Политика безопасности ломается не на взломе, а на слабых исключениях и забытых правах
Политика безопасности — это не документ для галочки. Это список ограничений, которые должны быть проверяемыми, а не «примерно понятными». Если в ней нет владельца, области действия и критериев исключения, значит у вас не политика, а декоративный текст.
Проверьте три места, где обычно прячется хаос:
— доступы выданы «временно», но никто не умеет их отзывать;
— исключения согласованы устно, а потом живут годами;
— правила слишком общие, поэтому их невозможно применить без фантазии администратора.
Еще одна типовая ошибка — смешивать запрет и рекомендацию. Запрет должен быть однозначным: что нельзя, кому нельзя, при каких условиях нельзя. Если формулировка допускает трактовку, трактовать ее будут в пользу удобства, а не безопасности. И да, это почти всегда плохой сценарий.
Нормальная политика переживает проверку на тупой вопрос: «что именно делать в этом случае?» Если ответ нужно искать в переписке, регламент провален.
Система зафиксировала нарушение. Дискуссия закрыта.
Апелляции: мастерство
@ban_appeal_craft_arb
Политика безопасности ломается не на взломе, а на слабых исключениях и забытых правах
Этот пост опубликован в Telegram-канале Апелляции: мастерство. Подписаться можно по ссылке: @ban_appeal_craft_arb.