Piano di Cybersecurity awareness per pubblici: con quale criterio si raggruppano le persone

Ilustración de tres excursionistas de espaldas con mochilas frente al panel de madera con el mapa de un parque nacional, señalando senderos distintos que atraviesan las mismas zonas del mapa

Piano di Cybersecurity awareness per pubblici: con quale criterio si raggruppano le persone

Uno stesso contenuto di Cybersecurity awareness non si legge allo stesso modo in tutte le posizioni. Chi autorizza pagamenti lo incrocia con le richieste che riceve e gli trova subito un’applicazione; chi sta a uno sportello cerca lo stesso meccanismo nel proprio lavoro e non lo trova, perché l’esempio è raccontato con richieste che da lì non passano. Le due persone hanno letto la stessa cosa e una sola è uscita con qualcosa da usare. Bisognerebbe allora costruire un piano per ogni persona? No, sarebbe ingestibile. La domanda utile è in quanti gruppi si divide il pubblico e con quale criterio, ed è lì che compare l’organigramma, che è la mappa che abbiamo già disegnata.

Perché lo stesso piano per tutta l’organizzazione rende così poco?

Quando un piano deve servire all’organizzazione intera, quello che resta dentro è ciò che vale per qualsiasi posizione, e questo spinge il contenuto verso il generale. Il problema compare al passo successivo, perché il generale di solito è quello che le persone hanno già sentito, così il contenuto si legge in fretta, si archivia e non lascia nulla. Il contenuto può essere fatto molto bene e fallire lo stesso, perché è tarato su una media, e il lavoro concreto di ogni persona assomiglia poco a quella media.

Questo non vuol dire che lo strato generale sia di troppo. C’è una parte dell’organizzazione che non rientra in nessun piano mirato e che ha bisogno di una copertura di base pensata bene, con una sua logica di sostenibilità. Quello che rende poco è che quello strato di base sia tutto il piano, perché allora le persone più esposte ricevono esattamente la stessa cosa di chi lavora lontano da quei processi.

Perché l’organigramma è il primo criterio che usiamo?

Perché è già pronto. Arriva importato dalla directory insieme agli account, si aggiorna quando qualcuno entra o esce, e ha un vantaggio da non sottovalutare, cioè che si spiega da solo in una riunione di comitato. Che Finanza e Operations ricevano cose diverse si accetta senza discutere, mentre qualsiasi altro modo di raggruppare va argomentato.

Detto questo, quella mappa ha un limite che non si nota finché il piano non è già in corsa, e riguarda ciò che una mappa così riesce a disegnare. L’organigramma traccia i confini di ogni territorio, cioè di che cosa si occupa ogni team, e il rilievo gli resta fuori, cioè che cosa può toccare ogni persona e che cosa le arriva dall’esterno. Dentro uno stesso team amministrativo ci può essere chi inserisce le coordinate bancarie dei fornitori e chi quella schermata non l’ha mai vista. Le due ricevono lo stesso contenuto perché condividono il nome del gruppo, mentre la differenza di rischio fra loro è enorme.

E al contrario, uno stesso compito compare in più caselle dell’organigramma. Approvare un pagamento si fa in Acquisti, in Direzione e in ogni filiale, e il compito porta con sé la stessa esposizione nei tre posti, anche se la mappa mette quelle caselle molto lontane l’una dall’altra.

Quali criteri reggono un piano per pubblici?

Ce ne sono quattro che attraversano l’organigramma senza dipenderne, e ognuno risponde a una domanda diversa sulla stessa persona.

  • Che cosa può fare con gli accessi che ha. Chi muove denaro, cambia dati di incasso, attiva un accesso o entra in un sistema con dati personali di altre persone si trova in una posizione dove un errore costa di più. Quel gruppo non esce già pronto dalla directory. Una parte si può ricostruire con i permessi di ogni sistema, e il resto lo sa chi porta avanti il processo, quindi bisogna sedersi e chiederlo.
  • Che cosa le arriva dall’esterno. Ci sono posizioni che ricevono messaggi da sconosciuti come parte normale del lavoro: curriculum, fatture, richieste di clienti, segnalazioni, domande della stampa. Per quelle persone la regola di diffidare di ciò che non si aspetta non si può applicare così com’è, perché ciò che non si aspetta è il loro lavoro. Quello che serve loro è un criterio di verifica pensato per gli sconosciuti.
  • Da quale canale le arriva il contenuto. Una parte dell’organizzazione non ha una casella di posta né un momento davanti a uno schermo, e per lei il repertorio abituale cade per intero. Quel criterio comanda sul formato prima che sull’argomento, e ha un suo modo di essere costruito e misurato.
  • Quale percorso ha già fatto. Chi è entrato il mese scorso e chi da quattro anni completa tutto quello che gli viene assegnato hanno bisogno di cose diverse. Ripetere i fondamentali alla seconda persona la spinge a fare il modulo con il pilota automatico, che è il modo più silenzioso di perdere qualcuno che stava già accompagnando il programma.

Tutti e quattro hanno una cosa in comune, cioè che nessuno si risponde guardando un elenco di reparti. Dove si rispondono? Chiedendo a chi conosce il processo dall’interno, che per di più è chi può dire meglio se il programma gli sta servendo.

Come si costruisce il calendario senza moltiplicare il lavoro?

Questo significa un calendario per pubblico? No, e costruirlo così è ciò che fa cadere un piano per pubblici. Se ogni pubblico riceve un piano proprio, con le sue date, i suoi contenuti e il suo monitoraggio, il lavoro di coordinamento si moltiplica per il numero dei pubblici e il programma diventa insostenibile per il team che lo porta avanti.

La via d’uscita è costruire il calendario in due strati. La base comune fissa il messaggio del mese e la cadenza e la ricevono tutte le persone, perché è ciò che mantiene una conversazione condivisa ed evita che ogni reparto finisca per parlare una lingua propria. Sopra vanno le varianti, che cambiano tre cose e lasciano fermo il resto: l’esempio (lo stesso meccanismo raccontato con una richiesta che quel pubblico riconosce, che è un lavoro di adattamento con regole sue), il canale e la profondità.

Con quella struttura, quando compare un pubblico nuovo basta scrivere una variante. E se in qualche mese un pubblico non ha una variante che giustifichi lo sforzo, riceve la base comune, senza altro. Il calendario resta uno solo, con una colonna in più. Il dosaggio, cioè quanto e ogni quanto arriva ogni cosa, ha regole sue e si decide una volta per tutto il programma.

Che cosa sostiene la piattaforma e che cosa resta a chi coordina il programma?

Vale la pena separare bene queste due cose, perché i modi di raggruppare di cui stiamo parlando non si automatizzano tutti allo stesso modo.

Quelli di struttura si importano, perché SMARTFENSE può rispecchiare l’organizzazione che esiste già nella directory di Microsoft o di Google e costruire con quella gruppi, aree funzionali e livelli gerarchici. Sono raggruppamenti statici, quindi invecchiano al ritmo della sincronizzazione, che non sempre accompagna i cambiamenti interni.

Quelli di comportamento e percorso si mantengono aggiornati da soli, e per questo ci sono i gruppi intelligenti. I loro criteri si possono combinare fra loro e misurano tutti l’attività dentro la piattaforma: lo scoring di rischio, la data di creazione dell’account, l’ultimo accesso, le interazioni nelle campagne e i contenuti completati entro un periodo. Un gruppo di persone entrate nell’ultimo mese si riempie e si svuota per conto suo, al ritmo dei nuovi ingressi.

E c’è un livello ancora più fine, perché il programma automatico decide persona per persona prima che per gruppo. Rispetta un budget mensile di minuti, non ripete quello che ciascuno ha già fatto e si adatta a quando è entrato. Sul fronte dei contenuti, il catalogo per utenti avanzati esiste per i pubblici che hanno già completato le basi e per chi lavora in aree tecnologiche con permessi amministrativi, dove un errore ha altre conseguenze.

C’è un limite che vale la pena dire con chiarezza. I gruppi intelligenti si costruiscono su persone che hanno un account e attività nella piattaforma. Un pubblico senza account non si segmenta per questa via, e per lui l’unità di misura passa dalla persona al turno, con quello che comporta per la tracciabilità.

A chi coordina resta la decisione che dà senso a tutto il resto. Quali raggruppamenti valgono la pena in questa organizzazione si risponde conoscendola dall’interno, e le varianti le scrive chi sa come parla ogni reparto e quali richieste gli arrivano. Presa quella decisione, la piattaforma la esegue e la mantiene aggiornata senza doverci tornare sopra.

Come si capisce se la divisione per pubblici ha funzionato?

Guardando ogni pubblico separatamente, anche se il cruscotto invita a guardare il totale. La media generale copre il gruppo che ha motivato la divisione, perché un pubblico di trenta persone molto esposte sparisce dentro un’organizzazione di mille. Se il cruscotto mostra un numero che sale, vale la pena aprirlo per pubblico prima di contarlo come un miglioramento.

E poi, misurando il comportamento per cui quel gruppo è stato creato. Se un pubblico è stato separato perché riceve richieste di pagamento, il numero che conta è quante di quelle richieste vengono verificate prima di pagarle. La quantità di moduli completati misura un’altra cosa, cioè quanta formazione ha fatto quel pubblico, e può salire senza che si verifichi una richiesta in più. Quando quello che migliora è la formazione completata e non la verifica, il gruppo è costruito bene e il contenuto che riceve dentro non punta al comportamento per cui è stato separato.

Una mappa che si mantiene da sola

L’organigramma continuerà a essere la prima risposta, ed è giusto che sia il punto di partenza, perché è l’unica mappa che arriva disegnata di fabbrica. Quello che non basta è che sia l’unica. Sotto quelle caselle ci sono persone che condividono l’esposizione senza condividere il reparto, e sono loro a rendere un piano per pubblici degno del lavoro che costa.

Se dovessimo partire da un solo criterio, io partirei dagli accessi, perché lì l’errore arriva alla perdita senza passaggi intermedi. Rispondere a chi ha quali non richiede uno strumento nuovo, richiede una conversazione con chi conosce il processo. Il contenuto che oggi ricevono le persone che autorizzano un pagamento o attivano un accesso è scritto per questo?

Carolina Carmelé

Creadora de contenidos con amplia experiencia en ciberseguridad, tecnología de la información y concienciación en seguridad. Desarrolla y gestiona materiales educativos claros, atractivos y eficaces, utilizando formatos creativos para conectar con audiencias diversas.

Lascia un commento