2008. aastal sain ma vĂ”imaluse kĂŒlastada ĂŒht IT-firmat. Igas töötajas oli tunda mingit ebatervislikku pinget. PĂ”hjus oli lihtne: mobiiltelefonid â kappi kabineti uksel, selja taga â kaamera, 2 suurt lisakaamerat kabinetis ja kontrolliv tarkvara koos klahvivĂ”tja seadmega. Ja jah, see ei olnud ettevĂ”te, mis arendas SORM-i vĂ”i lennukite elutarkvarasid, vaid lihtsalt Ă€rirakenduste arendaja, mis nĂŒĂŒd on omandatud, purustatud ja enam ei eksisteeri (mis tundub loogiline). Kui te praegu ulatate kĂ€e ja arvate, et teie kontoris, kus on kiiktoolid ja M&M-d vaasides, ei saa seda kindlasti olla, siis vĂ”ite rĂ€ngalt eksida â lihtsalt 11 aastaga on kontroll Ă”ppinud olema mĂ€rkamatuks ja korrektseks, ilma vaidlusteta kĂŒlastatud veebisaitide ja alla laaditud filmide osas.
Kas ei saa siis kĂ”ike seda vĂ€ltida, aga kuidas jÀÀb usalduse, lojaalsuse ja inimeste usuga? Te ei usuks, kuid ettevĂ”tteid, kus puuduvad turvaprotseduurid, on sama palju. Kuid töötajad suudavad seal ja seal eksida â lihtsalt sellepĂ€rast, et inimfaktor suudab maailmu hĂ€vitada, rÀÀkimata teie ettevĂ”ttest. Nii et kus saaksid teie töötajad jĂ€nni jÀÀda?
See pole eriti tĂ”sine postitus, millel on tĂ€pselt kaks funktsiooni: veidi leevendada tööpĂ€evi ja meenutada pĂ”hilisi turvategureid, mida sageli unustatakse. Ah, ja veel ĂŒks kord meenutada â kas selline tarkvara ei olegi turvalisuse piir? đ
Hakkame liikuma juhuslikus jÀrjekorras!
Paroolid, paroolid, paroolid...
KasedÀma uvasseerima alla, sostavad nad sel juhul, kui, löirese kriiti, ja uhai keed ja ta ja need privaatset detalad. KÔikide, muudest ettevÔtetest, kuni rahvusvaheliste korporatsioonide kÀrbes, on see tÔeliselt valus teema. Mulle tundub, et kui homme ehitatakse tÔeline Surma TÀht, on adminpaneelil midagi sellist nagu admin/admin. Nii et mida oodata tavakasutajatelt, kelle jaoks nende isiklik VKontakte leht on kaugel kallim kui ettevÔtte konto? Siin on punktid, mida tuleks kontrollida:
- Paroolide kirjutamine paberile, klaviatuuri tagakĂŒljele, monitorile, lauale klaviatuuri alla, hiire all oleva kleepsu peale (targad!) â töötajad ei tohi seda kunagi teha. Ja mitte sellepĂ€rast, et kuri hĂ€kker tuleks ja lĂ”unapausil kogu 1C USB peale tĂ”mbaks, vaid sellepĂ€rast, et kontoris vĂ”ib olla vihane Sasha, kes kavatseb lahkuda ja hĂ€vitada vĂ”i viia viimased andmed endaga. Miks mitte seda teha jĂ€rgmise lĂ”una ajal?

See? See asi hoiab kÔiki minu paroole.
- Lihtsate paroolide seadmine arvuti ja tööprogrammide sisenemiseks. SĂŒnnikuupĂ€evad, qwerty123 ja isegi asdf â need kombinatsioonid kuuluvad naljade ja memeâide maailma, mitte ettevĂ”tte turvasĂŒsteemi. Seadke paroolidele ja nende pikkusele nĂ”uded ning mÀÀrake vahetusperiood.

Parool on nagu aluspesu: muutke seda tihti, Ă€rge jagage seda oma sĂ”pradega, pikk on parem, olge mĂŒstiliselt privaatne, Ă€rge visake seda igale poole laiali.
- Tootja vaikeparoolid programmides on probleemsed juba seetĂ”ttu, et neid teavad peaaegu kĂ”ik tootja töötajad ja kui te tegelete veebisĂŒsteemiga pilves, ei ole andmete hankimine kellelegi keeruline. Eriti kui teie vĂ”rgu turvalisus on tasemel âkaabel vĂ€lja ei tĂ”mmataâ
- Selgitage töötajatele, et operatsioonisĂŒsteemi paroolinipp ei tohiks vĂ€lja nĂ€ha nagu "minu sĂŒnnipĂ€ev", "tĂŒtre nimi", "Nael-Ă”ieline-78545-#1! inglise keeles" vĂ”i "qwerty ja ĂŒks koos nulliga".   Â

Minu kiisuke genereerib mulle imelisi paroole! Ta jalutab mu klaviatuuril.
FĂŒĂŒsilised juurdepÀÀsud isiklikele asjadele.
Kuidas teie ettevĂ”ttes on korraldatud juurdepÀÀs raamatupidamise ja personalidokumentatsioonile (nĂ€iteks töötajate isiklikele dosiidele)? Las ma arvan: kui tegemist on vĂ€ikese ettevĂ”ttega, siis on need raamatupidamises vĂ”i ĂŒlemuse kabinetis riiulites vĂ”i kapis, kui suur â siis personaliosakonnas riiulitel. Ja kui see on vĂ€ga suur, siis on tĂ”enĂ€oliselt kĂ”ik Ă”igesti: eraldi kabinet vĂ”i ala magnetvĂ”tmega, kuhu pÀÀsevad ainult mĂ”ned töötajad ja et sinna sisse pÀÀseda, tuleb kelleltki neist helistada ja siseneda nende juuresolekul. Miski ei ole keeruline selle kaitse seadmine igas ettevĂ”ttes vĂ”i vĂ€hemalt Ă”ppida mitte kirjutama kontori seifa parooli kriidiga uksele vĂ”i seinale (kĂ”ik pĂ”hineb tĂ”elistel sĂŒndmustel, Ă€rge naerge).
Miks see on oluline? Esiteks, töötajatel on patoloogiline soov ĂŒksteise kohta kĂ”ige salajasemat teada: perekonna olukord, palga suurus, meditsiinilised diagnoosid, haridus jne. See on nagu kompromiteeriv materjal kontori konkurentsivĂ”itluses. Ja need tĂŒli ei too teile absoluutselt kasu, kui disainer Petja saab teada, et ta teenib 20 tuhat vĂ€hem kui disainer Alice. Teiseks, seal saavad töötajad juurdepÀÀsu ka ettevĂ”tte finantsinformatsioonile (bilansid, aastaaruanded, lepingud). Kolmandaks, elementaarselt vĂ”ib midagi kaduda, rikutud vĂ”i varastatud, et peita jĂ€lgi enda tööelus.
Ladu, kus kellelegi on kahjum, kellelegi â varandus
Kui teil on ladu, siis arvestage, et varem vĂ”i hiljem satute garantii alusel Ă”igusrikkujatega â lihtsalt inimpsĂŒhholoogia on selline, et kes nĂ€eb suurt toodangute mahtu ja usub kindlalt, et palju vĂ€iksematest paladest â ei ole röövimine, vaid jagamine. Ja kaup selle hunniku seest vĂ”ib maksta nii 200 tuhat, 300 tuhat kui ka mitu miljonit. Kahjuks ei saa röövimisi peatada miski, vĂ€lja arvatud pedantselt ja tĂ€ielikult kontroll ja arvestus: kaamerad, kaupade vastuvĂ”tt ja eemaldamine baarikoodide abil, laoarvestuse automatiseerimine (nĂ€iteks meie) ladu on korraldatud selliselt, et juht ja juhendaja saavad nĂ€ha kaupadete liikumist laos reaalajas).
Seega, relvastage oma ladu pĂ”hjalikult, tagage fĂŒĂŒsiline turvalisus vĂ€lise vaenlase eest ja tĂ€ielik turvalisus â sisemise vastu. Transport, logistika, lao töötajad peavad selgelt aru saama, et kontroll on olemas, see töötab ja kĂ”ige pisemate probleemide korral saavad nad ise ennast karistada.
*uke, Àrge topige infrastruktuuri kÀsi
Kui lugu serveriruumist ja koristajast on juba oma aja Ă€ra elanud ja ammu teistesse valdkondadesse liikunud (nĂ€iteks selline ei ole ainus, mis rÀÀgib mĂŒstilise IVL-i vĂ€ljalĂŒlitumisest samas palatis), jÀÀb ĂŒlejÀÀnud aga tĂ”eks. EttevĂ”tte vĂ”rgu- ja IT-turvalisus vĂ€ikeses ja keskmises Ă€ri jĂ€tab soovida, kuigi see ei sĂ”ltu sageli sellest, kas teil on oma sĂŒsteemiadministraator vĂ”i kutsetöötaja. Viimane suudab sageli isegi paremini toime tulla.
Nii et milleks on töötajad siin vÔimelised?
- KĂ”ige sĂŒĂŒtum ja ohutum on minna serveriruumi, tĂ”mmata kaableid, vaadata ringi, teed maha Ă€gades, mustust tekitades vĂ”i proovida midagi ise seadistada. Eriti kaldub seda tegema "kindlad ja edasijĂ”udnud kasutajad", kes kangelaslikult Ă”petavad kolleege viirusetĂ”rjet vĂ€lja lĂŒlitama ja kaitset PC-l mööda minema, olles kindlad, et nad on serveriruumi sĂŒnnipĂ€rased jumalad. ĂhesĂ”naga, volitatud piiratud juurdepÀÀs on kĂ”ik, mida vajate.
- Seadmete vargus ja komponentide vahetamine. Kas armastad oma ettevĂ”tet ja paigaldasid kĂ”igile vĂ”imsad graafikakaardid, et arveldamine, CRM ja kĂ”ik muu hĂ€sti toimiks? SuurepĂ€rane! Ainult et kavalad poisid (mĂ”nikord ka tĂŒdrukud) vahetavad need lihtsalt koduste vastu ja kodus mĂ€ngivad nad uusi mĂ€nge uue kontori mudeliga â pool maailma ei saa kunagi teada. Sama lugu on klaviatuuride, hiirte, jahutusventilaatorite, UPS-ide ja kĂ”igi teiste asjadega, mida saab kuidagi asendada fĂŒĂŒsilise konfiguratsiooni raames. Enne on risk teie vara kahjustamise, selle tĂ€ieliku kadumise ja samal ajal ei saa soovitud kiirus ja kvaliteet info sĂŒsteemide ja rakendustega. Aitab jĂ€lgimissĂŒsteem (ITSM-sĂŒsteem) seadistatud konfiguratsiooni kontrolliga, mis peaks olema kaasas korruptsioonitundetu ja pĂ”himĂ”ttekindla sĂŒsteemiadministraatoriga.

VĂ”ib-olla soovid otsida paremat turvasĂŒsteemi? Ei ole kindel, et see mĂ€rk on piisav.
- Oma modemite, juurdepÀÀsupunktide, mingite ĂŒhiste Wi-Fi kasutamine muudab failide juurdepÀÀsu vĂ€hem kaitstud ja praktiliselt kontrollimatuks, millega saavad hakkama kurjategijad (sealhulgas koostöös töötajatega). Ja lisaks on tĂ”enĂ€osus, et töötaja âoma internetigaâ veedab tööaega YouTube'is, naljakaid saite kĂŒlastades ja sotsiaalmeedias olles, palju suurem. Â
- Ăhtsed paroolid ja sisselogimised saidi admin-paneeli, CMS-i, rakenduste jaoks â hirmsad asjad, mis muudavad oskamatud vĂ”i kuritegelikud töötajad tabamatuks kĂ€ttemaksjaks. Kui 5 inimest ĂŒhest alajaotusest logib sisse sama sisselogimise/parooliga, et riputada bĂ€nnerit, kontrollida reklaamilinge ja mÔÔdikuid, parandada kujundust ja laadida ĂŒles uus uuendus, ei suuda sa kunagi arvata, kes neist juhuslikult CSS-i kĂ”rvitsaks muutis. SeetĂ”ttu: erinevad sisselogimised, erinevad paroolid, tegevuste logimine ja Ă”iguste jagamine.
- Kas on vaja rÀÀkida mitteautorisatsioonitud tarkvarast, mida töötajad enda arvutitesse toovad, et töötamise ajal paar fotot redigeerida vĂ”i midagi hobina kujundada. Kas te pole kuulnud GUVD âKâ osakonna kontrollidest? Siis see tuleb teie juurde!
- ViirusetĂ”rje peab töötama. Jah, mĂ”ned neist vĂ”ivad aeglustada arvuti tööd, hĂ€irida ja ĂŒldiselt nĂ€ida nagu nĂ”rkuse sĂŒmptom, kuid parem on ennetada, kui hiljem töö seiskumise vĂ”i, mis veel hullem, varastatud andmete tĂ”ttu maksta.
- KĂ€itusĂŒsteemi hoiatustest rakenduse installimise ohtudest ei tohi ĂŒle vaadata. TĂ€na on töö jaoks midagi allalaadimine vaid sekundite vĂ”i minutite kĂŒsimus. NĂ€iteks Direct.Commander vĂ”i AdWords redigeerija, mingi SEO-parser jms. Kui Yandexi ja Google'i toodete puhul on kĂ”ik enam-vĂ€hem selge, siis igasugused pildid suurendavad programmid, tasuta viirusetĂ”rjed, kolme efektiga videoredigeerijad, ekraanisalvestajad ja muud âvĂ€ikesed programmidâ vĂ”ivad kahjustada nii ĂŒhte arvutit kui ka kogu ettevĂ”tte vĂ”rgustikku. Harjutage kasutajaid lugema, mida neilt arvuti tahab, enne kui nad helistavad sĂŒsteemi administraatorile ja ĂŒtlevad, et âkĂ”ik on surnudâ. MĂ”nes ettevĂ”ttes lahendatakse see lihtsalt: palju allalaaditud kasulikke utiliite on jagamiskaustas ja seal on ka nimekiri headest veebilahendustest.
- BYOD poliitika vĂ”i vastupidi, poliitika, mis lubab töötamise tehnikat vĂ€ljaspool kontorit kasutada, on julgeoleku vĂ€ga negatiivne kĂŒlg. Sel juhul on seadmetele ligipÀÀs pereliikmetel, tuttavatel, lastel, avalikes kaitsetutes vĂ”rkudes jne. See on puhas venekeelne vene rulett â vĂ”ib viis aastat ringi kĂ€ia ja jÀÀb kĂ”ik korda, kuid vĂ”ib ka kaotada vĂ”i rikkuda kĂ”ik dokumendid ja vÀÀrtuslikud failid. Ja lisaks, kui töötajal on kurja kavaga meel, siis on âringlevaâ seadmega andmete lekkimine sama lihtne kui kahebaidise info edastamine. Samuti tuleb meeles pidada, et töötajad edastavad tihti faile oma isiklike arvutite vahel, mis vĂ”ib samuti julgeolekus nĂ”rkusi luua.
- Seadmete blokeerimine puudumise ajal on hea harjumus nii ettevĂ”tte kui ka isiklikus sfÀÀris. See hoiab Ă€ra uudishimu pĂ€rimise kolleegide, tuttavate ja kurjategijate poolt avalikes kohtades. Selle harjumuse omandamine on raske, kuid ĂŒhes minu töökohas oli suurepĂ€rane kogemus: lukustamata arvutisse lĂ€henesid kolleegid, avanes Paint koos tekstiga âLukusta arvuti!â ja midagi muudeti töötamises, nĂ€iteks kustutati viimane installitud versioon vĂ”i viimane registreeritud viga (see oli testimisrĂŒhm). Julm, aga 1-2 korda piisab isegi kĂ”ige kangekaelsemate jaoks. Kuigi kahtlen, et mitte-IT inimesed saavad sellisest huumorist aru.
- Kuid kĂ”ige kohutavam patt lasub loomulikult sĂŒsteemihalduri ja juhtkonna peal â juhul, kui nad ei kasuta kategooriliselt liiklus, seadmete, litsentside jne kontrolli sĂŒsteeme.
See on muidugi pĂ”hialus, sest IT-infrastruktuur on just see koht, kus mida sĂŒgavamale metsa, seda rohkem puid. Ja see alus peaks olema kĂ”igil, mitte asenduma sĂ”nadega «me usaldame ĂŒksteist», «me oleme perekond», «kes seda vajab» â kahjuks, see on ajutine.
See on Internet, beebi, siit vÔivad paljusid asju teada.
Ohutu Interneti kasutamine tuleks viia kooli elukeskkonnaĂ”petusse â ja see ei ole sugugi need meetmed, millele meid vĂ€ljastpoolt suunatakse. See on just oskus eristada linki lingist, mĂ”ista, kus on fiĆĄĆĄing ja kus on pettus, mitte avada e-kirjade manuseid teemaga «Kontrollimise akt» tundmatult aadressilt, enne kui on selge jne. Kuigi tundub, et koolilapsed on selle kĂ”ik juba omandanud, kuid töötajad ei ole. On palju trikke ja vigu, mis vĂ”ivad kogu ettevĂ”tte korraga ohtu seada.
- Sotsiaalmeedia on Interneti osa, mis ei sobi tööks, kuid selle blokeerimine ettevÔtte tasandil 2019. aastal on ebapopulaarne ja demotivatsiooniline meetod. SeetÔttu tuleb lihtsalt kirjutada kÔigile töötajatele, kuidas kontrollida linkide seaduslikkust, rÀÀkida pettuste liikidest ja paluda neil tööl töötada.

- Meil on ebameeldiv teema ja tĂ”enĂ€oliselt kĂ”ige tavalisem viis teabe varastamiseks, pahavara juurutamiseks, arvuti ja kogu vĂ”rgu nakatamiseks. Kahjuks peavad paljud tööandjad meiliprogrammi kulude kĂ€rpimise objektiks ning kasutavad tasuta teenuseid, kuhu tuleb umbes 200 rĂ€mpsposti pĂ€evas, mis pÀÀseb lĂ€bi filterite jne. MĂ”ned hoolimatud isikud avavad selliseid kirju, manuseid, linke, pilte â ilmselt loodavad, et mustanahaline prints jĂ€ttis pĂ€randuse just neile. PĂ€rast seda on administraatoril palju-palju tööd. Kas see oli nii planeeritud? Muide, veel ĂŒks karm lugu: ĂŒhes ettevĂ”ttes vĂ€hendati iga rĂ€mpsposti kirja puhul sĂŒsteemiadministraatori KPI-d. ĂhesĂ”naga, kuu aja pĂ€rast polnud rĂ€mpsposti â praktika levis peakorterisse ja rĂ€mpsposti pole siiani. Me otsustasime selle probleemi elegantse lahenduse â arendasime oma e-posti kliendi ja integreerisime selle enda... , seega saavad kĂ”ik meie kliendid ka sellise mugava funktsiooni.

JÀrgmisel korral, kui saad kummalise kirja clipi mÀrke, Àra kliki sellel!
- Messengereid on samuti mitmesuguste ohtlike linkide allikad, kuid see on palju vÀiksem kuritegu kui e-post (Àrgem unustagem aega, mis kulub chatides lobisemiseks).
Tundub, et need on kĂ”ik pisiasjad. Siiski vĂ”ivad igaĂŒhel neist pisiasjadest olla katastroofilised tagajĂ€rjed, eriti kui teie ettevĂ”te on konkurentide rĂŒnnaku sihtmĂ€rk. Ja see vĂ”ib juhtuda igaĂŒhega.

LÀbikukkuvad töötajad
See on see inimfaktor, millest teil on raske vabaneda. Töötajad vĂ”ivad arutada tööd koridoris, kohvikus, tĂ€naval, rÀÀkida valjusti teisest kliendist klientide juures, rÀÀkida kodus oma töö saavutustest ja projektidest. Muidugi on tĂ”enĂ€osus, et konkurent varitseb teie selja taga, tĂŒhine (kui te ei ole samas Ă€rihoones â selliseid olukordi on olnud), aga just see, et selgelt Ă€ri asja selgitav poiss vĂ”iks olla mĂ€nguvĂ€ljakul nutitelefoniga filmitud ja YouTube'i ĂŒles laaditud, on paraku suurem. Aga ka see on vĂ€ike asi. Mitte vĂ€ike asi on see, kui teie töötajad jagavad innukalt teavet tootest vĂ”i ettevĂ”ttest koolitustel, konverentsidel, meietel, ametlikel foorumitel, isegi Habras. Eriti kuna sageli kutsuvad inimesed tahtlikult vastase sellistele vestlustele, et lĂ€bi viia konkurentsi luuret.
NĂ€idislugu. Ăhel galaktiga suuruses IT-konverentsil esitles sektsiooni esineja suurt ettevĂ”tte IT-infrastruktuuri skeemi (top-20) slaidil. Skeem oli ĂŒlimalt muljetavaldav, peaaegu kosmiline, ning seda pildistas peaaegu igaĂŒks, ja see levitas peaaegu kohe sotsiaalmeedias, saades palju positiivset tagasisidet. SeejĂ€rel jahtis esineja geotagide, stendide ja postituste kaudu inimesi, paludes neid kustutada, kuna tal Ă”nnestus kiiresti telefoniga ĂŒhendust vĂ”tta ja talle öeldi, et see pole hĂ€sti. Suutleja â leid spioonile.
Teadmatus... vabastab karistusest
Vastavalt Kaspersky Labori 2017. aasta globaalsele raportile koges kuue kuu jooksul kĂŒberjulgeoleku juhtumeid ĂŒks kĂŒmnest (11%) ettevĂ”ttest, kus kĂ”ige tĂ”sisemate juhtumite hulgas olid hooletud ja mitte ettevalmistatud töötajad.
Ărge oletage, et töötajad teavad kĂ”ike ettevĂ”tte julgeolekumeetmete kohta. Teavitage neid kindlasti, korraldage koolitusi, saatke huvitavaid perioodilisi teadlikkuse'i teenuseid, korraldage pizzaĂ”htuid ja selgitage olukorda veel kord. Ja jah, lahe elutarkus â markeerige kogu trĂŒki- ja elektrooniline teave vĂ€rvide, sĂŒmbolite ja siltidega: Ă€risaladus, salajane, ametlikuks kasutamiseks, avalik juurdepÀÀs. See tĂ”epoolest töötab.
Kaasaegne maailm on pannud ettevĂ”tted vĂ€ga tundlikku olukorda: tuleb leida tasakaal töötaja soovide ja rangete ettevĂ”tte julgeolekureeglite vahel, et nad ei peaks ainult tööd tegema, vaid ka lĂ”bustuslikku sisu tarbima vahepeal. Kui rakendate ĂŒlemÀÀrast kontrolli ja mĂ”ttetuks peetavaid jĂ€lgimisprogramme (jah, see pole trĂŒkierror â see ei ole julgeolek, see on paranoja) ja kaameraid selja taga, siis langeb töötajate usaldus ettevĂ”tte vastu, aga usalduse hoidmine on ka osa ettevĂ”tte julgeolekust.
Seega teadke piirid, austage töötajaid ja tehke varukoopiaid. Ja peamine â asetage julgeolek esikohale, mitte isiklikule paranoiale.
Kui vajate ja vĂ”rrelge nende vĂ”imalusi oma eesmĂ€rkide ja ĂŒlesannetega. Kui on kĂŒsimusi vĂ”i probleeme â kirjutage, helistage, korraldame teile individuaalse online-esitluse â ilma edetabelite ja vĂ”rdluste tegemiseta.
, kus kirjutame ilma reklaamita mitte tÀiesti formaalseid asju CRM-i ja Àri kohta.
Allikas: habr.com
