Gå til indhold
atlas

Den menneskelige faktor

Også kendt som: menneskelige faktorer

Hvordan menneskers vaner, stress, tillid og opmærksomhed påvirker sikkerheden - en almindelig vej ind for angribere, men også et forsvar.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Studiet og håndteringen af menneskelig adfærd som en del af sikkerheden - grænser for opmærksomhed og hukommelse, reaktioner på tidspres og autoritet samt vaner - som angribere udnytter, og som awareness og design søger at støtte.

Forklaret enkelt

Som en vej bygget til rigtige bilister - trætte, travle og distraherede - frem for perfekte; god sikkerhed planlægger efter, hvordan folk faktisk opfører sig.

I praksis

Da medarbejderne på en dansk arkitekttegnestue bliver ved med at skrive adgangskoder på gule sedler, indfører tegnestuen en adgangskodemanager og single sign-on i stedet for bare at gentage reglen.

Hvorfor det betyder noget

Teknologien kan være perfekt og alligevel fejle, hvis folk ikke kan bruge den, så sikkerhed, der ignorerer menneskelige grænser inviterer til både fejl og manipulation.

Teknisk uddybning

Fagområdet trækker på kognitiv psykologi, menneske-maskine-interaktion og sikkerhedsvidenskab. Et godt udgangspunkt er teorien om to tankesystemer, som Daniel Kahneman har gjort kendt: de fleste hverdagsbeslutninger træffes af det hurtige, automatiske og heuristiske System 1, og kun en lille del af det langsomme, overvejende System 2. At klikke på et link i formiddagens fyrretyvende mail er en System 1-handling, så sikkerhed, der bygger på, at brugerne bevidst vurderer hver besked, vil fejle i stor skala. Opmærksomhed, arbejdshukommelse og årvågenhed er begrænsede ressourcer og forringes af træthed, afbrydelser og multitasking.

Social engineering går bevidst efter disse heuristikker. Robert Cialdinis principper for påvirkning, gensidighed, forpligtelse og konsistens, social bevisførelse, autoritet, sympati og knaphed (fællesskab kom til i 2016), passer tæt på mønstrene i phishing og pretexting: en besked fra "direktøren" (autoritet), der skal have en betaling gennemført "inden kl. 15 i dag" (knaphed og hast). Business email compromise og angreb, hvor angriberen udgiver sig for at være en medarbejder over for helpdesken, lykkes i høj grad gennem autoritet og tidspres snarere end teknisk raffinement.

Forskning i brugbar sikkerhed har vist, at manglende regelefterlevelse ofte er rationel. Adams og Sasses artikel "Users Are Not the Enemy" fra 1999 fandt, at adgangskoderegler, der overstiger den menneskelige hukommelse, fører til nedskrevne eller genbrugte adgangskoder, og Beautement, Sasse og Wonham (2008) beskrev et "compliance budget": folk accepterer en begrænset mængde sikkerhedsfriktion, hvorefter de finder veje udenom. Dette arbejde lå direkte til grund for nyere vejledning som NIST SP 800-63B, der opgav periodisk tvunget skift af adgangskoder og kompositionsregler til fordel for længde og tjek mod lækkede adgangskoder, og for løsninger som adgangskodemanagere, single sign-on og passkeys, der fjerner hukommelsesbyrden i stedet for at tilføje regler.

Organisatorisk kræver ISO/IEC 27002:2022 kontrol 6.3 awareness, uddannelse og træning tilpasset rollerne, og NIST SP 800-50 Rev. 1 (2024) beskriver det som et læringsprogram for cybersikkerhed og privatliv. ENISA's arbejde med sikkerhedskultur lægger vægt på at måle adfærd frem for gennemførte kurser. Phishingsimuleringer er nyttige til at måle, hvor mange der indrapporterer, men bruges de til at straffe, undergraver de tilliden og indrapporteringen. Nudging justerer valgarkitekturen, fx med sikre standardindstillinger og velplacerede advarsler; begrebet human firewall ser medarbejderne som et aktivt detektionslag. Den menneskelige faktor adskiller sig fra menneskelige fejl, som er ét af udfaldene, og fra sikkerhedskultur, som er de fælles normer, der former adfærden over tid; den er også en sårbarhed, som de tekniske kontroller omkring den skal designes til at tåle.

Relationer

Kilder og videre læsning

Kursusmateriale

  • Cyber Security Fast Track - Kursuskompendium, Modul 2 (Teori om menneskelige faktorer)

Opslagsværker

  • ENISA - Cybersecurity Culture Guidelines - Behavioural Aspects of Cybersecurity

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.