الأمن السيبراني

قد تحتاج تدريبات الأمن السيبراني إلى مزيد من الاحتكاك، وليس أقل

mm
أضف Securities.io إلى مصادرك المفضلة على Google

قضت الشركات سنوات تحاول جعل تدريبات الأمن السيبراني أسهل إكمالًا. أصبحت الوحدات أقصر، والواجهات أنظف، والدروس أكثر شبهًا بالألعاب. المنطق بسيط: إذا كان الموظفون أكثر تفاعلًا، فسينتفعون أكثر ويقللون من الأخطاء.

تحدى دراسة جديدة أجراها باحثون في جامعة Abertay وجامعة Cape Town جزءًا من هذا الافتراض.1 بدلاً من التساؤل عما إذا كانت أساليب التحفيز باللعب فعّالة، قارن الباحثون بين طريقتين مختلفتين لتصميمها. أحدهما كافأ المستخدمين على الإجابات الصحيحة. والآخر جعل المستخدمين يبدأون بنقاط ويفقدونها عندما يرتكبون أخطاء.

تشير النتائج إلى أن أكثر تدريبات الأمن السيبراني إمتاعًا قد لا تنتج دائمًا أقوى نتيجة تعلمية. في التجربة الأكبر، سجلت مجموعة تجنب الخسارة زيادة في المعرفة العامة بنسبة 10.71٪ مقارنةً بـ 4.65٪ لمجموعة المكافآت الثابتة. وفي الوقت نفسه، أفاد المشاركون الذين تعرضوا للمكافآت الثابتة بمستوى تفاعل أفضل إلى حد ما، رغم أن الفرق في مستوى التفاعل العام بين المجموعتين لم يكن ذا دلالة إحصائية.

هذا التمييز مهم لأن تدريبات الأمن السيبراني ليست ترفيهًا. هدفها هو تغيير سلوك الأشخاص عندما يظهر أمامهم بريد إلكتروني تصيّد حقيقي، أو مرفق خبيث، أو موقع ويب مزيف، أو بيانات اعتماد مخترقة.

الطبقة البشرية لا تزال جزءًا من سطح الهجوم

تقليديًا، ركز إنفاق الأمن السيبراني على الدفاعات التقنية: الجدران النارية، حماية نقاط النهاية، إدارة الهوية، التشفير، اكتشاف التهديدات، وتزايدًا على عمليات الأمن المدعومة بالذكاء الاصطناعي. هذه التقنيات أساسية، لكن العديد من الهجمات لا تزال تنجح لأن شخصًا ما يمكن إقناعه بالنقر أو الموافقة أو الكشف أو الثقة بشيء لا ينبغي له.

يواصل 2026 Verizon Data Breach Investigations Report تحديد الهندسة الاجتماعية، والتصيد الاحتيالي، والبيانات المسروقة كعناصر رئيسية في مشهد الاختراقات الحديثة. وفي الوقت نفسه، أصبحت اقتصاديات الفشل أكثر حدة. وأظهر تقرير 2026 Cost of a Data Breach Report الصادر عن IBM أن متوسط تكلفة الاختراق عالميًا يبلغ 4.99 مليون دولار، وأفاد بارتفاع حاد في الهجمات المدعومة بالذكاء الاصطناعي.

هذا يخلق عدم تماثل غير مريح. الأنظمة الدفاعية تصبح أكثر أتمتة، لكن المهاجمين يكتسبون أيضًا أدوات أفضل للتخصيص، وانتحال الهوية، والاستطلاع، والقدرة على التوسع. كما استعرضت Securities.io في تغطيتها لـ الدفاع ضد برامج الفدية المدفوعة بالذكاء الاصطناعي، يتحول الأمن السيبراني نحو مرونة أوسع بدلاً من الاعتماد على طبقة كشف واحدة.

ينتمي اتخاذ القرار لدى الموظف إلى نموذج تلك المرونة. يمكن للعامل الذي يلاحظ طلبًا مريبًا قبل التفاعل معه أن يوقف الهجوم قبل أن تحتاج الضوابط التقنية المكلفة إلى التدخل.

لماذا يمكن أن يؤدي فقدان النقاط إلى تحسين تعلم الأمن السيبراني

استخدمت الدراسة تطبيقين ويب يحتويان على نفس محتوى التدريب لكن بهما هياكل حوافز مختلفة. تعلم المشاركون حول كلمات المرور، والهندسة الاجتماعية، وأمان المواقع، والبرمجيات الخبيثة. في نسخة تجنب الخسارة، خفضت الإجابات الخاطئة درجة المستخدم. في نسخة المكافآت الثابتة، جمعت الإجابات الصحيحة نقاطًا ومكافآت سلسلة.

في سيناريو الهندسة الاجتماعية، على سبيل المثال، بدأ المشاركون في مجموعة تجنب الخسارة بـ 60 نقطة وخسروا نقاطًا عند ارتكاب الأخطاء، مع تكبير الخصومات عند حدوث أخطاء متتالية. أما المشاركون في مجموعة المكافآت الثابتة فبدؤوا من الصفر واكتسبوا نقاطًا إضافية عند تقديم إجابات صحيحة متتالية.

قد يبدو الفرق طفيفًا، لكنه يغيّر طريقة تجربة المتعلم للخطأ. يعني عدم الحصول على مكافأة أن لا شيء تم كسبه. أما الخسارة فتعني أن شيئًا كان موجودًا قد اختفى.

مقياس الدراسة واسعة النطاق تجنب الخسارة المكافآت الثابتة
المشاركون 64 64
الزيادة العامة في المعرفة +10.71% +4.65%
الزيادة في الهندسة الاجتماعية +22.62% +17.77%
تغيير أمان الموقع -7.12% -19.79%
درجة التفاعل العامة 3.73 / 5 3.92 / 5

يصف الباحثون الفرق بأنه شكل محتمل من \”الاحتكاك المعرفي المنتج\”. عندما تحمل الأخطاء تكلفة فورية، قد يبطئ المستخدمون، ويفحصون المعلومات بعناية أكبر، وينتقلون من الاستجابات السريعة والحدسية إلى التفكير المتعمد.

هذا لا يعني أن على أصحاب العمل جعل التدريب غير ممتع عمدًا. يمكن أن تؤدي العقوبات المفرطة إلى الإحباط أو شلل اتخاذ القرار. الفكرة الأكثر فائدة هي أن الاحتكاك يمكن تصميمه. لا يلزم أن يزيل تدريب الأمن كل عقبة بين الموظف وإكمال الدورة.

يجب أن تركز تدريبات الأمن السيبراني على تحسين اتخاذ القرار، وليس على الإكمال

لا تزال العديد من أنظمة التدريب المؤسسية تُقاس عبر مؤشرات مثل معدلات الإكمال، الوقت المستغرق في الوحدة، درجات الاختبارات، أو رضا الموظفين. هذه الأرقام سهلة الجمع، لكنها قد تشجع على تحسين الهدف الخاطئ.

إذا كان الهدف هو تقليل حوادث الأمن، فإن نموذجًا أفضل سيفرق بين ثلاث نتائج على الأقل:

  • ما إذا كان الموظفون يكملون التدريب،
  • ما إذا كانوا يحتفظون بالمعرفة الأمنية الأساسية، و
  • ما إذا كانوا يطبقون تلك المعرفة بشكل صحيح عند مواجهتهم تهديدًا حقيقيًا.

يمكن للغيميفيكيشن أن يدعم الثلاثة جميعًا، لكن الآليات نفسها قد لا تعظم كلًا منها. توضح الدراسة ذلك بوضوح. أنتجت المكافآت الثابتة ملفًا أقوى للانخراط الوصفي. بينما أدّى تجنّب الخسارة إلى تحقيق مكسب معرفي إجمالي أكبر.

لهذا آثار على طريقة نشر الشركات لبرمجيات التوعية الأمنية. بدلاً من إعطاء كل موظف الوحدة السنوية نفسها، يمكن للمنظمات أن تُكيّف التدريب تدريجيًا بناءً على السلوك الملحوظ. قد يحتاج المستخدم الذي يحدد رسائل التصيد المحاكاة بشكل متكرر إلى تدخل قليل. أما الشخص الذي ينقر باستمرار على روابط مشبوهة فقد يحتاج إلى تمارين أكثر تواترًا، وتعليقات أقوى، أو مزيد من الاحتكاك قبل اتخاذ إجراءات محفوفة بالمخاطر.

هذا النهج يحول التدريب الأمني من تمرين امتثال إلى نظام تحكم سلوكي. كما يتماشى مع الحركة الأوسع نحو الأمن السيبراني المستمر. تغطية Securities.io الأخيرة لـ منصات الأمن السيبراني الوكّالية تُظهر مدى سرعة تطور عمليات الأمن الآلية. يمكن لأنظمة المخاطر البشرية أن تتطور على نفس المسار من خلال قياس السلوك باستمرار وتعديل التدريب بدلاً من الانتظار لتجديد سنوي.

الذكاء الاصطناعي يجعل خطر الإنسان السيبراني أكثر أهمية، وليس أقل

يخلق الذكاء الاصطناعي سببًا آخر لإعادة التفكير في التوعية الأمنية. يمكن للمهاجمين استخدام الأنظمة التوليدية لإنتاج رسائل أكثر إقناعًا، وتقليد أساليب الكتابة، وتسريع الاستطلاع، وإنشاء محاولات انتحال مقنعة. يمكن للمدافعين استخدام نفس فئة التكنولوجيا لتصفية التهديدات، وأتمتة التحليل، وتحديد السلوك الشاذ.

النتيجة ليست إقصاء البشر من الأمن السيبراني. بل هي تغيير في نوع القرارات التي يجب على البشر اتخاذها. يحتاج الموظفون بشكل متزايد إلى الحكم على الطلبات التي قد تبدو مصقولة، مخصصة، ومقنعة سياقيًا.

لهذا السبب لا ينبغي اعتبار الطبقة البشرية ضعفًا محرجًا ستقضي عليه التكنولوجيا في النهاية. إنها سطح أمان آخر يمكن مراقبته، وتدريبه، وتحسينه. النظرة الأوسع لـ Securities.io على شركات الأمن السيبراني تعكس كيف يتحرك القطاع بالفعل نحو منصات متكاملة تجمع بين أشكال متعددة من الحماية بدلاً من معالجة كل تهديد على حدة.

تقدم الدراسة أيضًا تحذيرًا مفيدًا لأنظمة التدريب المدعومة بالذكاء الاصطناعي. لا ينبغي أن يعني التخصيص تلقائيًا تسهيل كل شيء. قد تكون منصة تدريب ذكية أكثر قيمة إذا عرفت متى تُدخل صعوبة، ومتى تتطلب نظرة ثانية، ومتى يجب أن يواجه المستخدم عواقب لقرار سيء.

الاستثمار في إدارة المخاطر البشرية

بالنسبة للمستثمرين المهتمين بقطاع الأمن السيبراني، تُنشئ الطبقة البشرية الناشئة بعدًا آخر لسوق يتوسع بالفعل. إحدى الشركات التي تعالج هذا المجال مباشرة هي Fortinet.

Fortinet والتدريب على التوعية الأمنية

تجمع منصة FortiSAT platform من Fortinet بين التدريب على التوعية الأمنية ومحاكاة التصيد، وتقييم المخاطر، وقياس السلوك، وتطبيق تصحيح مستهدف. الصلة المهمة بالبحث ليست أن Fortinet تستخدم التصميم الدقيق لتجنّب الخسارة المختبر في الورقة. بل إن FortiSAT يعكس التحول الأوسع نحو اعتبار سلوك الموظف بيانات أمنية قابلة للقياس بدلاً من التزام امتثال لمرة واحدة.

يمكن للمنصة تحديد المستخدمين ذوي المخاطر الأعلى، وتعيين تدريب تصحيحي بعد فشل محاكاة التصيد، وربط نتائج السلوك بالضوابط الأمنية الأوسع. هذا نموذج أكثر نضجًا من مجرد إجبار كل موظف على مشاهدة نفس الفيديو مرة واحدة في السنة.

بالنسبة للمستثمرين، تمثل Fortinet بذلك تعرضًا ليس فقط للأمن الشبكي التقليدي، بل أيضًا لتقاطع الضوابط التقنية، سلوك المستخدم، التحليلات، والتعليم الأمني المستمر.

FTNT مخطط السعر

قد يحتاج الأمن السيبراني إلى صعوبة مرغوبة

أقوى استنتاج من البحث ليس أن العقاب أفضل من المكافأة. الدراسة استكشافية، والعينات صغيرة نسبيًا، والباحثون يعترفون بالقيود بما في ذلك التقييمات غير المزدوجة، والاختلافات المحتملة في صعوبة الأسئلة، والإرهاق المعرفي في الوحدات اللاحقة.

الفكرة الأكثر دوامًا هي أن التدريب الفعّال على الأمن السيبراني قد يتطلب قدرًا معينًا من الصعوبة المرغوبة. قد يشعر الموظف الذي ينجز الدورة بسرعة بالثقة دون أن يكون قد تعلم بما يكفي لاتخاذ قرارات أفضل تحت الضغط.

مع تسارع المهاجمين وتصبح رسائلهم أكثر إقناعًا، ستحتاج المؤسسات إلى قياس تدريب الأمن السيبراني بناءً على ما يتعلمه الموظفون فعليًا وكيف يتصرفون، وليس فقط ما إذا كانوا استمتعوا بالتجربة. لذلك قد تتنافس الجيل القادم من منصات المخاطر البشرية على شيء أكثر معنى من مجرد الانخراط: قدرتها على خلق القدر المناسب من الاحتكاك في اللحظة الدقيقة التي تحسّن الحكم.

المراجع:

1 Carle, N., Ophoff, J., & Shepherd, L. (2026). تصميم الحوافز في التدريب الأمني المُلّعَب: أدوار تجنّب الخسارة والمكافآت الثابتة. Computers & Security. https://doi.org/10.1016/j.cose.2026.105187

دانيال هو مدافع قوي عن إمكانات التكنولوجيا الكتلية لتغيير التمويل التقليدي. لديه شغف عميق بالتكنولوجيا ويستكشف دائمًا أحدث الابتكارات والأجهزة.