Çalışanların güvenlik kurallarını ihlal etmesinin 5 nedeni
Siber güvenlik politikalarının sadece saldırganlara odaklı hazırlanması, kuralların çalışanlar üzerinde etki yaratmamasına sebep olabiliyor.
Yapılan bir araştırmaya göre, başlangıç pozisyonundaki çalışanların yarısına yakınının ve tüm pozisyonlardaki çalışanların ise neredeyse üçte birinin şirketlerinde bir siber güvenlik politikasının varlığından habersiz olduğu anlaşılıyor. Ağ güvenliği konusunda faaliyet gösteren WatchGuard, güvenlik kurallarının ihlal edilmesinin arka planında yatan beş temel sebebi şöyle sıralıyor.
-Bilgisizlik: Günümüzde siber saldırıların %91’inin bir oltalama tekniğiyle başladığı gerçeği, çalışanların bilgisizliğinin riskleri artıran ilk faktör olduğunu gösteriyor. Ofis dışında sürdürülen çalışmalarda güvenliğe dikkat etmeden hareket etmek, şirket tarafından izin verilmeyen uygulamaları kurumsal cihazlarda kullanmak, halka açık bulut tabanlı servislerde hassas verileri depolamak gibi hatalar da bilgisizlik veya bilinçsizlik nedeniyle güvenliği sekteye uğratan durumlardan birkaçını oluşturuyor.
-Rahatlık: Çalışanlar, dayatılan kuralların iş akışlarını bozduğu gerekçesiyle kurallara uymayarak kendileri için daha rahat ama daha riskli şekillerde işlerini yapmayı tercih edebiliyor. Verilere erişim izni verme aşamasının zahmetli olduğu bir proje sürecinde, bir çalışan diğer kişilerle direkt olarak şifresini paylaşarak zamandan kazanma yoluna gidiyor. Benzer şekilde, çalışanlar hassas verilerle dolu dosyaları korunmasız bir yazılım depolama servisine kaydedebiliyor.
2017’de yapılan bir araştırma, hassas şirket verilerini diğer çalışanlarla paylaşmaya gönüllü kesimin ortalama %72 olduğunu gösteriyor. Paylaşımda bulunanların %35’i, kişilerin çalışmasını daha etkin hale getireceğini düşündüğü için bu davranışta bulunduğunu belirtiyor.
-Heves: 2017’de yapılan bir araştırmaya göre şirketlerin yaklaşık %40’ında güvenliği sağlayacak teknolojik araçların satın alımında şirket liderleri IT ekibinden daha fazla rol oynuyor. Sadece güvenlik araçlarında değil, güvenliği ilgilendiren tüm işlemlerde üst düzey yöneticiler IT ekibinden daha fazla karar sahibi olmak isteyebiliyor. Yöneticilerin ve ileri kademe yetkililerin şirketlerinin başarısı için inisiyatif almaya yönelik hevesleri, zamanla çok fazla kararın IT ekibine danışılmadan gerçekleştirilmesine ve riskli kullanımların artmasına sebep oluyor.
-Merak: Pek çok çalışan zaman zaman merakına yenik düşerek işleri için gerekli olmayan hassas bilgilere ulaşmak istiyor. Birinin maaşını öğrenmek için insan kaynakları dosyasına bakmak istemekten ünlü müşterilerle ilgili en gizli bilgilere erişmeye çalışmaya kadar birçok neden çalışanların merakları nedeniyle fazla rahat davranmalarına sebep oluyor. 2017 sonunda oluşturulan bir rapor, çalışanların %92’sinin işleri için gerekli olmayan bilgilere erişmeyi denediğini ve şirketlerin %23’ünde bu durumun sık yaşandığını gösteriyor. Erişim haklarının çalışanın görevlerine dayalı şekilde yapıldığından emin olunması ve kullanıcı davranışlarının takibi, merak duygusunun siber güvenliğin önüne geçmesine engel oluyor.
-Yardımseverlik: Kurumsal mailleri taklit eden saldırganların beş yıl içinde toplam 12,5 milyar zarara yol açtığını ortaya çıkartan bir rapora göre hedefli oltalama saldırıları geçtiğimiz iki yıl içerisinde %136 artış gösteriyor. Hackerler, özellikle finans departmanlarında çalışan iyi niyetli kişileri, ödeme detaylarının hemen değiştirilmesi ve bir an önce ödeme yapılması gerektiği gibi taleplerle kandırarak kendilerine para akışı sağlıyor. Bu saldırılar, çalışanların yardım etme isteğini sömürürken oltalama tekniğine karşı eğitimsizliğin altını çizmiş oluyor.