Апелляции: мастерство

Политика безопасности ломается не в атаке, а в мелочах настройки

Политика безопасности ломается не в атаке, а в мелочах настройки

Плохая политика выглядит «строго», но не работает. Обычно там забывают три вещи: кто именно обязан соблюдать правила, что считается нарушением и кто принимает решение, когда инцидент спорный. В итоге документ есть, а управлять им невозможно.

Пишите правила так, чтобы их можно было применить без гадания:
— один владелец политики, а не «все понемногу»;
— перечислены зоны доступа, а не абстрактная «защита данных»;
— указаны сроки хранения, удаления и пересмотра;
— отдельно описаны исключения, иначе ими начнут торговать.

Опасная ошибка — смешивать запреты и рекомендации. Запрет должен быть коротким и проверяемым: что нельзя, где нельзя, кто фиксирует нарушение. Рекомендация — это не требование. Если вы ставите их рядом, пользователи быстро находят лазейку и потом делают удивлённый вид.

Ещё одна слабая точка — отсутствие механики эскалации. Если инцидент можно трактовать по-разному, решение должно уходить к конкретной роли, а не в чат с двадцатью мнениями. Иначе политика превращается в коллективное гадание, а не в инструмент контроля.

Проверьте документ на один вопрос: может ли новый сотрудник понять, что делать без устных пояснений. Если нет — это не политика, а черновик. Система зафиксирует нарушение. Дискуссия закрыта.
Этот пост опубликован в Telegram-канале Апелляции: мастерство. Подписаться можно по ссылке: @ban_appeal_craft_arb.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.