Политика безопасности ломается не в атаке, а в мелочах настройки
Плохая политика выглядит «строго», но не работает. Обычно там забывают три вещи: кто именно обязан соблюдать правила, что считается нарушением и кто принимает решение, когда инцидент спорный. В итоге документ есть, а управлять им невозможно.
Пишите правила так, чтобы их можно было применить без гадания:
— один владелец политики, а не «все понемногу»;
— перечислены зоны доступа, а не абстрактная «защита данных»;
— указаны сроки хранения, удаления и пересмотра;
— отдельно описаны исключения, иначе ими начнут торговать.
Опасная ошибка — смешивать запреты и рекомендации. Запрет должен быть коротким и проверяемым: что нельзя, где нельзя, кто фиксирует нарушение. Рекомендация — это не требование. Если вы ставите их рядом, пользователи быстро находят лазейку и потом делают удивлённый вид.
Ещё одна слабая точка — отсутствие механики эскалации. Если инцидент можно трактовать по-разному, решение должно уходить к конкретной роли, а не в чат с двадцатью мнениями. Иначе политика превращается в коллективное гадание, а не в инструмент контроля.
Проверьте документ на один вопрос: может ли новый сотрудник понять, что делать без устных пояснений. Если нет — это не политика, а черновик. Система зафиксирует нарушение. Дискуссия закрыта.
Апелляции: мастерство
@ban_appeal_craft_arb
Политика безопасности ломается не в атаке, а в мелочах настройки
Этот пост опубликован в Telegram-канале Апелляции: мастерство. Подписаться можно по ссылке: @ban_appeal_craft_arb.