Cybersecurity

Maaaring Kailangan ng Pagsasanay sa Cybersecurity ng Mas Maraming Hadlang, Hindi Mas Kaunti

mm
Idagdag ang Securities.io sa mga gusto mong mapagkunan sa Google

Gumugol ang mga kumpanya ng maraming taon upang gawing mas madali ang pagsasanay sa cybersecurity. Ang mga module ay naging mas maikli, ang mga interface ay mas malinis, at ang mga aralin ay mas parang laro. Simple lang ang lohika: kung mas nakikibahagi ang mga empleyado, dapat silang matuto nang higit pa at gumawa ng mas kaunting pagkakamali.

Isang bagong pag-aaral mula sa mga mananaliksik sa Abertay University at University of Cape Town ay hinahamon ang bahagi ng palagay na iyon.1 Sa halip na tanungin kung epektibo ang gamipikasyon, ikinumpara ng mga mananaliksik ang dalawang magkaibang paraan ng pag-istruktura nito. Ang isa ay nagbibigay gantimpala sa mga gumagamit para sa tamang sagot. Ang isa pa ay pinapasimulan ang mga gumagamit ng puntos at binabawasan ito kapag nagkakamali sila.

Ipinapahiwatig ng mga resulta na ang pinaka-kaaya-ayang pagsasanay sa cybersecurity ay maaaring hindi palaging magdulot ng pinakamalakas na kinalabasan sa pagkatuto. Sa mas malaking eksperimento, nakapagtala ang grupong loss-aversion ng 10.71% na kabuuang pagtaas ng kaalaman, kumpara sa 4.65% para sa grupong fixed-reward. Samantala, ang mga kalahok na sumailalim sa fixed rewards ay nag-ulat ng bahagyang mas mahusay na pakikilahok, bagaman ang pagkakaiba sa kabuuang pakikilahok sa pagitan ng mga grupo ay hindi estadistikal na makabuluhan.

Mahalaga ang pagkakaibang iyon dahil ang pagsasanay sa cybersecurity ay hindi libangan. Layunin nito na baguhin ang pag-uugali ng mga tao kapag may tunay na phishing email, mapanirang kalakip, pekeng website, o kompromisong kredensyal na lumitaw sa kanilang harapan.

Ang Human Layer ay Mananatiling Bahagi ng Attack Surface

Tradisyonal na nakatuon ang paggastos sa cybersecurity sa mga teknikal na depensa: mga firewall, endpoint protection, pamamahala ng pagkakakilanlan, encryption, pagtuklas ng banta, at patuloy na pagtaas ng AI-powered security operations. Mahalaga ang mga teknolohiyang ito, ngunit marami pa ring pag-atake ang nagtatagumpay dahil maaaring hikayatin ang isang tao na mag-click, mag-apruba, maglabas, o magtiwala sa isang bagay na hindi dapat.

Ang 2026 Verizon Data Breach Investigations Report ay patuloy na tinutukoy ang social engineering, phishing, at ninakaw na kredensyal bilang mga pangunahing sangkap ng modernong tanawin ng mga paglabag. Kasabay nito, ang ekonomiya ng kabiguan ay nagiging mas matindi. Ang 2026 Cost of a Data Breach Report ng IBM ay nagtakda ng pandaigdigang average na halaga ng isang paglabag sa $4.99 milyon at iniulat ang matinding pagtaas ng mga pag-atake na pinapagana ng AI.

Lumikha ito ng hindi komportableng asymmetry. Ang mga sistemang depensibo ay nagiging mas awtomatiko, ngunit ang mga umaatake ay nakakakuha rin ng mas mahusay na mga kasangkapan para sa personalisasyon, pag-aangkin ng pagkakakilanlan, reconnaissance, at saklaw. Ayon sa pagsusuri ng Securities.io sa kanilang pagtalakay sa AI-driven ransomware defense, ang cybersecurity ay lumilipat patungo sa mas malawak na katatagan sa halip na umasa sa anumang iisang antas ng pagtuklas.

Ang pagdedesisyon ng mga empleyado ay bahagi ng modelong iyon ng katatagan. Ang isang manggagawa na napapansin ang kahina-hinalang kahilingan bago ito kausapin ay maaaring pigilan ang pag-atake bago pa man kailanganin ng mamahaling teknikal na kontrol na tumugon.

Bakit Makakatulong ang Pagkawala ng Puntos sa Pagkatuto ng Cybersecurity

Gumamit ang pag-aaral ng dalawang web application na naglalaman ng parehong nilalaman ng pagsasanay ngunit magkaibang estruktura ng insentibo. Natutunan ng mga kalahok ang tungkol sa mga password, social engineering, seguridad ng website, at mapanirang software. Sa bersyong loss-aversion, binabawasan ng maling sagot ang iskor ng gumagamit. Sa bersyong fixed-reward, nag-iipon ng mga puntos at mga bonus sa sunod-sunod na tamang sagot ang mga tamang sagot.

Sa senaryong social engineering, halimbawa, nagsimula ang mga kalahok sa loss-aversion na may 60 puntos at nawawalan ng puntos sa bawat pagkakamali, kung saan ang sunud-sunod na error ay nagdudulot ng mas malaking bawas. Ang mga kalahok sa fixed-reward ay nagsimula sa zero at kumita ng karagdagang puntos para sa sunud-sunod na tamang sagot.

Maliit man ang tunog ng pagkakaiba, binabago nito kung paano nararanasan ng nag-aaral ang isang pagkakamali. Ang hindi nakuha na gantimpala ay nangangahulugang walang nakuha. Ang pagkawala ay nangangahulugang isang bagay na pag-aari ay nawala.

Metriko ng Malawakang Pag-aaral Pag-iwas sa Pagkawala Nakatakdang Gantimpala
Mga Kalahok 64 64
Kabuuang Pagtaas ng Kaalaman +10.71% +4.65%
Pagtaas sa Social Engineering +22.62% +17.77%
Pagbabago sa Seguridad ng Website -7.12% -19.79%
Kabuuang Iskor ng Pakikilahok 3.73 / 5 3.92 / 5

Inilarawan ng mga mananaliksik ang pagkakaiba bilang isang posibleng anyo ng “produktibong kognitibong hadlang.” Kapag may agarang gastos ang mga pagkakamali, maaaring magbagal ang mga gumagamit, suriin nang mas maingat ang impormasyon, at lumipat mula sa mabilis na intuitibong tugon patungo sa mas maingat na pag-iisip.

Hindi ibig sabihin nito na dapat gawing sinadyang hindi kaaya-aya ng mga employer ang pagsasanay. Ang labis na parusa ay maaaring magdulot ng pagkabigo o paralisis sa pagdedesisyon. Ang mas kapaki-pakinabang na pananaw ay na maaaring idisenyo ang hadlang. Hindi kinakailangang alisin ng pagsasanay sa seguridad ang bawat balakid sa pagitan ng empleyado at pagkumpleto ng kurso.

Dapat I-optimize ng Pagsasanay sa Cybersecurity ang mga Desisyon, Hindi ang Pagkumpleto

Maraming sistemang pangkorporasyon na pagsasanay ang sinusukat pa rin sa pamamagitan ng mga sukatan tulad ng rate ng pagkumpleto, oras na ginugol sa isang module, iskor ng pagsusulit, o kasiyahan ng empleyado. Madali ang pagkuha ng mga numerong ito, ngunit maaaring hikayatin nila ang maling layunin sa pag-optimize.

Kung ang layunin ay mabawasan ang mga insidente sa seguridad, mas mahusay na modelo ang magtatangi ng hindi bababa sa tatlong kinalabasan:

  • kung natatapos ng mga empleyado ang pagsasanay,
  • kung pinapanatili nila ang pundamental na kaalaman sa seguridad, at
  • kung naaangkop nila nang tama ang kaalamang iyon kapag hinarap ang tunay na banta.

Maaaring suportahan ng gamipikasyon ang lahat ng tatlo, ngunit maaaring hindi mapakinabangan ng parehong mekaniks ang bawat isa. Ipinapakita ito nang malinaw ng pag-aaral. Ang mga nakapirming gantimpala ang nagbunga ng mas matibay na profile ng deskriptibong pakikilahok. Ang pag-iwas sa pagkawala ang nagdulot ng mas malaking kabuuang pagtaas ng kaalaman.

May mga implikasyon ito sa kung paano inilulunsad ng mga kumpanya ang software para sa kamalayan sa seguridad. Sa halip na bigyan ang bawat empleyado ng pare-parehong taunang module, maaaring unti-unting iangkop ng mga organisasyon ang pagsasanay batay sa nakikitang pag-uugali. Ang isang gumagamit na paulit-ulit na natutukoy ang mga pekeng phishing email ay maaaring mangailangan ng kaunting interbensyon. Ang isang taong palaging nagki-click sa kahina-hinalang mga link ay maaaring mangailangan ng mas madalas na ehersisyo, mas matibay na feedback, o karagdagang hadlang bago magsagawa ng mapanganib na aksyon.

Ang pamamaraang iyon ay nagiging ang pagsasanay sa seguridad mula sa isang pagsasanay para sa pagsunod tungo sa isang sistemang kontrol ng pag-uugali. Ito rin ay akma sa mas malawak na kilusan patungo sa patuloy na cybersecurity. Kamakailang ulat ng Securities.io tungkol sa mga agentic cybersecurity platform ay nagpapakita kung gaano kabilis ang pag-unlad ng awtomatikong operasyon sa seguridad. Maaaring umunlad ang mga sistemang pang-taong panganib sa parehong landas sa pamamagitan ng patuloy na pagsukat ng pag-uugali at pag-aangkop ng pagsasanay sa halip na maghintay ng taunang refresher.

Ang AI ay Ginagawang Mas Mahalaga ang Panganib sa Cyber ng Tao, Hindi Mas Kaunti

Nagbibigay ang AI ng isa pang dahilan upang muling pag-isipan ang kamalayan sa seguridad. Maaaring gamitin ng mga umaatake ang mga generatibong sistema upang lumikha ng mas kapanipaniwalang mensahe, tularan ang istilo ng pagsulat, pabilisin ang reconnaissance, at lumikha ng mapang-akit na pagtatangka ng pag-aangkin. Maaaring gamitin ng mga tagapagtanggol ang parehong klase ng teknolohiya upang salain ang mga banta, i-automate ang pagsusuri, at tuklasin ang kakaibang pag-uugali.

Ang resulta ay hindi ang pag-alis ng mga tao mula sa cybersecurity. Ito ay isang pagbabago sa uri ng mga desisyon na kailangang gawin ng mga tao. Kailangan nang higit na husgahan ng mga empleyado ang mga kahilingang maaaring magmukhang pinong, personalisado, at kontekstwal na kapanipaniwala.

Ito ang dahilan kung bakit ang antas ng tao ay hindi dapat ituring na isang nakakahiya na kahinaan na sa kalaunan ay aalisin ng teknolohiya. Ito ay isa pang ibabaw ng seguridad na maaaring subaybayan, sanayin, at pagbutihin. Ang mas malawak na pagtingin ng Securities.io sa mga kumpanya ng cybersecurity ay nagpapakita kung paano na ang sektor ay patungo na sa mga pinagsamang plataporma na nagtataglay ng maraming anyo ng proteksyon sa halip na tratuhin ang bawat banta nang hiwalay.

Nagbibigay din ang pag-aaral ng kapaki-pakinabang na babala para sa mga sistemang pagsasanay na pinapagana ng AI. Ang personalisasyon ay hindi dapat awtomatikong mangahulugang pagpapadali ng lahat ng bagay. Maaaring maging mas mahalaga ang isang matalinong plataporma ng pagsasanay kung alam nito kung kailan magpakilala ng kahirapan, kung kailan kailangan ng pangalawang pagtingin, at kung kailan dapat maranasan ng gumagamit ang isang kahihinatnan para sa maling desisyon.

Pamumuhunan sa Pamamahala ng Panganib sa Tao

Para sa mga mamumuhunan na interesado sa sektor ng cybersecurity, ang umuusbong na antas ng panganib sa tao ay lumilikha ng isa pang dimensyon sa isang patuloy na lumalawak na merkado. Isang kumpanya na direktang tumutugon sa larangang ito ay ang Fortinet.

Fortinet at Pagsasanay sa Kamalayan sa Seguridad

Ang FortiSAT platform ng Fortinet ay pinagsasama ang pagsasanay sa kamalayan sa seguridad sa mga simulation ng phishing, pag-score ng panganib, pagsukat ng pag-uugali, at target na remediasyon. Ang mahalagang koneksyon sa pananaliksik ay hindi dahil ginagamit ng Fortinet ang eksaktong disenyo ng pag-iwas sa pagkawala na sinubok sa papel. Sa halip, sumasalamin ang FortiSAT sa mas malawak na paglipat patungo sa pagtrato sa pag-uugali ng empleyado bilang nasusukat na datos ng seguridad sa halip na isang beses na obligasyon sa pagsunod.

Maaaring tukuyin ng plataporma ang mga gumagamit na may mas mataas na panganib, magtalaga ng remedial na pagsasanay matapos mabigo sa mga simulation ng phishing, at iugnay ang mga kinalabasan ng pag-uugali sa mas malawak na kontrol sa seguridad. Ito ay isang mas mature na modelo kaysa sa simpleng paghingi sa bawat empleyado na manuod ng parehong video isang beses kada taon.

Para sa mga mamumuhunan, kinakatawan ng Fortinet ang exposure hindi lamang sa tradisyonal na network security, kundi pati na rin sa pagsasanib ng mga teknikal na kontrol, pag-uugali ng gumagamit, analytics, at patuloy na edukasyon sa seguridad.

FTNT Tsart ng Presyo

Maaaring Kailanganin ng Cybersecurity ang Kanais-nais na Kahirapan

Ang pinakamalakas na konklusyon mula sa pananaliksik ay hindi na mas mainam ang parusa kaysa gantimpala. Ang pag-aaral ay eksploratoryo, ang mga sample ay medyo maliit, at kinikilala ng mga mananaliksik ang mga limitasyon kabilang ang hindi magkaparehong pagsusuri, posibleng pagkakaiba sa kahirapan ng tanong, at pagkapagod sa pag-iisip sa mga huling module.

Ang mas matibay na ideya ay na ang epektibong pagsasanay sa cybersecurity ay maaaring mangailangan ng tiyak na antas ng kanais-nais na kahirapan. Ang isang empleyado na mabilis na tinatapos ang kurso ay maaaring makaramdam ng kumpiyansa nang hindi natutunan nang sapat upang gumawa ng mas mahusay na desisyon sa ilalim ng presyon.

Habang nagiging mas mabilis at mas mapanghikayat ang mga umaatake, kakailanganin ng mga kumpanya na sukatin ang pagsasanay sa cybersecurity batay sa kung ano talaga ang natutunan ng mga empleyado at kung paano sila kumikilos, hindi lamang kung nasiyahan ba sila sa karanasan. Ang susunod na henerasyon ng mga plataporma ng panganib sa tao ay maaaring makipagkumpetensya sa isang bagay na mas makabuluhan kaysa pakikipag-ugnayan: ang kanilang kakayahang lumikha ng tamang dami ng hadlang sa eksaktong sandali na nagpapabuti ng paghusga.

Mga Sanggunian:

1 Carle, N., Ophoff, J., & Shepherd, L. (2026). Disenyo ng insentibo sa gamified na pagsasanay sa seguridad ng cyber: Ang mga papel ng loss aversion at fixed rewards. Computers & Security. https://doi.org/10.1016/j.cose.2026.105187

Si Daniel ay isang matibay na tagapagtaguyod ng potensyal ng blockchain upang makipag-ugnayan sa tradisyonal na pinansyal. Mayroon siyang malalim na pag-ibig sa teknolohiya at palaging sinusubukang makita ang mga pinakabagong inobasyon at mga gadget.