Политика безопасности ломается не хакером, а одной лишней уступкой пользователю
Политика безопасности — это не документ для подписи и архива. Это набор запретов, исключений и точек контроля. Если там написано «разрешено по согласованию», значит без процедуры это уже не политика, а декоративный текст для отчета.
Проверьте три вещи:
— кто именно может выдавать исключение;
— как оно фиксируется и на какой срок;
— что считается нарушением, а не «рабочей необходимостью».
Если эти ответы расплывчаты, система будет жить по устным договоренностям. Потом, разумеется, все удивляются инциденту.
Самая частая ошибка — смешивать безопасность и удобство. Когда в один пункт сваливают MFA, доступы, хранение данных и поведение сотрудников, получается не политика, а свалка требований. Ее никто не исполняет целиком, а нарушают выборочно. Это уже стандартный путь к формальному соблюдению и реальному хаосу.
Еще один маркер слабой политики — отсутствие последствий. Если за одно и то же нарушение сегодня делают замечание, завтра просят «больше так не надо», а послезавтра молча закрывают глаза, документ мертв. Правило без санкции — не правило, а пожелание.
Соблюдение протокола — это ваша обязанность, а не опция. Если политика безопасности не отвечает на вопрос «кто, что, когда и на каком основании», переписывайте ее, пока не пришлось разбирать инцидент вручную.
Апелляции: мастерство
@ban_appeal_craft_arb
Политика безопасности ломается не хакером, а одной лишней уступкой пользователю
Этот пост опубликован в Telegram-канале Апелляции: мастерство. Подписаться можно по ссылке: @ban_appeal_craft_arb.