← Wszystkie wpisy

Cyberbezpieczeństwo

Przestańcie szkolić ludzi. Zacznijcie naprawiać technologię.

Dlaczego szkolenia z zakresu świadomości bezpieczeństwa są pocieszającym kłamstwem i co powinniśmy robić zamiast tego

W zeszłym tygodniu podczas ESET Cyber Defence Summit prof. Bibi van den Berg, profesor Cybersecurity Governance na Uniwersytecie w Lejdzie i członkini holenderskiej Rady Cyberbezpieczeństwa, powiedziała coś, co większość audytorium już podejrzewała, ale niewielu odważyło się powiedzieć na głos: badania konsekwentnie pokazują, że szkolenia z zakresu świadomości bezpieczeństwa ledwie poruszają wskaźnik faktycznego bezpiecznego zachowania. Sala na chwilę zamilkła. Potem powoli głowy zaczęły przytakiwać.

Byłem jedną z tych przytakujących głów. Nie dlatego, że lubię być kontestatorem, ale dlatego, że pokrywa się to ze wszystkim, co widziałem przez ponad dekadę pracy w bezpieczeństwie informacji. Wydaliśmy miliardy na programy uświadamiające, symulacje phishingu i moduły e-learningowe. A mimo to naruszenia wciąż się zdarzają. Wskaźniki kliknięć ledwie drgają. Ludzie wciąż pozostają ludźmi.

Badania są jednoznaczne i są druzgocące

Van den Berg nie prezentuje jedynie opinii ze sceny. Wraz ze współpracownikami z Uniwersytetu w Lejdzie przeprowadziła badania, które to potwierdzają. W 2024 roku Prümmer, Van Steen i Van den Berg opublikowali metaanalizę, która przeanalizowała 69 badań nad skutecznością szkoleń z cyberbezpieczeństwa. Ich wniosek jest uderzający: choć szkolenia poprawiają wiedzę i świadomość, ludzie uczą się rozpoznawać zagrożenia w teorii, to wpływ na faktyczne zachowanie to zupełnie inna historia. Gdy w badaniach stosowano niezależne grupy do pomiaru rzeczywistej zmiany zachowania, stwierdzano jedynie niewielki, statystycznie nieistotny efekt. Mówiąc wprost: “ludzie wiedzą, co powinni zrobić, ale nie robią tego w sposób niezawodny”.

To odkrycie nie wzięło się znikąd. Rok wcześniej ten sam zespół badawczy opublikował w tym samym czasopiśmie systematyczny przegląd obecnych metod szkoleń z cyberbezpieczeństwa. Przegląd ten wykazał, że samo dostarczanie informacji ma ograniczony wpływ na zmianę zachowania, że programy szkoleniowe są często zbyt wąskie w zakresie, a pracownikom często brakuje entuzjazmu wobec materiału. Przełożenie szkolenia na zachowanie w miejscu pracy jest, w ujęciu samych autorów, trudnym przedsięwzięciem. Gdy stosuje się metody o ograniczonej skuteczności, marnuje się wysiłek i zasoby.

Tym, co czyni te wyniki szczególnie miażdżącymi, jest analiza moderatorów: metaanaliza sprawdziła, czy rodzaj metody szkoleniowej, platforma, kontekst społeczny czy zastosowanie wielu metod robią istotną różnicę. Żadne z nich jej nie robiło. Nie chodzi o to, że nie znaleźliśmy jeszcze właściwej metody szkoleniowej. Cały paradygmat szkolenia jako sposobu redukcji ryzyka jest fundamentalnie ograniczony.

Matematyczna pewność porażki

Oto niewygodna prawda, której nasza branża odmawia przyjęcia: nawet gdyby wyszkolić każdego pracownika do 99% dokładności (co byłoby nadzwyczajnym osiągnięciem, dalece wykraczającym poza to, co badania wskazują jako możliwe), matematyka i tak działa przeciwko Państwu. W organizacji zatrudniającej 1000 pracowników, z których każdy podejmuje dziesiątki decyzji istotnych dla bezpieczeństwa każdego dnia, mamy dziesiątki tysięcy okazji do błędu. Każdego dnia. Prawdopodobieństwo, że przynajmniej jedna osoba zrobi niewłaściwą rzecz w niewłaściwym momencie, wynosi w praktyce sto procent.

To nie jest problem szkolenia. To jest problem projektowania systemów. A problemów projektowania systemów nie rozwiązuje się, prawiąc kazania ludziom uwięzionym wewnątrz źle zaprojektowanego systemu.

Branża symulacji phishingu sprzedaje placebo

W Guardian360 przestaliśmy oferować testy phishingowe kilka lat temu. Nie była to popularna decyzja biznesowa, ponieważ symulacje phishingu to lukratywny rynek. Ale przestaliśmy, ponieważ nie mogliśmy z czystym sumieniem dalej sprzedawać usługi, o której wiedzieliśmy, że nie zmniejsza w istotny sposób ryzyka.

Symulacje phishingu mierzą pojedynczy moment w czasie. Mówią, że Janet z księgowości kliknęła fałszywy link we wtorkowe popołudnie. Nie mówią, dlaczego. Czy się śpieszyła? Czy wiadomość była nie do odróżnienia od prawdziwej? Czy była na telefonie, idąc na spotkanie? Test tworzy dane, ale nie wgląd. A typowa reakcja organizacji, w tym przypadku: więcej szkolenia dla Janet, leczy objaw, ignorując chorobę.

Co gorsza, testy phishingowe tworzą fałszywe poczucie bezpieczeństwa. “Nasz wskaźnik kliknięć spadł z 25% do 12%”, mówi zarządowi CISO, i wszyscy biją brawo. Ale 12% z tysiąca pracowników to wciąż 120 otwartych drzwi. A atakującemu wystarczy jedne. Metaanaliza z Lejdy potwierdza tę intuicję: nawet w najbardziej sprzyjających badaniach efekt behawioralny jest w najlepszym razie skromny, a w najgorszym nieistotny.

Technologia musi dźwigać ciężar

Moje przekonanie, zahartowane latami doświadczeń, a teraz poparte pracą Van den Berg i jej współpracowników, jest proste: technologia musi to rozwiązać. Nie jako uzupełnienie szkolenia. Jako główna linia obrony.

Co to oznacza w praktyce? Oznacza, że przestajemy prosić ludzi, by byli ostatnią linią obrony, i zaczynamy budować systemy, w których ludzie nie mogą łatwo popełnić katastrofalnych błędów. Pomyślcie o tym: nie szkolimy pasażerów linii lotniczych, by przed startem sprawdzali nity w skrzydle. Budujemy samoloty bezpieczne z założenia, utrzymywane przez certyfikowanych inżynierów i monitorowane przez zautomatyzowane systemy. Powinniśmy wymagać tej samej filozofii od naszej infrastruktury cyfrowej.

Konkretnie oznacza to inwestowanie w technologie, które czynią bezpieczeństwo niewidocznym i nieuchronnym. Uwierzytelnianie bez haseł usuwa całą kategorię kradzieży danych uwierzytelniających. Sprzętowe klucze bezpieczeństwa czynią phishing technicznie niemożliwym, a nie tylko mało prawdopodobnym. Wykrywanie i reagowanie na punktach końcowych wychwytuje złośliwe oprogramowanie, które ktoś nieuchronnie pobierze. Filtrowanie poczty zatrzymuje złośliwą wiadomość, zanim dotrze do skrzynki. Architektury zero-trust ograniczają promień rażenia, gdy, a nie jeśli, ktoś popełni błąd.

Uczynić bezpieczeństwo drogą najmniejszego oporu

Fundamentalny błąd paradygmatu szkoleń uświadamiających polega na tym, że przedstawia on bezpieczeństwo jako coś, co ludzie muszą aktywnie wybierać, raz za razem, tysiące razy dziennie, wbrew pokusie wygody, pośpiechu i przyzwyczajenia. To nie jest realistyczne oczekiwanie wobec ludzi. Nigdy nie było.

Paradygmat, którego potrzebujemy, jest inny. Bezpieczeństwo powinno być domyślne. Łatwa droga i bezpieczna droga powinny być tą samą drogą. Gdy się rozchodzą, gdy bezpieczna opcja wymaga więcej kroków, więcej tarcia, więcej obciążenia poznawczego, to system jest zepsuty, a nie użytkownik.

To nie jest radykalny pomysł. Tak myślimy o bezpieczeństwie w praktycznie każdej innej dziedzinie. Inżynierowie drogowi nie polegają wyłącznie na szkoleniu kierowców, by zapobiegać wypadkom, montują bariery ochronne, projektują strefy zgniotu i wymagają poduszek powietrznych. Architekci szpitali nie polegają na plakatach o myciu rąk, montują automatyczne dozowniki przy każdym wejściu. A mimo to w cyberbezpieczeństwie wciąż wieszamy plakaty i dziwimy się, dlaczego ludzie przechodzą obok nich.

Odwaga, by zmienić rozmowę

Wiem, że to stanowisko sprawia, że niektórym jest niewygodnie. Branża świadomości bezpieczeństwa jest warta miliardy. Zbudowano na niej kariery. Wymagają jej ramy zgodności. I owszem, nie mówię, że powinniśmy nie mówić pracownikom absolutnie nic o bezpieczeństwie. Podstawowa higiena, jak rozumienie, dlaczego nie należy dzielić się hasłem, i uświadomienie sobie, że zagrożenia istnieją, to minimum. Badania z Lejdy potwierdzają, że wiedza i świadomość poprawiają się dzięki szkoleniom. Ale wiedza bez zmiany zachowania to kosztowna iluzja bezpieczeństwa.

Nadszedł czas, by mieć odwagę przekierować te budżety, tę energię i tę uwagę kierownictwa ze szkoleń na inwestycje w technologię, które faktycznie poruszają wskaźnik. Nie dlatego, że technologia jest doskonała (nie jest), ale dlatego, że jest skalowalna, spójna i nie ma gorszego dnia we wtorkowe popołudnie.

Przestańcie szkolić ludzi. Zacznijcie naprawiać technologię. Wasi użytkownicy nie są najsłabszym ogniwem, są nim wasze systemy.

Bibliografia

Prümmer, J., Van Steen, T., & Van den Berg, B. (2024). Assessing the effect of cybersecurity training on end-users: A meta-analysis. Computers & Security, 150, 104206.

Prümmer, J., Van Steen, T., & Van den Berg, B. (2024). A systematic review of current cybersecurity training methods. Computers & Security, 136, 103585.

Van den Berg, B. (2026). Dyskusja panelowa podczas ESET Cyber Defence Summit.