Cybersecurity kao preduslov investiranja – 1.deo
Poslednja epizoda druge sezone istražuje osnove i izazove cyber sigurnosti, razjašnjavajući razliku između informacione bezbednosti i cybersecurity-a, ulogu tehnologije, procesa i ljudskog faktora u zaštiti digitalnog okruženja, kao i sve češće pretnje kojima su pojedinci i kompanije izloženi.
Kroz razgovor sa Ivanom Dragašem, analiziramo tehnike socijalnog inženjeringa, kako prepoznati phishing napade, koje su najčešće mete sajber kriminalaca i kako se organizacije mogu zaštititi kroz edukaciju i simulacije napada. Takođe, govorimo o tome zašto ljudi nisu najslabija karika, već ključni faktor u sigurnosnom lancu, i kako kontinuirana edukacija može smanjiti rizik od napada i podići svest o važnosti digitalne bezbednosti.
Epizoda pod nazivom “Cybersecurity kao preduslov investiranja “ biće dostupna 17.marta na našoj Patreon stranici, a od 19.marta 2025. na YouTube kanalu i striming platformama, a šta vas očekuje u epizodi pogledajte u nastavku teksta.
- Šta je cybersecurity i koja je razlika u odnosu na informacionu sigurnost?
Cybersecurity se odnosi na deo informacione sigurnosti koja se bavi domenom tehnologije. Pre te popularne kovanice, najčešće se koristio izraz IT security. Pored digitalnog sveta i tehnologije, informaciona sigurnost obuhvata i kontrole u procesima, i ljudski faktor. Pragmatičan primer, fizička kontrola pristupa prostoriji.
- Šta je socijalni inženjering ?
Socijalni inženjering ili hakovanje ljudi, je tehnika kojom vrsimo uticaj na osobu da uradi nešto sto može, i ne mora biti u njenom najboljem interesu. Ovo je definicija koju ja vise volim, ali češća na koju će neko ko pretrazi internet naći je, da je u pitanju maliciozna aktivnost koja koristi manipulaciju.
- Kako bi izgledala neka od tih tehnika na konkretnom primeru Phishing maila ?
Jedna od često korišćenih tehnika je takozvana oskudica. Mi smo potrošačko društvo i praktično smo pripremljeni da budemo podložni ovoj vrsti uticaja. Sto je nečega manje, to je vrednije. I onda kada dobijete email u kojem piše da imate ograničeno vreme da reagujete inače će vam nalog biti suspendovan, ili će vam fajl biti obrisan, nas prvi nagon je, moram brzo da reagujem, brzo da kliknem, brzo da pogledam prilog maila.
- Da li su ljudi kako se cesto čuje najslabija karika u lancu informacione sigurnosti ?
Sa ovim se nikako ne slažem. Ne zato sto nije moguće da se ispostavi da je propust ljudski, ali nije fer proglasiti da su zaposleni ili korisnici problem. Jesu najslabija karika u slučaju ako nemaju adekvatnu obuku i program podizanja svesti. Ako ja nekog ne obučim kako da prepozna Phishing email, ne mogu da očekujem da će to znati. Kao sto ti ne možeš da očekuješ da ja znam razliku u investiranju u obveznice i SPF500 ako pre toga nisam naučio.
- Kako u stvari izgleda dobar trening podizanja svesti ?
Takav trening u stvari ne postoji. Ne postoji način da sastavimo spisak tema, ja te obučim za sat, dva, tri, i to je to. Neophodno je da postoji program obuka koji će prvo biti adekvatan, primenljiv i zanimljiv. Program treba da ima obuke koje su ceste kratke i tiču se jedne teme, recimo lozinke. Ređe obuke koje duže traju i optimalno je da budu uživo i pokrivaju vise koncepte kako da prepoznamo rizik i kako da se ponašamo kada se nešto desi. Zatim ciljane obuke za određene sektore, recimo HR. Dodatne obuke za one kojima osnovne nisu dovoljne. Phishing simulacije. Ima mnogo komponenti koje treba da se slože. Ljudi su daleko kompleksniji i zahtevniji od računara a najčešće im se mnogo manje vremena posvećuje.
