Jenny Radcliffe
De fleste sikkerhedsbrud starter ikke med et system. De starter med, at en person bliver overtalt, distraheret eller får tillid til at lade en angriber komme ind ad døren. Bestyrelserne fortsætter med at finansiere kontrolforanstaltninger, der bygger på den antagelse, at medarbejderne udgør det stærkeste forsvar, mens angriberne betragter dem som den nemmeste vej ind.
Jenny Radcliffe er en social ingeniør, der lever af at bryde ind i virksomheder og viser ledelsesteamene præcis, hvordan deres medarbejdere, lokaler og kultur udnyttes.
Full Profile
Hvorfor virksomheder samarbejder med Jenny Radcliffe
- Hun har i årtier fået betaling for at bryde ind i kundernes bygninger, netværk og tillid; de briefinger, hun giver bestyrelserne, er baseret på, hvad der har virket, ikke på, hvad teorien forudsiger.
- Hun leder Human Factor Security, det konsulentfirma, hun grundlagde for at varetage autoriserede test af fysisk adgang og social engineering for organisationer, der ønsker, at deres menneskelige faktor bliver stresstestet frem for blot at blive undersøgt.
- Hendes optagelse i Infosecurity Europe Hall of Fame placerede hende blandt en lille gruppe, der er anerkendt for at have ændret branchens opfattelse af menneskelige risici fra et uddannelsesproblem til en sikkerhedsdisciplin.
- Bogen *People Hacker*, udgivet af Simon and Schuster, giver et ledende publikum en letlæselig redegørelse for, hvordan svindel, påskud og fysisk infiltration rent faktisk fungerer i virksomhedsmiljøer.
- Hun omsætter angribernes adfærd til konkrete beslutninger om ansættelse, adgang, leverandørstyring og kultur – noget, som en CISO’s rapport til bestyrelsen normalt udelader.
Højdepunkter i biografien
- Grundlægger og direktør for Human Factor Security, det konsulentfirma, hun oprettede i 2013 med fokus på menneskelige risikofaktorer.
- Optaget i Infosecurity Europe Hall of Fame i 2022 og holdt det års Hall of Fame-forelæsning.
- Forfatter til *People Hacker: Confessions of a Burglar for Hire*, udgivet af Simon & Schuster.
- Vært for podcasten "Human Factor", der blev kåret som Europas bedste sikkerhedspodcast ved European Blogger Awards 2018.
- Har flere gange været TEDx-taler om social engineering, vildledning og påvirkning.
- Medvirkede som »HQ Hunter« i Channel 4’s Hunted, hvor hun anvendte sine OSINT- og undercover-færdigheder på skærmen.
- Fast hovedtaler ved Infosecurity Europe, RANT, Cisco-arrangementer, Trend Micro-arrangementer og PCI Security Standards Council Community Meetings.
Biografi
Den hurtigste vej forbi de fleste virksomheders sikkerhed er at ringe på dørklokken. Jenny Radcliffe har brugt sin karriere på at bevise det ved at arbejde som autoriseret social engineer, der blev hyret til at gå ind på kontorer, datacentre og ledelsesetager ved hjælp af intet andet end selvtillid, en dækhistorie og en omhyggelig aflæsning af de mennesker, der stod foran hende.
Human Factor Security, det konsulentfirma, hun grundlagde i 2013, udfører dette arbejde som en disciplin snarere end et PR-stunt. Kunder bestiller live-infiltrationstests, pretext-opkald og vurderinger på stedet; resultaterne indgår derefter i vejledning på bestyrelsesniveau om, hvordan kultur, processer og fysisk design skaber de åbninger, som angribere rent faktisk udnytter.
Hendes bog *People Hacker: Confessions of a Burglar for Hire*, udgivet af Simon and Schuster, beskriver strategien i detaljer, og podcasten *Human Factor* har opbygget et fast publikum blandt sikkerheds- og risikofagfolk og vandt prisen for Europas bedste sikkerhedspodcast ved European Blogger Awards i 2018. Hendes arbejde på tv-serien *Hunted* på Channel 4 og adskillige TEDx-foredrag har udvidet publikum langt ud over cyberbranchen.
I 2022 blev hun optaget i Infosecurity Europe Hall of Fame og holdt Hall of Fame-årsforedraget »Facta Non Verba: Six Life Lessons from a Social Engineer«. For ledende indkøbere betyder denne anerkendelse mindre end det underliggende budskab: Hun er en af de få stemmer, som sikkerhedsbranchen nu betragter som autoritative, når det gælder den menneskelige side af truslen, og hun orienterer bestyrelser i det samme enkle sprog, som hun bruger til at orientere sine egne kunder efter et vellykket indbrud.
Vigtigste foredragsemner
- Social engineering og sikkerhed med fokus på den menneskelige faktor
- Test af fysisk adgang og infiltration af virksomheder
- Svindel, bedrageri og moderne svindeltaktikker
- Sikkerhedskultur og medarbejderadfærd
- Bedrag, påvirkning og ikke-verbal kommunikation
- Interne trusler og angreb under falsk påskud
- Cybersikkerhedsbriefing på bestyrelsesniveau
Ideel for
- CISO'er, CSO'er og ledere af informationssikkerhed, der iværksætter programmer for menneskelige risici
- Bestyrelser og ledelsesudvalg, der gennemgår cyber- og operationel modstandsdygtighed
- Ledere inden for risiko, compliance og governance, der overvåger svindel og trusler fra interne aktører
- Ledere inden for virksomhedssikkerhed, faciliteter og HR, der er ansvarlige for adgang, sikkerhedskontrol og kultur
Resultater for målgruppen
- Et klart billede af, hvordan angribere rent faktisk kombinerer påskud, OSINT og fysisk adgang mod organisationer som deres egen.
- Specifikke kontrolpunkter, hvor menneskelig adfærd – ikke teknologi – afgør, om et angreb lykkes.
- Mere præcise spørgsmål, der kan stilles til sikkerheds-, HR- og facilitetsafdelingerne om adgang, sikkerhedskontrol og håndtering af hændelser.
- Et brugbart ordforråd til at diskutere social engineering og menneskelige risici på bestyrelsesniveau.
- Tillid til, at sikkerhedsbevidstheden kan omlægges med udgangspunkt i angribernes reelle adfærd i stedet for generisk træning.
Samtaler
En førstehåndsberetning om, hvordan socialingeniører udnytter tillid, rutiner og processer til at omgå tekniske sikkerhedsforanstaltninger.
Vigtige pointer:
- Hvordan angribere profilerer medarbejdere og udvælger mål inden for en organisation
- Hvor standardprogrammer for sikkerhedsbevidsthed svigter over for reelle angreb under falske påskud
- Praktiske tilpasninger af adgang, sikkerhedskontrol og rapportering, der væsentligt øger omkostningerne ved et angreb
En gennemgang af den sociale ingeniørs værktøjskasse, der bruges til at vise ledere, hvordan angribere vurderer deres egne medarbejdere, lokaler og kultur.
Vigtige pointer:
- Den rekognoscering, som angriberne foretager, inden de overhovedet tager kontakt
- Hvordan tone, autoritet og presserende karakter udnyttes som våben i opkald, e-mails og på stedet
- Hvilke ændringer i kultur og processer der rent faktisk sætter en stopper for disse teknikker
En undersøgelse af, hvordan organisationskultur og rutiner skaber de betingelser, som angribere udnytter.
Vigtige konklusioner:
- De kulturelle mønstre, der i al stilhed sætter sikkerhedskontrollerne ud af spil
- Hvordan små operationelle tilfældigheder akkumuleres til store sikkerhedsbrud
- Hvor ledelsen kan gribe ind uden at tilføje flere værktøjer eller uddannelsesmoduler
En gennemgang af, hvordan klassiske teknikker til at vinde tillid er blevet tilpasset til digitale kanaler og virksomhedsmål.
Vigtige pointer:
- Mekanismerne bag kompromittering af forretnings-e-mails, deepfake-svindel og opkald, hvor svindlere udgiver sig for at være andre
- Hvorfor ledende medarbejdere og økonomiafdelinger nu er prioriterede mål
- Beslutningsregler, der holder stand under pres, når noget føles forkert