Политика безопасности ломается не в атаке. Её ломают в согласовании и исключениях
Политика безопасности полезна только тогда, когда её можно выполнить без гадания. Ошибка №1 — писать общие слова вместо правил: «доступ только по необходимости», «данные защищать надёжно». Это не контроль, а декоративный текст для отчёта.
Проверьте, есть ли в документе:
— кто владелец ресурса и кто утверждает доступ;
— какие действия запрещены без исключений;
— как оформляется временное разрешение и когда оно сгорает;
— что считается инцидентом, а что — рабочей ошибкой.
Опаснее всего не слабые запреты, а дырки в форме «разрешено по согласованию». Если исключение не ограничено сроком, системой и ответственным, оно превращается в постоянный обход правил. Потом все удивляются, почему аудит видит хаос, хотя «политика есть» 🧩
Ещё одна типовая поломка — несоответствие между политикой и реальными процессами. Если сотрудник обязан менять пароль раз в месяц, а система позволяет жить годами без этого, документ уже мёртв. Система зафиксировала нарушение. Дискуссия закрыта.
Пишите политику так, чтобы её можно было проверить, исполнить и отследить. Всё, что не проверяется на практике, в безопасности не существует.
Апелляции: мастерство
@ban_appeal_craft_arb
Политика безопасности ломается не в атаке. Её ломают в согласовании и исключениях
Этот пост опубликован в Telegram-канале Апелляции: мастерство. Подписаться можно по ссылке: @ban_appeal_craft_arb.