Политика безопасности ломается не атакой, а формулировками
Политика безопасности — это не текст «для галочки». Это набор ограничений, по которым потом будут жить доступы, пароли, устройства и инциденты. Если документ написан расплывчато, система начинает исполнять фантазии сотрудников. Обычно плохо.
Проверьте четыре точки:
— кто и что имеет право делать;
— где заканчивается допустимый доступ;
— что считается нарушением;
— кто и как принимает решение при инциденте.
Самая частая ошибка — писать общие слова вместо правил. «Сильный пароль», «надежное устройство», «разумный доступ» не работают. Нужны признаки, по которым можно проверить соблюдение: длина, MFA, срок смены, перечень разрешенных сервисов, порядок отзыва прав. Без этого спорить будут все, а отвечать — никто.
Отдельно фиксируйте исключения. Если доступ выдается «временно», там должен быть срок и владелец. Если разрешен личный девайс, нужны условия контроля. Если есть резервный порядок входа, он должен быть не легендой из тикета, а описанной процедурой.
Не смешивайте безопасность и удобство в одном абзаце. Сначала правило, потом редкое исключение, потом ответственность. Иначе документ превращается в успокаивающий текст, который никто не исполняет. Читайте документацию. Инцидент исчерпан.
Апелляции: мастерство
@ban_appeal_craft_arb
Политика безопасности ломается не атакой, а формулировками
Этот пост опубликован в Telegram-канале Апелляции: мастерство. Подписаться можно по ссылке: @ban_appeal_craft_arb.