Politike bezbednosti

Kroz raniju seriju o sajber bezbednosti, obradili smo brojne pojedinačne mere — MFA, politike lozinki, phishing edukaciju. U ovom tekstu spajamo ove teme kroz širu perspektivu — kako formalizovati sve ovo u jasnu, praktičnu politiku bezbednosti koju zaposleni zaista razumeju i prate.

Zašto formalna politika ima vrednost van pojedinačnih mera

Pojedinačne bezbednosne mere koje smo obrađivali kroz raniju seriju su tehnički važne, ali formalna, pisana politika ima dodatnu vrednost — postavlja jasna, konzistentna očekivanja za sve zaposlene, pruža osnovu za edukaciju novih zaposlenih, i, u slučaju incidenta, jasno dokumentuje šta se od zaposlenih očekivalo.

Šta treba da sadrži dobra politika bezbednosti

Pravila za lozinke i autentifikaciju

Jasno definisani zahtevi za lozinke (u skladu sa savremenim preporukama o kojima smo pisali u ranijoj seriji, fokusirane na dužinu, ne kompleksnost), obavezna upotreba MFA, i korišćenje password manager alata.

Pravila za korišćenje email-a

Smernice za prepoznavanje i prijavljivanje sumnjivih poruka, pravila o tome šta se sme, a šta ne sme slati putem email-a, i procedura za verifikaciju neuobičajenih zahteva (posebno relevantno za Business Email Compromise pretnje o kojima smo pisali ranije).

Pravila za udaljeni rad

Zahtevi za bezbedno korišćenje VPN-a, pravila o korišćenju javnih Wi-Fi mreža, i standardi za bezbednost uređaja koji se koriste za rad od kuće ili sa terena.

Pravila za korišćenje uređaja

Smernice o instaliranju softvera, korišćenju USB uređaja (o čemu smo pisali u ranijoj seriji), i opšta pravila o tome šta predstavlja prihvatljivo korišćenje poslovne opreme.

Procedura prijave incidenta

Jasno definisano kome i kako zaposleni treba da prijavi ako posumnja na bezbednosni problem — sumnjiv email, izgubljen uređaj, neobičnu aktivnost naloga — bez straha od kažnjavanja za prijavljivanje greške.

Pravila o pristupu podacima

Ko ima pristup kojim tipovima podataka, i osnovni princip da se pristup dodeljuje prema stvarnoj potrebi posla, ne generalno.

Kako izbeći formalni dokument koji niko ne čita

Jednostavan, razumljiv jezik

Umesto pravnog ili prekomerno tehničkog žargona, politika treba da bude napisana jasnim, direktnim jezikom koji svaki zaposleni, bez obzira na tehničko predznanje, može lako da razume.

Fokus na “zašto”, ne samo “šta”

Zaposleni bolje prate pravila kada razumeju razlog iza njih. Umesto samo “obavezno koristite MFA”, kratko objašnjenje zašto ova mera štiti i njih i firmu povećava verovatnoću doslednog poštovanja.

Konkretni primeri

Apstraktna pravila su teža za praćenje od konkretnih primera — pokazivanje kako izgleda tipičan phishing email, ili konkretan primer dobre naspram loše lozinke, čini politiku praktičnijom i lakšom za primenu.

Razuman obim

Politika koja pokušava da pokrije svaki mogući scenario postaje predugačka i neefikasna. Fokus na najvažnije, najčešće relevantne teme, uz jasnoću kome se obratiti za specifičnija pitanja, čini dokument praktičnijim.

Redovno osvežavanje i podsećanje

Politika koja se predstavi jednom, prilikom zapošljavanja, i nikada više ne pomene, brzo gubi na značaju u svesti zaposlenih. Periodično podsećanje — kratak pregled tokom sastanka tima, ili osvežena verzija nakon značajnije promene pretnji — održava svest bez potrebe za dugotrajnom, formalnom obukom.

Politika kao živi dokument

Umesto da se napiše jednom i zaboravi, dobra politika bezbednosti se redovno preispituje i ažurira kako se pretnje i tehnologija menjaju, slično kao što smo pisali o redovnom ažuriranju mrežne dokumentacije u ranijoj seriji.

Uloga rukovodstva u primeru dobre prakse

Politika ima najveću šansu za uspeh kada rukovodstvo firme, uključujući direktora, sami dosledno prate ista pravila koja se očekuju od svih ostalih zaposlenih, umesto da postoji percepcija da pravila važe za “obične zaposlene”, ali ne i za rukovodstvo.

Naš pristup u Trace Link-u

Pomažemo firmama da sastave jasnu, praktičnu politiku bezbednosti prilagođenu njihovoj konkretnoj veličini i delatnosti, izbegavajući generičke šablone koji ne odgovaraju stvarnim potrebama, uz podršku za redovno osvežavanje i edukaciju zaposlenih. Radimo sa firmama u Novom Sadu, Beogradu i širom Srbije.

Zaključak

Politika bezbednosti, kada je napisana jasno i praktično, sa fokusom na razumevanje, ne samo formalno poštovanje, predstavlja vredan alat koji povezuje sve pojedinačne bezbednosne mere u koherentan, razumljiv okvir za sve zaposlene. Ako vaša firma nema formalnu, ažurnu politiku bezbednosti, javite nam se preko kontakt forme za pomoć u njenoj izradi.