Политика безопасности ломается не в атаке, а в мелочах, которые все игнорируют
Политика безопасности редко проваливается из-за «слабого пароля». Обычно проблема глубже: правила есть, но они противоречат друг другу, написаны для галочки или не связаны с реальной схемой доступа. В итоге пользователи обходят ограничения, а потом искренне удивляются, почему система ведет себя как система.
Проверьте базовые точки:
— роли и права соответствуют реальным задачам, а не должностям из старого шаблона;
— исключения оформлены отдельно, иначе они превращаются в норму;
— критичные действия требуют подтверждения, а не надежды на внимательность;
— журналирование включено там, где потом вообще есть смысл искать следы.
Отдельная ошибка — одна политика на все случаи. Без сегментации вы получаете красивый документ и хаос в исполнении. Для админов, подрядчиков, временных доступов и сервисных учеток правила должны отличаться. Иначе контролировать нечего: либо слишком жестко, либо бессмысленно.
Еще одна типовая поломка — отсутствие проверки на практике. Политику читают, согласуют, кладут в архив и считают это внедрением. Нет. Пока не пройдены тестовые сценарии входа, эскалации, блокировки и восстановления, это не защита, а декорация. Соблюдение протокола — это ваша обязанность, а не опция.
Апелляции: мастерство
@ban_appeal_craft_arb
Политика безопасности ломается не в атаке, а в мелочах, которые все игнорируют
Этот пост опубликован в Telegram-канале Апелляции: мастерство. Подписаться можно по ссылке: @ban_appeal_craft_arb.