Firewall, antivirus, sistemi EDR, backup, autenticazione multifattore e sistemi di monitoraggio sono strumenti indispensabili. Ma nessuna tecnologia può eliminare completamente il rischio legato alle decisioni delle persone.
Un utente può comunicare le proprie credenziali, autorizzare un accesso fraudolento, aprire un allegato malevolo, installare software non autorizzato, utilizzare un servizio cloud personale, condividere informazioni riservate, ignorare un avviso di sicurezza, non segnalare tempestivamente un incidente.
Tecnologia + Processi + Persone. La formazione interviene sul terzo elemento — e spesso determina se un tentativo di attacco diventerà o meno un incidente.
Il fattore umano
Parlare di "fattore umano" non significa attribuire ai dipendenti la responsabilità degli incidenti. Significa riconoscere che le persone fanno parte del sistema di sicurezza. Gli attaccanti utilizzano tecniche progettate per sfruttare fiducia, urgenza, autorità, paura, curiosità, distrazione, abitudini, pressione lavorativa. Un buon programma di awareness dovrebbe insegnare come gli attaccanti cercano di influenzare le nostre decisioni.