Introdução:
Mesmo as melhores políticas, procedimentos ou controles de segurança da informação são inúteis se os funcionários forem enganados a não segui-los. Através da 'engenharia social', os cibercriminosos visam fazer exatamente isso. Aproveite este exemplo de um curso de treinamento que explora técnicas comuns de engenharia social e as contramedidas de treinamento em conscientização de segurança da informação para derrotá-las. Foi projetado para ampla implementação em uma organização patrocinadora, a um baixo custo por usuário. Este exemplo é limitado na medida em que descreve várias técnicas de engenharia social, mas não fornece contramedidas de treinamento em conscientização de segurança. As técnicas abordadas incluem: vigilância, shoulder surfing, escuta clandestina, dumpster diving, phishing, baiting, piggybacking, tailgating, roubo de identidade e pretexting. Considere licenciar o curso completo (em
https://www.opensesame.com/c/social-engineering-information-security-awareness-training-quiz-training-course) para maximizar o investimento de sua organização em segurança da informação, capacitando e envolvendo cada funcionário a ajudar a derrotar o cibercrime!
Objetivos do Curso:
- Promover a conscientização sobre cibercrime entre os funcionários.
- Enfatizar o dever dos funcionários em ajudar a prevenir o cibercrime.
- Enfatizar a importância de aderir às políticas e procedimentos da organização.
- Treinar os funcionários para reconhecer técnicas de engenharia social.
- Treinar os funcionários para responder com contramedidas de engenharia social.
- Designar aos funcionários a aplicação do que aprenderam.
Benefícios do Curso:
- Sob demanda.
- Breve e focado.
- Baixo custo por usuário.
Atende ao requisito de treinamento em conscientização de segurança da informação de muitas regulamentações e estruturas:
- Lei de Portabilidade e Responsabilidade de Seguro de Saúde (HIPAA / HITECH) [45 CFR §164.308(a)(5)]
- Lei Federal de Gestão de Segurança da Informação (FISMA) [4 U.S.C. §3544(b)(4)(A)/(B)]
- Lei Sarbanes-Oxley (SOX)
- Lei Gramm-Leach Bliley (GLBA)
- Padrão de Segurança de Dados da Indústria de Cartões de Pagamento (PCI-DSS)
- ISO/IEC-27001 ("Tecnologia da Informação: Técnicas de Segurança, Sistemas de Gestão de Segurança da Informação")
- ISO/IEC-27002 ("Código de Prática para Gestão de Segurança da Informação")
- Publicação Especial do Instituto Nacional de Padrões e Tecnologia 800-50 ("Construindo um Programa de Conscientização e Treinamento em Segurança da Tecnologia da Informação")
Componentes do Curso:
- Uma apresentação de treinamento narrada.
- Uma avaliação de competência pós-treinamento.
Política agnóstica:
- Embora os funcionários sejam treinados em boas práticas, eles são explicitamente instruídos a aprender e seguir as políticas de segurança institucionais.