Апелляции: мастерство

Политика безопасности ломается не в атаке. Её ломают в согласовании и исключениях

Политика безопасности ломается не в атаке. Её ломают в согласовании и исключениях

Политика безопасности полезна только тогда, когда её можно выполнить без гадания. Ошибка №1 — писать общие слова вместо правил: «доступ только по необходимости», «данные защищать надёжно». Это не контроль, а декоративный текст для отчёта.

Проверьте, есть ли в документе:
— кто владелец ресурса и кто утверждает доступ;
— какие действия запрещены без исключений;
— как оформляется временное разрешение и когда оно сгорает;
— что считается инцидентом, а что — рабочей ошибкой.

Опаснее всего не слабые запреты, а дырки в форме «разрешено по согласованию». Если исключение не ограничено сроком, системой и ответственным, оно превращается в постоянный обход правил. Потом все удивляются, почему аудит видит хаос, хотя «политика есть» 🧩

Ещё одна типовая поломка — несоответствие между политикой и реальными процессами. Если сотрудник обязан менять пароль раз в месяц, а система позволяет жить годами без этого, документ уже мёртв. Система зафиксировала нарушение. Дискуссия закрыта.

Пишите политику так, чтобы её можно было проверить, исполнить и отследить. Всё, что не проверяется на практике, в безопасности не существует.
Этот пост опубликован в Telegram-канале Апелляции: мастерство. Подписаться можно по ссылке: @ban_appeal_craft_arb.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.