วิดีโอสั้นที่จัดกลุ่มตามหัวเรื่อง คำถามหลังจบแต่ละวิดีโอ นี่คือสิ่งที่เรากำลังสร้าง
มีเพียงสองคำถามที่ตัดสินว่าการอบรมสร้างความตระหนักคุ้มค่าที่จะซื้อหรือไม่ คือพนักงานของเราต้องทำอะไรจริง ๆ และเรามีอะไรวางให้ผู้ตรวจประเมินดูได้ คำตอบทั้งสองข้อนั้นสั้น และนี่คือสิ่งที่ผลิตภัณฑ์ของเราจะทำ พนักงานจะเรียนผ่านวิดีโอสั้นที่จัดกลุ่มตามหัวเรื่อง ทีละเรื่อง แต่ละเรื่องว่าด้วยความเสี่ยงที่พวกเขาจะพบจริง เมื่อจบแต่ละวิดีโอ พนักงานจะตอบคำถามที่แสดงว่าเข้าใจเนื้อหาจริงหรือไม่ และระบบจะบันทึกการอบรมที่เสร็จสิ้นทุกครั้งพร้อมชื่อผู้เรียน หัวเรื่อง และวันที่ หน้านี้ไม่มีราคา เพราะยังไม่มีอะไรให้ซื้อ — การลงชื่อรอใช้งานด้านล่างคือช่องทางที่คุณจะได้รู้เมื่อมีแล้ว
ดู ตอบ บันทึก
ดู
วิดีโอสั้นที่จัดกลุ่มตามหัวเรื่อง เรียนทีละเรื่อง — ความเสี่ยงหน้าตาเป็นอย่างไร และต้องทำอย่างไร หัวเรื่องเหล่านี้ไม่ใช่สิ่งที่เราคิดขึ้นเอง นโยบายความมั่นคงปลอดภัยด้านทรัพยากรบุคคล (Human Resources Security Policy) ในชุดนโยบายทุกชุดของ MeerLock กำหนดขั้นต่ำไว้ที่ §5.4.1 ได้แก่ การใช้งานทรัพย์สินสารสนเทศที่ยอมรับได้ การจำแนกชั้นความลับและการจัดการข้อมูล การคุ้มครองข้อมูลผู้ถือบัตรในกรณีที่เกี่ยวข้อง ฟิชชิงและวิศวกรรมสังคม การรายงานเหตุการณ์ผิดปกติ แนวปฏิบัติในการยืนยันตัวตน และการทำงานทางไกลอย่างมั่นคงปลอดภัย นโยบายใช้คำว่า อย่างน้อย เจ็ดหัวเรื่องนี้จึงเป็นขั้นต่ำ ไม่ใช่เพดาน สิ่งที่เรากำลังสร้างคือวิธีส่งมอบการอบรม ไม่ใช่รายการหัวเรื่อง
ตอบ
คำถามหลังจบแต่ละวิดีโอ เพื่อตรวจสอบว่าเข้าใจเนื้อหาจริง นี่ไม่ใช่ของแถมที่มีก็ดี: §5.4.4 ของนโยบายฉบับเดียวกันกำหนดให้ต้องประเมินความเข้าใจภายในการอบรมครั้งนั้น การเข้าร่วมไม่เท่ากับการประเมินผล และการผ่านควรหมายความว่ามีคนเข้าใจเนื้อหาจริง ไม่ใช่แค่กดดูจนจบ
บันทึก
ใครอบรมหัวเรื่องใดเสร็จแล้ว เมื่อไร — ชื่อผู้เรียน หัวเรื่อง และวันที่ ความตระหนักเป็นมาตรการควบคุมที่ผู้ตรวจประเมินทดสอบด้วยการขอดูบันทึก และมาตรการควบคุมที่แสดงหลักฐานไม่ได้ ก็คือมาตรการควบคุมที่คุณไม่ได้มีอยู่จริง
ผลิตภัณฑ์คือวิดีโอและคำถาม
ผลิตภัณฑ์คือวิดีโอสั้นและคำถามตรวจสอบความเข้าใจ MeerLock ไม่ได้ให้บริการการจำลองฟิชชิง
แต่ชุดนโยบายของคุณกำหนดให้ต้องทำ: นโยบายความมั่นคงปลอดภัยด้านทรัพยากรบุคคลกำหนดให้ต้องซ้อมรับมือฟิชชิงจำลองอย่างน้อยไตรมาสละครั้ง (§5.4.7) และทะเบียนการอบรมและการรับทราบมีชีตที่สองไว้บันทึกแคมเปญเหล่านั้น — ซึ่งคุณดำเนินการผ่านแพลตฟอร์มใดก็ได้ที่คุณเลือก
ครึ่งที่เป็นหลักฐานพร้อมอยู่แล้ว
ความตระหนักไม่ใช่ช่องว่างในชุดนโยบาย ชุดเครื่องมือ ISMS ที่มาพร้อมทุกชุดผลิตภัณฑ์มีทะเบียนการอบรมและการรับทราบอยู่แล้ว โดยหัวกระดาษในไฟล์ระบุไว้เองว่าอ้างอิงนโยบายความมั่นคงปลอดภัยด้านทรัพยากรบุคคล §5.4 พร้อมข้อกำหนดสองข้อที่ทะเบียนนี้ตอบ คือ PCI DSS 12.6 และ SOC 2 CC1.4 คอลัมน์ในทะเบียนคือคำถามที่ผู้ประเมินถาม เรียงตามลำดับ — อบรมครั้งแรกเสร็จแล้ว ลงนามรับทราบครั้งแรกแล้ว ทบทวนประจำปีครั้งล่าสุด รับทราบประจำปีครั้งล่าสุด และโมดูลตามบทบาทหน้าที่พร้อมวันที่ของแต่ละโมดูล
วันนี้วันที่เหล่านั้นยังต้องกรอกด้วยมือ จากเครื่องมือใดก็ตามที่คุณใช้จัดอบรม สิ่งที่อยู่ระหว่างการพัฒนาคือสิ่งที่จะกรอกให้เอง
มีเส้นหนึ่งที่เราจะไม่ทำให้พร่าเลือน: การดูวิดีโอจบไม่เท่ากับการลงนามรับทราบ ทะเบียนแยกสองอย่างนี้ไว้คนละคอลัมน์ และเราก็จะแยกเช่นกัน
ลูกเมียร์แคตได้รับการสอน แล้วจึงมีการตรวจสอบ
ลูกเมียร์แคตไม่ได้เรียนรู้ด้วยตัวเองตามลำพัง ตัวเต็มวัยนำเหยื่อมาให้ฝึก อยู่เฝ้าดูว่าเกิดอะไรขึ้น และเข้าช่วยเมื่อผิดพลาด บทเรียนนั้นถ่ายทอดอย่างตั้งใจ มีการทำซ้ำ และมีผู้คอยดูว่าลูกเรียนรู้จริงหรือไม่
นั่นคือส่วนของอุปมาที่ผลิตภัณฑ์นี้ยึดไว้ สิ่งสำคัญไม่ใช่เหยื่อ แต่คือการสอนที่ตั้งใจ และการที่มีคนตรวจสอบว่าได้ผลจริง วิดีโอทีละหัวเรื่อง แล้วตามด้วยคำถาม ความตื่นตัวที่คุณอยากได้จากพนักงานเป็นสิ่งที่สอนกันได้ ไม่ใช่สิ่งที่หามาได้ด้วยการรับสมัคร
เป็นกลุ่มแรกที่ได้เข้าห้องอนุบาล
การลงชื่อรอใช้งานคือคำตอบที่ตรงไปตรงมาแทนวันเปิดตัว: เราจะเขียนถึงคุณเมื่อผลิตภัณฑ์อบรมเปิดตัว และในอีเมลฉบับนั้นจะถามว่าพนักงานของคุณต้องการหัวเรื่องใดเพิ่มจากเจ็ดหัวเรื่องที่นโยบายกำหนดไว้แล้ว ไม่มีราคา เพราะยังไม่มีอะไรให้ขาย ไม่มีกำหนดวัน เพราะเราจะไม่ประกาศวันที่เรารักษาไว้ไม่ได้ สิ่งที่ MeerLock นำเสนอคือชุดนโยบายและบริการที่ปรึกษา ซึ่งจะเปิดให้สั่งซื้อออนไลน์และเปิดรับงานที่ปรึกษาเร็ว ๆ นี้ — ทุกอย่างที่เหลือในหน้านี้เป็นคำอธิบายงานที่กำลังพัฒนา ไม่ใช่คำมั่นสัญญา ระหว่างนี้ ทะเบียนการอบรมและการรับทราบในชุดเครื่องมือ ISMS ของเราครอบคลุมด้านการปฏิบัติตามข้อกำหนดของความตระหนักอยู่แล้ว (PCI DSS 12.6, SOC 2 CC1.4)
