Fra risikoelement til aktivt forsvar
Fra risikoelement til aktivt forsvar
Milestone Systems har stor succes med awareness-træning gennem simulerede angreb og effektiv medarbejderrapportering. Indsatsen, som sker i tæt samarbejde med SecureDevice, er praktisk, målbar og nøje tilpasset medarbejdernes hverdag.
Som CISO hos Milestone Systems er det Jacob Steen Dues ansvar at undgå huller i virksomhedens IT-forsvar. Meget kan løses teknisk, men han har stor respekt for, hvor vigtigt det er at tage den menneskelige faktor alvorligt.
”Den sidste linje i forsvaret, det er os alle sammen. Uanset, hvor meget vi kan gøre teknisk, så er det os som mennesker, der skal være i stand til at fange det sidste, og det kræver en særlig tilgang”, siger Jacob Steen Due.
“Der er gået sport i at rapportere mails og signalere, at man er vågen og holder øje.”
– Jacob Steen Due, CISO, Milestone Systems
Simulerede phishing-mails og træning
For at imødegå de særegne udfordringer omkring awareness har Milestone Systems i samråd med SecureDevice indkøbt værktøjet Cofence PhishMe, som er baseret på simulerede phishing-mails, effektiv undervisning og aktiv rapportering fra medarbejderne.
Fremfor at give tidskrævende og generel undervisning til alle, fokuseres indsatsen mod de, som har en risikobetonet adfærd. Hvis en medarbejder fx klikker på et link i en af de simulerede phishing-mails, får han straks efter en kort og præcis instruktion via video eller infografik. Dermed undervises alle, der har brug for det, og det sker, når modtageligheden for læring er størst.

Milestone Systems har med software og rådgivning fra SecureDevice løftet deres awareness markant. Løsningen er målbar og indeholder træning tilpasset en travl hverdag.
Adrenalinchok med stor effekt
”Dem, jeg taler med, der tør indrømme, at de faldt for det, fortæller, at det har stor effekt. Og pointen er netop, at man skal falde i engang i mellem. Vi skal have dette her adrenalinchok, som får awareness op, for det er, når man tror, at man har styr på det, at det går galt”, siger Jacob Steen Due. Han sammenligner det med ulykkesstatistikken for faldskærmsulykker, som stiger hos folk, der i kraft af deres erfaring begynder at tro, de kan køre på rutinen.
Målbarhed er essentielt
Ser man på data efter nogle års brug af værktøjet, står det klart, at den meget praktiske tilgang virker. Medarbejderne hos Milestone Systems kører i stadigt mindre grad på automatpilot og evnen til at spotte og rapportere risikable mails er steget markant.
”Tilgangen er i høj grad målbar, hvilket er helt essentielt, og det fremgår, at vi er på den rigtige kurve. Vi har brugt meget krudt på at kommunikere om dette her internt i virksomheden, og vi bliver ved med at bruge resultaterne til at mindske risikoen”, siger Jacob Steen Due.
I praksis er det SecureDevice, som afvikler kampagnerne og tilpasser sværhedsgraden. Der arbejdes med et måltal, som både ser på sværhedsgraden af de simulerede angreb og på, hvor mange mails, medarbejderne rapporterer som phishing. På den måde får man et realistisk billede af virksomhedens sikkerhedsniveau på området.
Medarbejderne er et aktivt forsvar
Det store fokus har bevirket, at der visse steder ligefrem er gået konkurrence i at være vågne og indrapportere. Siden Milestone Systems begyndte at bruge værktøjet, er deres resilience-rate steget markant, og man kan begynde at tale om, at medarbejderne i dag udgør et aktivt forsvar.
”Dette her bliver taget alvorligt i hele virksomheden. Også i det øverste ledelseslag, som er meget flittige til at melde ind. Der er, i hvert fald i visse afdelinger, gået sport i at rapportere mails og signalere, at man er vågen og holder øje. Der må man sige, at folk lægger ret godt til”, siger Jacob Steen Due.
Awareness hos Milestone Systems
Tre centrale parametre
For Milestone Systems har målbarhed, målretning og balance i træningen været vigtige parametre i valget af awareness-værktøjer.
1 / Målbarhed
Det centrale måltal er forholdet mellem sværhedsgrad og antal rapporteringer fra medarbejderne. Hos Milestone Systems er det lykkedes at bruge målbarheden til at udvikle en stærk rapporteringskultur og dermed et stærkt menneskeligt skjold.
2 / Tilpasning til alle
Sværhedsgraden tilpasses på medarbejder- eller afdelingsniveau. Således leveres en sværhedsgrad i phishing-kampagnerne, som svarer til behovet, og der kan støt og roligt arbejdes frem mod større sikkerhed i alle medarbejdergrupper.
3 / Balance i træningen
Kun dem, der udviser risikobetonet adfærd, får træningen. Dermed undgår man dels at bruge tid på træning til alle, og dels får medarbejderne hver især præcis det, de har brug for på et tidspunkt, hvor motivationen for at lære er høj.
Konkrete resultater
Milestone Systems brug af SecureDevice og Cofence PhishMe har givet konkrete og målbare resultater.
Stærkt øget rapportering
Samtidig med, at sværhedsgraden af de simulerede phishing-mails er steget, er rapporteringen gået markant op. Samlet er det et klart udtryk for højere sikkerhed.
Drastisk fald i klikrate
Ved indsatsens start i 2018 målte SecureDevice en klikrate på 35 procent i simulerede phishing-mails. I dag er klikraten hos Milestone Systems under 5 procent.
Sikkerhed uden resursetræk
Indsatsen opbygger og vedligeholder et kontinuerligt højt awareness-niveau uden at kræve unødigt mange resurser fra ledelse og medarbejdere.
