مقاله
امنیت افزوده (Augmented security) – بخش چهارم
چگونه فناوری های شناختی می توانند کمبود نیروی کار سایبری را برطرف کنند؟
رویکردهای در حال توسعه امنیت سایبری
تأثیر ادغام فناوریهای شناختی برای رفع کمبود استعداد اغلب فراتر از بینشهای ناشی از تحلیل پیشرفته و خودکارسازی وظایف و اقدامات خاص است. سازمان را تغییر میدهد، عملیات تغییر میکند، گردش کار تغییر میکند، ساختار و روابط دفتر تغییر میکند، فرآیندهای مرتبط با استخدام، آموزش و حفظ استعداد نیز تغییر میکنند. این تحولات برای برآوردن نیازهای عملیات امنیت سایبری، جبران کمبود استعدادها و استفاده از فناوری روز ضروری است.
در نهایت، یک رویکرد راهبردک برای ادغام فناوریهای شناختی و تخصیص مجدد استعدادهای سایبری باید اتخاذ شود. سازمانها باید نیازهای داخلی خود را برای خدمات امنیت سایبری که با توجه به تهدیدهایی که با آنها روبرو هستند بدست آمده، ارزیابی کنند، یک راهبرد استعدادی پشتیبان برای مجموعه مهارتهایی که بیشتر به آنها نیاز دارند، بسازند و اطمینان حاصل کنند که راهبردها به بهترین نحو برای تحقق اهداف امنیتی خود سازماندهی شدهاند.
محیط تهدید
قبل از اینکه سازمانی کارکنان امنیتی سایبری بیشتری استخدام کند یا کارکنان فعلی خود را تغییر کار دهد، ابتدا باید محیط تهدید خود و دادههای آسیب پذیری مربوطه را بررسی کند. آژانسهای فدرال اغلب به دلیل حجم وسیعی از اطلاعات هویتی شخصی که در اختیار دارند، مانند شمارههای امنیت اجتماعی و اسکنهای اثر انگشت و مواد بررسی مجوز امنیتی مورد هدف قرار میگیرند.
شرکتهای مخابراتی به ویژه با گسترش دستگاههای اینترنت اشیاء با تهدیدهای مربوط به انکار خدمات مواجه شدهاند. شرکتهای خرده فروشی و بانکها قربانی جرایم سایبری شدهاند که در آنها شماره کارت اعتباری یا دادههای مربوط به تراکنشهای مالی به سرقت رفته است. بیمارستانها به طور فزایندهای برای حملات باج افزارها مورد توجه قرار گرفتهاند که در این حملات هکرها اطلاعات پزشکی را تا زمان پرداخت بازپرداخت گروگان میگیرند. حملات فیشینگ شایعترین شکل ارائه حملات APT بوده و مسئول 95 درصد از تمام حملات موفق به شبکههای سازمانی در همه بخشها هستند. دانستن اینکه کدام دادهها بیشتر مورد هدف هکرها قرار میگیرند و هکرها از چه روشهایی برای به خطر انداختن شبکهها استفاده میکنند، میتواند به اولویت بندی تلاشهای امنیت سایبری و مهارتهای لازم برای دستیابی به امنیت بیشتر کمک کنند.
راهبردهای مربوط به استعداد
سازمانها باید از همان دقتی در تحلیل استفاده کنند که به تصمیمات کسب و کار کلیدی و مبتنی مخاطرات اختصاص داده شده و آن را در مورد راهبردهای استخدام، آموزش و حفظ به کار میگیرند. برای دستیابی به این هدف، آنها باید اطلاعات موجود را بهتر بشناسند و نحوه استفاده بهینه از آنها را برای به دست آوردن بینش در مورد نقاط قوت نیروی کار و زمینههای بهبود آن بدانند. این رویکرد میتواند نیازهای نیروی کار را پیشبینی کند، این که چه مجموعه مهارتهایی در داخل سازمان قابل استفاده است و کدام حوزهها را میتوان با فناوریهای شناختی تقویت کرد. همانطورکه انتظار میرود، این الزامات با گذشت زمان تغییر میکند، بنابراین شرکتها و آژانسهای فدرال باید در مورد مجموعه استعدادهای خود گفت وگوی مداوم داشته باشند. رهبران باید به طور معمول بپرسند: آیا مهارتهای نیروی کار مناسب داریم؟ آیا قسمتهای درستی را خودکار میکنیم؟ آیا کارهای درستی را به دست انسانها میدهیم؟
برای پر کردن شغلهای ایجاد شده در امنیت سایبری، میتوان پرسنل مجرب استخدام کرد، یا فارغ التحصیلان جدید میتوانند در یک دوره زمانی آموزش دیده و مرتب (در مورد کار خود توجیه) شوند. با این حال، تحلیل و اتوماسیون پیشرفته حجم کار پرسنل فعلی را کاهش میدهد تا سازمانها بتوانند مشخص کنند چه افرادی میتوانند برای پر کردن برخی از شغلهای آزاد شده دوباره آموزش ببینند. هزینه بازآموزی آنها معمولاً ارزش بهتری نسبت به استخدام افراد باتجربه در یک بازار فوق العاده رقابتی خواهد داشت. علاوه بر این، متخصصین متذکر میشوند که اگرچه تقاضای صنعت برای استعدادهای سایبری سالانه 11 درصد افزایش مییابد اما دانشگاههای آمریکا با تنها 5 درصد رشد سالانه تها بخشی از این تقاضا را برآورده میکنند. در این جا فایده تخصیص دوباره استعدادها نمایان میشود.
اما این استعداد به کجا تخصیص داده میشود؟ جابجایی ساده پرسنل بدون تطبیق عمدی مهارتها، صلاحیتها و ترجیهات میتواند تأثیرات مخربی بر سازمان، مأموریت آن و حفظ نیروی کار داشته باشد. همانطور که در بالا ذکر شد، مسیرهای حرفهای امنیت سایبری به سرعت در حال پیشرفت هستند و بسیاری از آنها نیاز به تخصص ویژه دارند. سازمانها بیشترین موفقیت را با پرسنل امنیت سایبری خود با توسعه برنامههای شغلی متناسب با هر فرد بدست آوردهاند.
با بازگشت به داستان عابربانکها و ظهور دستگاههای خودپرداز، بانکها دریافتند که کار مسئول بانک زمانی تکامل پیدا کرد که مردم شروع به استفاده از دستگاهها برای معاملات ساده کردند. بنابراین در حالی که دادن پول به یک مهارت کمتر مهم برای متصدیان تبدیل شد، مهارتهای بین فردی بسیار حیاتی شد زیرا افرادی که وارد بانک میشدند معمولا تراکنشهای پیچیدهتری داشتند و سوالات آنها به روابط انسانی بیشتری نیاز داشت. برخی از فروشندگان برای این نقش جدید به اندازه کافی مجهز نبودند، اما بانکها تشخیص دادند که جابجاکنندگان پول نقد جزیی نگر هستند، کار آنها با اعداد خوب است، یادگیرندگان سریع هستند و قادر به تمرکز در دورههای طولانی مدت هستند-همان مهارتهایی که برخی از مشاغل امنیت سایبری در اختیار دارند. مانند موقعیتهای نظارتی و رعایت مقررات. در نتیجه، برخی از بانکها شروع به آموزش متصدیان انتقال برای مشاغل مربوط به امنیت سایبری کردند. این یک نتیجه برد-برد برای نیروی کار و بانکها است.
تخصیص مجدد استعدادها نه تنها فرصتی را برای تخصیص مناسب پرسنل برای موقعیتهای آزاد فراهم میکند، بلکه به حفظ آن نیز کمک میکند. با توجه به اینکه کارمندان در قسمتهای مربوط به استعدادهای خود بیشتر کار میکنند، تغییر کار کمتری وجود دارد، که میزان تلاش مورد نیاز برای یافتن و جذب استعدادهای خارجی را کاهش میدهد. علاوه بر این، سامانههای شناختی میتوانند بخشهای خاصی از حجم کار هر فرد را تقبل کنند تا کارکنان بتوانند به حل مسائل پیچیدهتر بپردازند.
فرایندها و ساختارهای داخلی
فناوریهای جدید، تخصیص استعدادها و تهدیدهای سایبری باعث شده است تا سازمانها در نقشهای حتی باسابقهترین متخصصان سایبری خود تجدید نظر کنند. به نظر میرسد در بسیاری از شرکتها بین مدیران ارشد اطلاعات، مدیران ارشد فناوری و بخش منابع انسانی گسستی وجود دارد. علاوه بر این، این موقعیتهای ارشد نسبتاً به تازگی به سطح اجرایی اضافه شدهاند و باید برای منابع و اولویت بندی- بدون توجه سابقه سازمانی که به اعتبار درخواستهای آنها کمک میکند – رقابت کنند.
بخشی از این چالش چند جانبه در مورد رهبری امنیت سایبری اغلب تعیین این است که چه کسی مسئول مدیریت عملیات است. متخصصان سایبری به چه کسانی گزارش میدهند؟ آنجا یک مدیر ارشد اطلاعات، یک مدیر ارشد تهدید یا یک مدیر ارشد عملیات است؟ مسئولیت کار بر گردن چه کسی است؟ برخی از مشکلات مربوط به استخدام و حفظ کارکنان ماهر امنیت سایبری میتواند ناشی از مسائل داخلی در صنعت یا سازمانها باشد، به ویژه اگر این مشکلات در ارتباط با ساختار باشند.
روسای سازمانها باید به طور مرتب بپرسند آیا ما از مهارتها صحیح نیروی کار برخورداریم؟ آیا بخشهای درستی را خودکار کردهایم؟ آیا کارهای درستی را به عهده انسانها گذاشتهایم؟ برای صحیح انجام دادن این کار، سازمانها باید بر قرار دادن پرسنل ماهر در موقعیتهای مناسب با قدرت و نفوذ مناسب در سازمان تمرکز کنند. اگر سازمانها افراد مناسبی در این زمینه ندارند، احتمالاً نمیتوانند آنها را به خدمت بگیرند، آنها را نگه داشته یا آموزش دهند. از آنجا که امنیت سایبری یک حرفه بسیار تخصصی و فنی است، ممکن است در اتاق هیئت مدیره بی جا به نظر برسد. با این حال، اگر چالشها، فرصتها و اهداف امنیت سایبری در تصمیمات تجاری سازمان در نظر گرفته نشوند، ممکن است حمایت ساختاری کافی و مسئولیت پذیری کافی برای انجام این عملیات بصورت ایمن و کارآمد وجود نداشته باشد. یکی از راههای انجام این کار، ترکیب ایدهها و نظرات متخصصان امنیت سایبری است، از پرسنل تازه کار گرفته تا مدیران اجرایی باید در این تصمیمات شرکت کنند. زمانی که این ایدهها در نظر گرفته شده و ادغام شوند، یک سازمان میتواند در موقعیت بهینه قرار گیرد تا اهداف امنیت سایبری خود را برآورده کند.
رویارویی با چالشها
با تهدیدهای امنیت سایبری که سازمانهای بخش دولتی و خصوصی با آن روبرو هستند، نیاز است که سازمانهای امن، هوشیار و مقاوم داشته باشیم. رسیدن به این اهداف با کمبود گسترده متخصصان امنیت سایبری پیچیده شده است. با این حال، همانطور که صنایع دیگر نشان دادهاند، فناوریهای شناختی میتوانند به رفع کمبودهای پرسنل امنیت سایبری کمک کرده و به سازمانها این فرصت را بدهند تا استعدادها را در موقعیتهای پیچیدهتر و مفیدتری به کار گیرند. اما این امر مستلزم دوراندیشی و اقدامات سنجیده است تا اطمینان حاصل کنیم که هم امنیت و هم اهداف مورد نظر ما حاصل شدهاند. سازمانهایی که بتوانند بهترین فناوریهای شناختی را برای رفع کمبودهای نیروی کار ادغام کنند، ممکن است استعدادها و رویکردهای زیادی را برای رویارویی با چالشهای جدید پیدا کنند که هم اکنون از دیدگان ما پنهان هستند.
منبع:
Augmented security: How cognitive technologies can address the cyber workforce shortage. Deloitte University Press. 08 June 2017
