Апелляции: мастерство

Политика безопасности ломается не атакой, а формулировками

Политика безопасности ломается не атакой, а формулировками

Политика безопасности — это не текст «для галочки». Это набор ограничений, по которым потом будут жить доступы, пароли, устройства и инциденты. Если документ написан расплывчато, система начинает исполнять фантазии сотрудников. Обычно плохо.

Проверьте четыре точки:
— кто и что имеет право делать;
— где заканчивается допустимый доступ;
— что считается нарушением;
— кто и как принимает решение при инциденте.

Самая частая ошибка — писать общие слова вместо правил. «Сильный пароль», «надежное устройство», «разумный доступ» не работают. Нужны признаки, по которым можно проверить соблюдение: длина, MFA, срок смены, перечень разрешенных сервисов, порядок отзыва прав. Без этого спорить будут все, а отвечать — никто.

Отдельно фиксируйте исключения. Если доступ выдается «временно», там должен быть срок и владелец. Если разрешен личный девайс, нужны условия контроля. Если есть резервный порядок входа, он должен быть не легендой из тикета, а описанной процедурой.

Не смешивайте безопасность и удобство в одном абзаце. Сначала правило, потом редкое исключение, потом ответственность. Иначе документ превращается в успокаивающий текст, который никто не исполняет. Читайте документацию. Инцидент исчерпан.
Этот пост опубликован в Telegram-канале Апелляции: мастерство. Подписаться можно по ссылке: @ban_appeal_craft_arb.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.