Апелляции: мастерство

Политика безопасности ломается не хакером, а одной лишней уступкой пользователю

Политика безопасности ломается не хакером, а одной лишней уступкой пользователю

Политика безопасности — это не документ для подписи и архива. Это набор запретов, исключений и точек контроля. Если там написано «разрешено по согласованию», значит без процедуры это уже не политика, а декоративный текст для отчета.

Проверьте три вещи:
— кто именно может выдавать исключение;
— как оно фиксируется и на какой срок;
— что считается нарушением, а не «рабочей необходимостью».
Если эти ответы расплывчаты, система будет жить по устным договоренностям. Потом, разумеется, все удивляются инциденту.

Самая частая ошибка — смешивать безопасность и удобство. Когда в один пункт сваливают MFA, доступы, хранение данных и поведение сотрудников, получается не политика, а свалка требований. Ее никто не исполняет целиком, а нарушают выборочно. Это уже стандартный путь к формальному соблюдению и реальному хаосу.

Еще один маркер слабой политики — отсутствие последствий. Если за одно и то же нарушение сегодня делают замечание, завтра просят «больше так не надо», а послезавтра молча закрывают глаза, документ мертв. Правило без санкции — не правило, а пожелание.

Соблюдение протокола — это ваша обязанность, а не опция. Если политика безопасности не отвечает на вопрос «кто, что, когда и на каком основании», переписывайте ее, пока не пришлось разбирать инцидент вручную.
Этот пост опубликован в Telegram-канале Апелляции: мастерство. Подписаться можно по ссылке: @ban_appeal_craft_arb.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.