per i propri servizi di Security Awareness & Training, Netgroup propone un modello di erogazione strutturato suddiviso in fasi, ispirato al principio del continuous improvement secondo il paradigma PDCA (o Ciclo di Deming) e basato, come richiesto dalle più recenti regolamentazioni di settore, su un approccio risk-based.
L’approccio che si vuole adottare si estrinseca nelle seguenti fasi di cui si compone il service delivery:
ASSESSMENT DEL RISCHIO INTRINSECO E SISTEMATICO
è volta a ridurre il rischio di attacchi legati al fattore umano migliorando così la complessiva postura di sicurezza delle aziende.
Si concretizzerà con un’attività di tipo consulenziale altamente specializzato, impiegando metodologie consolidate di Risk Management quali ISO 31000, ISO/IEC 27005, SEI/CMU OCTAVE, ISACA Risk IT, ANSSI EBIOS RM
ASSESSMENT DEL RISCHIO SPECIFICO
anch’esso rivolto al fattore umano è, differentemente dal rischio sistematico, rivolto a funzioni, ruoli e condotta attraverso la simulazione di attacchi generalizzati o mirati impiegando campagne di Phishing massivo, di Spear Phishing e di Social Engineering al fine di valutare la permeabilità dell’organizzazione
PROGETTAZIONE CONTESTUALIZZATA
e successivo dispiegamento di campagne di Awareness (newsletter tematiche, pillole di conoscenza tramite video o infografiche, ecc.) e di Training (con sessioni formative live, per una piena interattività) volte a gestire il rischio identificato nelle prime due fasi di assessment.
RE-ASSESSMENT DEL RISCHIO UMANO
attraverso ulteriori campagne di Phishing, Spear phishing o Social Engineering successive alle attività di Awareness e Training, volte a misurarne il relativo tasso di efficacia.
ANALISI, REPORTING E FOLLOW-UP
della campagna condotta, volta a identificare gli ambiti di miglioramento e a definire l’eventuale, conseguente erogazione di sessioni formative supplementari (attività di formazione e training presso l’Academy interna all’azienda che eroga percorsi di crescita professionale, che abbiano come focus le risultanze raccolte dall’Assessment dell’approccio sopracitato).
I Vantaggi
CONTROLLO E SORVEGLIANZA CONTINUI
RIDUZIONE DEGLI ATTACCHI
PROTEZIONE TAILOR MADE
VERIFICA COSTANTE DEI METODI UTILIZZATI
EROGAZIONE SESSIONI FORMATIVE
I Risultati
Re-assessment del rischio e Follow-up
Con lo scopo di verificare l’incremento della consapevolezza del rischio a valle delle attività di awareness e training, vengono elaborati report per poter misurare in maniera oggettiva il miglioramento della postura di sicurezza dell’intera organizzazione rispetto alle vulnerabilità determinate dal fattore umano.
Tale report sarà il punto di partenza per la progettazione delle attività di follow-up e re-assessment, un metodo innovativo volto all’utilizzo dei risultati ottenuti, con lo scopo di migliorare l’intero sistema e offrire servizi sempre più performanti.
Rivolgiti al nostri specialisti
Luigi Calabrese e Pietro De Angelis
B.U. Cybersecurity
Netgroup S.p.A Italia
