Политика безопасности ломается не атакой, а туманными формулировками
Политика безопасности — не документ «для галочки». Если в ней нет границ, она превращается в набор пожеланий, которые никто не обязан исполнять.
Проверьте три вещи:
— кто именно обязан соблюдать правило;
— при каких условиях доступ разрешен или запрещен;
— что считается нарушением и чем оно заканчивается.
Самая частая ошибка — писать «запрещено передавать доступ третьим лицам» и не уточнять, что считать третьим лицом. Подрядчик, временный сотрудник, внешний админ, бот с токеном — система любит такие дыры. Формулировки должны закрывать не только намерение, но и обходной путь.
Вторая проблема — смешивать правила, контроль и наказание в один абзац. Так никто не читает документ до конца. Сначала правило, затем способ проверки, потом реакция на нарушение. Иначе у вас не политика, а жалоба в корпоративной оболочке.
И еще: если исключение возможно, оно должно быть описано отдельно. Без этого любой «разовый доступ» быстро становится постоянной традицией. Соблюдение протокола — это ваша обязанность, а не опция.
Апелляции: мастерство
@ban_appeal_craft_arb
Политика безопасности ломается не атакой, а туманными формулировками
Этот пост опубликован в Telegram-канале Апелляции: мастерство. Подписаться можно по ссылке: @ban_appeal_craft_arb.