Ошибка: Failed to parse the Currency Converter XML document.
$163 864.43


Ошибка: Failed to parse the Currency Converter XML document.
$1 538.70


Ошибка: Failed to parse the Currency Converter XML document.
$843.98


О политике защиты информации и надоевшей проблеме пользовательских паролей

Если вы работаете в той же сфере, что и я, то наверняка должны выполнять различные требования по информационной безопасности. В зависимости от вида деятельности, такие требования могут быть выражены в письменном или устном виде.

Большинство организаций, политика безопасности которых соответствует нормативным актам HIPPA/GLBA/SOX/PCI, требуют от каждого сотрудника ставить подпись о согласии соблюдения принятых требований перед началом работы и предоставлением доступа в сеть. Множество компаний заставляют персонал проходить курс лекций и семинаров-тренингов по информационной безопасности либо участвовать с специальных онлайн-семинарах Webinar. На них сотрудники обычно получают представление о допустимых условиях работы в сети, о том, как правильно создавать пароли, о социотехнике и методах борьбы с ней. Также там объясняется порядок процесса обработки и уничтожения документов. Если политика продумана хорошо, то дополнительно будет предоставлена информация по классификации документов.


Приведённые выше аббревиатуры расшифровываются как Healthcare Portability Act/ Gramm, Leach, Bliley Act/ Sarbanes-Oxley/ и Payment Card Industry соответственно. Есть и другие нормативные акты по защите информации для организаций; эти приведены в качестве примера, поскольку являются наиболее популярными.


Раз уж компании проделывают всю эту работу по обучению персонала, логично предположить, что они ждут от сотрудников выполнения всех этих предписаний. Однако на практике дела нередко обстоят иначе.

Не поймите меня превратно, организациям действительно хочется, чтобы персонал следовал утверждённым правилам. В большинстве случаев разрабатываются стандарты аудита пользователей, которым необходимо соответствовать. Дело в том, что во многих организациях не просчитано взаимодействие различных пунктов политики информационной защиты таким образом, чтобы средний пользователь мог следовать всем им и при этом нормально выполнять свою работу. Вот здесь и могут вступить в игру IT-специалисты.

Рассмотрим пункт о сложности и длине паролей. Обычно пароль должен содержать буквы верхнего и/или нижнего регистра, цифры и специальные символы. Минимально допустимая длина пароля обычно равна восьми символам. В наши дни пользователям часто приходится иметь несколько паролей для входа в различные системы, и для того чтобы их запомнить, они нередко предпочитают записывать их где-нибудь. Я даже видел пользователя, который записывал их на панели монитора! С некоторыми проблемами порой крайне трудно справиться. Большинство сотрудников старается спрятать такие записи подальше от посторонних, но многие оставляют их в далеко не труднодоступных местах. Я могу помочь в этой ситуации.

Прекрасным решением может послужить внедрение программного обеспечения для хранения паролей. На моём Mac-е установлена утилита Keychain. С её помощью можно осуществлять управление и хранение паролей в зашифрованном виде (либо защитив доступ к ним главным паролем). Это простая и удобная программа. Не хуже и другая утилита — Password Safe, с открытым исходным кодом. Доступ к ней осуществляется посредством ввода главного PIN-кода. Также существуют различные виды специальных утилит для предприятий.

Если принципы сетевой организации в вашей компании схожи с принципами в моей, это значит, что процесс установки нового программного обеспечения на системы конечных пользователей протекает сложно и долго. Попробуйте пойти другим путём.

В большинстве офисных боксов имеются запирающиеся стеллажи или ящики. Я советую пользователям хранить свои пароли там. По крайней мере, они будут заперты. Владельцам лэптопов, не имеющих в наличии защитного кабеля, но имеющих стеллаж или ящик с замком, я рекомендую прятать туда свои ноутбуки на ночь. Помню, я как-то рано утром пришёл в офис и увидел, что уборщик возится с мусорной корзиной, в которой лежало несколько ноутбуков. С тех пор я стал гораздо бдительнее.

Если у вас нет ключа от ящика и стеллажа, попросите менеджера или завхоза выдать его. Если в вашей организации есть контролёры, обеспечивающие выполнение требований, или служба безопасности, обратитесь за помощью к ним, эти люди должны посодействовать вам в решении данной проблемы. Я никогда не слышал о случаях, когда сотруднику не предоставили бы ключ, хотя всё же есть вероятность того, что такое может произойти.

Как видите, решение очень простое, поэтому не думаю, что у персонала могут возникнуть проблемы с соблюдением этого пункта. Самое важное в политике безопасности предприятия — обеспечение доступности соответствия её требований конечными пользователями. Нужно сделать так, чтобы соблюдение правил не вызывало трудностей.

Иногда мы, сотрудники информационного отдела, забываем, что конечный пользователь выполняет совершенно иную работу, чем мы. Самым важным в их деятельности является возможность использовать инструменты, помогающие выполнять поставленные перед ними цели. Они ждут отдачи от своих усилий. Когда мы, администраторы, начинаем вставлять им палки в колёса, отдачи не происходит.

А какие советы по защите паролей можете дать сотрудникам вы?

Автор: Tricia Liebert

 

Интересное

Зачем сайту нужна раскрутка?
Во-первых, раскрутка сайта — это наиважнейший процесс для любого сайта в Интернете, независимо от предназначения сайта. И раскрутку сайта нельзя лишь попутно затронуть. О ней нельзя рассказать в...
Подробнее...
12 языков...
Существует около 8 500 языков программирования (не удивляйтесь, данные не преувеличены), однако, несмотря на такое разнообразие, число языков, на которых пишет большинство, с трудом переваливает...
Подробнее...
Настройка VPN-сервера с...
Для начала: данная статья не претендует на роль полноценного руководства или панацеи на все случаи жизни, посему все вопросы и пожелания по исправлению и дополнению статьи шлем на.
Подробнее...
Особенности Windows XP...
XP Service Pack 2 и беспроводные сетиВпервые выпустив XP в октябре 2001 года, Microsoft включила в его состав средства работы с беспроводными сетями, предоставив клиентам сравнительно простой...
Подробнее...
Решаем проблему установки...
Довольно часто при работе с Windows XP возникает ситуация, когда некоторые программы не желают нормально устанавливаться. Это выражается в том, что, как и положено, в начале появляется окно...
Подробнее...
Скрытая загрузка
Не для кого не секрет, что в наше время Интернет-странички просто переполнены различной графикой (баннеры, дизайн странички, графические счетчики) — без этого уже почти невозможно представить...
Подробнее...
Перенаправление stdout в...
Для перенаправления stdout в область памяти (или файл) необходимо написать небольшую конструкцию.Редирект в память или строку (std::string)
Подробнее...
Основные требования к...
Простота логотипа, товарного знака предполагает отсутствие в нем большого количества переплетающихся, сложных линий, мелких подробных деталей и т.п. Она облегчает восприятие и запоминание знака, а...
Подробнее...
Захват чужих имен
Особенности доменных имен, уже бывших в чей-то собственностиНе знаю, как вам, но мне иногда кажется, что все лучшие доменные имена уже разобрали. Не раз я придумывал потрясающее доменное имя, и...
Подробнее...
Несколько простых способов...
Задумывались ли вы когда-то о том, может ли ваш компьютер быть более быстрым? Мы рассмотрим несколько простых способов увеличить скорость работы, получив максимум производительности от своего...
Подробнее...