Gå til indhold
atlas

Awareness-modenhed

Også kendt som: awareness maturity

Et mål for, hvor langt en organisation er nået med at gøre sikkerhed til en del af, hvordan dens folk tænker og handler.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En vurdering, der placerer organisationens awareness-arbejde på en skala med trin - fra intet på plads over et kursus en gang om året for at opfylde kravene til varig ændring i adfærd og sikkerhedskultur - så det bliver tydeligt, hvor den står, og hvad der skal forbedres som det næste.

Forklaret enkelt

Som svømmemærker for børn - mærket gør dem ikke bedre til at svømme, men det viser ærligt, hvor de står, og hvad næste skridt er.

I praksis

Den awareness-ansvarlige i en pensionskasse placerer den på trinnet “ét kursus om året, ingen målinger” og sætter som mål at følge antallet af phishing-meldinger hvert kvartal for at nå næste trin.

Hvorfor det betyder noget

Uden et mål bliver awareness-arbejdet vurderet på, hvor meget træning der blev holdt, frem for om adfærden ændrede sig, og ledelsen kan hverken se fremskridt eller vælge, hvor pengene skal bruges.

Teknisk uddybning

Modenhedsmodeller for awareness er trinbaserede kapabilitetsmodeller i CMM/CMMI-traditionen, anvendt på sikkerhedens menneskelige side. Den mest citerede er SANS Security Awareness Maturity Model, der har fem trin: Non-Existent; Compliance Focused, hvor målet er at opfylde et revisions- eller lovkrav om træning, typisk med ét årligt modul; Promoting Awareness and Behavior Change, hvor programmet går målrettet efter nogle få menneskelige risici med stor effekt og arbejder med dem løbende; Long-Term Culture Change; og et femte trin, oprindeligt kaldet Metrics Framework og i den nuværende udgave Optimization and Resilience, hvor resultaterne kobles til målbar risikoreduktion. SANS angiver selv, at trin tre giver målbare resultater på cirka seks til tolv måneder, mens trin fire tager tre til ti år afhængigt af organisationens størrelse og kompleksitet.

NIST SP 800-50 Rev. 1 (september 2024) går en anden vej: Appendix A giver eksempler på modenhedsniveauer, tilpasset fra de amerikanske Inspector General FISMA-metrikker for FY21 - Ad Hoc, Defined, Consistently Implemented, Managed and Measurable og Optimized - der vurderes spørgsmål for spørgsmål, fx om roller er defineret og har ressourcer, om medarbejdernes kompetencer vurderes, og om programmets effekt måles med praktiske øvelser. På øverste niveau skal organisationen kunne dokumentere, at hændelser forårsaget af medarbejderes handlinger eller undladelser falder over tid, så beviserne flytter sig fra aktivitet til effekt.

Den vigtigste metodiske pointe er, at modenhed beskriver programmets kapabilitet, ikke medarbejdernes aktuelle risikoniveau. Et modent program kan sagtens vise en høj klikrate i en svær simulering, og et umodent program kan se godt ud på en let skabelon. En vurdering bør derfor kombinere dokumentation (strategi, plan, roller, budget), procesbevis (behovsanalyse, segmentering af målgrupper, gentagelsesfrekvens) og effektmål (meldeprocent, tid til melding, udviklingen i gengangere, der klikker igen og igen, og hændelser med menneskelig grundårsag). Gennemførelsesprocenten for obligatorisk e-læring er det klassiske mål på trin to og siger næsten intet om adfærd.

Typiske faldgruber er for optimistiske selvevalueringer, at man tager gennemsnittet af mange dimensioner og dermed skjuler en enkelt svag dimension, og at et niveau opfattes som en slutstation frem for et øjebliksbillede. I praksis bruges scoren som input til en gap-analyse mod et målniveau, der vælges ud fra organisationens risikovillighed, og vurderingen gentages årligt som Check-trinnet i en PDCA-cyklus. Awareness-modenhed er en delmængde af den samlede sikkerhedsmodenhed; den låner samme skalalogik som fx implementeringsniveauerne (tiers) i NIST Cybersecurity Framework, men måler læring og adfærd frem for tekniske kontroller.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Sikkerhedspolitik
  2. →Trussel
  3. →Awareness
  4. →Sikkerhedskultur
  5. →Awareness-modenhed

Relationer

Kilder og videre læsning

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Opslagsværker

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.