Du har helt sikkert set statistikken før. Det er en af de mest citerede sætninger i IT-sikkerhedsbranchen: ”Over 80 % af alle sikkerhedsbrud sker på grund af menneskelige fejl.”
Sætningen bruges ofte som en løftet pegefinger. Som et bevis på, at medarbejderne er det svageste led i kæden.
Men hvad nu, hvis den påstand både er sand og grundlæggende forkert på samme tid?
I denne artikel ser vi nærmere på netop det.
Hvorfor påstanden er sand
Det er usundt at ignorere fakta. Årsagen til, at tallet 82 % optræder i undersøgelse efter undersøgelse (blandt andet fra Verizon DBIR), er simpel: hackerangreb rammer sjældent koden først. De rammer mennesket.
Hackerne angriber sjældent en uindtagelig, teknisk firewall, hvis de i stedet kan sende en velformuleret phishing-mail, et falsk login-link eller foretage et snedigt opkald til en travl medarbejder.
Mennesker er den primære indgangsvinkel til virksomhedens data, fordi vi:
- Reagerer på hastværk, autoriteter og følelser.
- Træffer hurtige beslutninger i en travl hverdag.
- Genbruger kodeord eller falder for overbevisende phishing-forsøg.
Når et sikkerhedsbrud analyseres bagud i tiden, vil man næsten altid kunne pege på et punkt i forløbet, hvor et menneske klikkede, godkendte eller indtastede oplysninger. På den måde er udsagnet korrekt.
Del 2: Hvorfor påstanden er "forkert" (det er et designproblem)
Her er hagen: At udpege mennesket som "fejlen" er det samme som at beskylde en bilist for at køre galt på en vejsstrækning uden skilte, uden lys og med et skarpt sving gemt bag en bakketop.
Hvis et system gør det let at gøre tingene forkert, så bliver det gjort forkert.
At kalde 82 % af sikkerhedsbrud for "menneskelige fejl" er kun sandt, når vi også tager designet med ind. Her er tre grunde:
1. Dårligt systemdesign tvinger folk til fejl
Hvis en medarbejder skal igennem 5 komplicerede logins, skifte kodeord hver 14. dag og benytte tunge arbejdsgangsprocesser, opstår der omveje. Medarbejderne skriver koder ned på gule sedler eller sender dokumenter til private mailadresser for overhovedet at kunne udføre deres arbejde. Det er ikke udtryk for uagtsomhed. Det er et system, der modarbejder brugeren.
2. Tekniske barrierer fejlede først
Før en phishing-mail overhovedet rammer en medarbejders indbakke, har den passeret virksomhedens spamfiltre, mail-gateways og sikkerhedsopsætninger. Når en medarbejder klikker, er det sidste skanse, der svigter, men det var det tekniske sikkerhedslag, der lod truslen slippe igennem. Det er så her, medarbejderen skal have nok træning til at kunne spotte det.
3. Fravær af sikkerhedsmæssige "Airbags"
Et godt designet system tager højde for, at mennesker er mennesker. Hvis et enkelt klik fra en enkelt medarbejder kan lægge hele virksomhedens netværk ned, er problemet ikke udelukkende medarbejderens adfærd.
Fra "Mennesket er problemet" til "Sikkerhed med mennesket i centrum"
Hvis vi kun kaster skylden på medarbejderne, opbygger vi en usund frygtkultur. Medarbejdere, der er bange for at lave fejl, lader være med at sige til, når uheldet er ude, og så opdages et indbrud først, når skaden er uoprettelig.
Løsningen er hverken at ignorere den menneskelige faktor eller at overlade alt til teknikken. Løsningen er at bygge bro mellem godt systemdesign og trænet adfærd:
- Gør det rigtige valg til det nemmeste valg: Reducer kompleksiteten i systemerne, så sikkerhed ikke opleves som en stopklods i hverdagen.
- Træn adfærd frem for at uddele skyld: Giv medarbejderne overskuelig, relevant og kontinuerlig træning i at gennemskue trusler, så de bliver en aktiv del af forsvaret, som en human firewall.
- Byg tilgivende systemer: Sørg for tekniske sikkerhedsnet (f.eks. MFA, korrekt adgangsstyring og automatisk opsamling), så en enkel fejlbeslutning ikke fører til en katastrofe.
Konklusion
Mennesker er ikke det svageste led. Mennesker er den mest fleksible og opmærksomme brik i dit forsvar, hvis de får de rette betingelser.
De fleste af de fejl opstår i systemer og processer, der er designet forkert.
Vil du vide mere om, hvordan du opbygger en stærk sikkerhedskultur, hvor medarbejderne hjælpes i stedet for at peges på?
Kontakt os for en uforpligtende snak >>