Апелляции: мастерство

Политика безопасности ломается не на взломе, а на слабых исключениях и забытых правах

Политика безопасности ломается не на взломе, а на слабых исключениях и забытых правах

Политика безопасности — это не документ для галочки. Это список ограничений, которые должны быть проверяемыми, а не «примерно понятными». Если в ней нет владельца, области действия и критериев исключения, значит у вас не политика, а декоративный текст.

Проверьте три места, где обычно прячется хаос:
— доступы выданы «временно», но никто не умеет их отзывать;
— исключения согласованы устно, а потом живут годами;
— правила слишком общие, поэтому их невозможно применить без фантазии администратора.

Еще одна типовая ошибка — смешивать запрет и рекомендацию. Запрет должен быть однозначным: что нельзя, кому нельзя, при каких условиях нельзя. Если формулировка допускает трактовку, трактовать ее будут в пользу удобства, а не безопасности. И да, это почти всегда плохой сценарий.

Нормальная политика переживает проверку на тупой вопрос: «что именно делать в этом случае?» Если ответ нужно искать в переписке, регламент провален.

Система зафиксировала нарушение. Дискуссия закрыта.
Этот пост опубликован в Telegram-канале Апелляции: мастерство. Подписаться можно по ссылке: @ban_appeal_craft_arb.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.