En 2008, j'ai pu visiter une entreprise informatique. Il y avait une sorte de tension malsaine chez chaque employĂ©. La raison s'est avĂ©rĂ©e simple : les tĂ©lĂ©phones portables sont dans une boĂźte Ă l'entrĂ©e du bureau, il y a une camĂ©ra derriĂšre le dos, 2 grandes camĂ©ras supplĂ©mentaires « de surveillance » au bureau et un logiciel de surveillance avec un enregistreur de frappe. Et oui, ce n'est pas l'entreprise qui a dĂ©veloppĂ© les SORM ou les systĂšmes de survie des avions, mais simplement un dĂ©veloppeur de logiciels d'application mĂ©tier, dĂ©sormais absorbĂ©s, Ă©crasĂ©s et n'existant plus (ce qui semble logique). Si vous vous Ă©tendez maintenant et pensez que dans votre bureau avec des hamacs et des M&M dans des vases, ce n'est certainement pas le cas, vous pourriez vous tromper lourdement - c'est juste qu'en 11 ans, le contrĂŽle a appris Ă ĂȘtre invisible et correct, sans confrontations sites visitĂ©s et films tĂ©lĂ©chargĂ©s.
Alors, est-ce vraiment impossible sans tout cela, mais qu'en est-il de la confiance, de la loyautĂ©, de la foi dans les gens ? Croyez-le ou non, il existe tout autant dâentreprises sans mesures de sĂ©curitĂ©. Mais les employĂ©s parviennent Ă faire des erreurs ici et lĂ , tout simplement parce que le facteur humain peut dĂ©truire des mondes, pas seulement votre entreprise. Alors, oĂč vos employĂ©s peuvent-ils commettre des bĂȘtises ?
Il s'agit d'un poste peu sĂ©rieux, qui a exactement deux fonctions : Ă©gayer un peu le quotidien et rappeler des choses Ă©lĂ©mentaires de sĂ©curitĂ© souvent oubliĂ©es. Oh, et encore une fois, je te rappelle â De tels logiciels ne sont-ils pas Ă la pointe de la sĂ©curitĂ© ? đ
C'est parti en mode aléatoire !
Mots de passe, mots de passe, mots de passe...
Vous en parlez et une vague d'indignation déferle : comment est-ce possible, ont-ils tant de fois répété au monde, mais les choses sont toujours là ! Dans les entreprises de tous niveaux, des entrepreneurs individuels aux sociétés multinationales, c'est un point trÚs sensible. Parfois, il me semble que si demain ils construisent une véritable étoile de la mort, il y aura quelque chose comme admin/admin dans le panneau d'administration. Alors que pouvons-nous attendre des utilisateurs ordinaires, pour qui leur propre page VKontakte est bien plus chÚre qu'un compte d'entreprise ? Voici les points à vérifier :
- Ăcrire des mots de passe sur des morceaux de papier, au dos du clavier, sur le moniteur, sur la table sous le clavier, sur un autocollant au bas de la souris (rusĂ© !) - les employĂ©s ne devraient jamais faire cela. Et non pas parce qu'un terrible pirate informatique viendra tĂ©lĂ©charger tout 1C sur une clĂ© USB pendant le dĂ©jeuner, mais parce qu'il y aura peut-ĂȘtre une Sasha offensĂ©e au bureau qui va arrĂȘter de fumer et faire quelque chose de sale ou retirer les informations pour la derniĂšre fois. . Pourquoi ne pas faire cela lors de votre prochain dĂ©jeuner ?

C'est quoi? Ce truc stocke tous mes mots de passe
- DĂ©finition de mots de passe simples pour accĂ©der au PC et aux programmes de travail. Les dates de naissance, qwerty123 et mĂȘme asdf sont des combinaisons qui appartiennent aux blagues et Ă bashorg, et non au systĂšme de sĂ©curitĂ© de l'entreprise. DĂ©finissez les exigences relatives aux mots de passe et Ă leur longueur, ainsi que la frĂ©quence de remplacement.

Un mot de passe, c'est comme un sous-vĂȘtement : changez-le souvent, ne le partagez pas avec vos amis, un long c'est mieux, soyez mystĂ©rieux, ne le dispersez pas partout
- Les mots de passe de connexion au programme par dĂ©faut du fournisseur sont erronĂ©s, ne serait-ce que parce que presque tous les employĂ©s du fournisseur les connaissent, et si vous utilisez un systĂšme Web dans le cloud, il ne sera pas difficile pour quiconque d'obtenir les donnĂ©es. Surtout si vous disposez Ă©galement dâune sĂ©curitĂ© rĂ©seau au niveau « ne tirez pas sur le cordon ».
- Expliquez aux employés que l'indice de mot de passe dans le systÚme d'exploitation ne doit pas ressembler à « mon anniversaire », « nom de ma fille », « Gvoz-dika-78545-ap#1 ! En anglais." ou « quarts et un et un zéro ».

Mon chat me donne d'excellents mots de passe ! Il marche sur mon clavier
AccĂšs physique aux dossiers
Comment votre entreprise organise-t-elle l'accĂšs Ă la documentation comptable et personnelle (par exemple, aux dossiers personnels des salariĂ©s) ? Laissez-moi deviner : si c'est une petite entreprise, alors au service comptable ou dans le bureau du patron dans des dossiers sur des Ă©tagĂšres ou dans un placard ; si c'est une grande entreprise, alors au service RH sur des Ă©tagĂšres. Mais s'il est trĂšs grand, alors tout est probablement correct : un bureau ou un bloc sĂ©parĂ© avec une clĂ© magnĂ©tique, auquel seuls certains employĂ©s ont accĂšs et pour y arriver, vous devez appeler l'un d'entre eux et entrer dans ce nĆud en leur prĂ©sence. Il nây a rien de difficile Ă mettre en place une telle protection dans nâimporte quelle entreprise, ou du moins Ă apprendre Ă ne pas Ă©crire le mot de passe du coffre-fort du bureau Ă la craie sur la porte ou sur le mur (tout est basĂ© sur des Ă©vĂ©nements rĂ©els, ne riez pas).
Pourquoi c'est important? PremiĂšrement, les travailleurs ont un dĂ©sir pathologique de dĂ©couvrir les choses les plus secrĂštes les uns sur les autres : Ă©tat civil, salaire, diagnostics mĂ©dicaux, Ă©ducation, etc. C'est un tel compromis dans la concurrence au bureau. Et vous ne bĂ©nĂ©ficiez absolument pas des querelles qui surgiront lorsque le designer Petya dĂ©couvrira qu'il gagne 20 XNUMX de moins que la designer Alice. DeuxiĂšmement, les salariĂ©s peuvent y accĂ©der aux informations financiĂšres de lâentreprise (bilans, rapports annuels, contrats). TroisiĂšmement, quelque chose peut simplement ĂȘtre perdu, endommagĂ© ou volĂ© afin de dissimuler des traces de son propre parcours professionnel.
Un entrepĂŽt oĂč quelqu'un est une perte, quelqu'un est un trĂ©sor
Si vous avez un entrepĂŽt, considĂ©rez que tĂŽt ou tard, vous ĂȘtes assurĂ© de rencontrer des criminels - c'est simplement ainsi que fonctionne la psychologie d'une personne qui voit un grand volume de produits et croit fermement qu'un peu de beaucoup n'est pas un vol, mais partage. Et une unitĂ© de marchandises de ce tas peut coĂ»ter 200 300, XNUMX XNUMX ou plusieurs millions. Malheureusement, rien ne peut arrĂȘter le vol, sauf un contrĂŽle et une comptabilitĂ© pĂ©dants et totaux : camĂ©ras, acceptation et radiation par codes-barres, automatisation de la comptabilitĂ© des entrepĂŽts (par exemple, dans notre la comptabilitĂ© de l'entrepĂŽt est organisĂ©e de telle maniĂšre que le responsable et le superviseur puissent voir en temps rĂ©el le mouvement des marchandises dans l'entrepĂŽt).
Par consĂ©quent, armez votre entrepĂŽt jusquâaux dents, assurez la sĂ©curitĂ© physique contre lâennemi extĂ©rieur et une sĂ©curitĂ© totale contre lâennemi interne. Les employĂ©s des transports, de la logistique et des entrepĂŽts doivent clairement comprendre qu'il y a un contrĂŽle, que cela fonctionne et qu'ils vont presque se punir.
*hé, ne mets pas la main dans l'infrastructure
Si l'histoire de la salle des serveurs et de la femme de mĂ©nage a dĂ©jĂ survĂ©cu et a longtemps migrĂ© vers des rĂ©cits d'autres industries (par exemple, la mĂȘme histoire parlait de l'arrĂȘt mystique du ventilateur dans le mĂȘme service), alors le reste reste la rĂ©alitĂ©. . La sĂ©curitĂ© rĂ©seau et informatique des petites et moyennes entreprises laisse beaucoup Ă dĂ©sirer, et cela ne dĂ©pend souvent pas du fait que vous ayez votre propre administrateur systĂšme ou un administrateur invitĂ©. Ce dernier sâen sort souvent encore mieux.
Alors, de quoi sont capables les employés ici ?
- La chose la plus agrĂ©able et la plus inoffensive est d'aller dans la salle des serveurs, de tirer sur les fils, de regarder, de renverser du thĂ©, d'appliquer de la terre ou d'essayer de configurer quelque chose vous-mĂȘme. Cela affecte particuliĂšrement les « utilisateurs confiants et avancĂ©s » qui apprennent hĂ©roĂŻquement Ă leurs collĂšgues Ă dĂ©sactiver l'antivirus et Ă contourner la protection sur un PC et sont sĂ»rs d'ĂȘtre les dieux innĂ©s de la salle des serveurs. En gĂ©nĂ©ral, un accĂšs limitĂ© autorisĂ© est votre tout.
- Vol de matĂ©riel et substitution de composants. Vous aimez votre entreprise et avez installĂ© des cartes vidĂ©o puissantes pour tout le monde afin que le systĂšme de facturation, le CRM et tout le reste fonctionnent parfaitement ? Super! Seuls les gars rusĂ©s (et parfois les filles) les remplaceront facilement par un modĂšle domestique, et Ă la maison, ils exĂ©cuteront des jeux sur un nouveau modĂšle de bureau - mais la moitiĂ© du monde ne le saura pas. C'est la mĂȘme histoire avec les claviers, les souris, les refroidisseurs, les onduleurs et tout ce qui peut ĂȘtre remplacĂ© d'une maniĂšre ou d'une autre dans la configuration matĂ©rielle. En consĂ©quence, vous supportez le risque de dommages matĂ©riels, de perte totale, et en mĂȘme temps vous n'obtenez pas la rapiditĂ© et la qualitĂ© de travail souhaitĂ©es avec les systĂšmes d'information et les applications. Ce qui sauve, c'est un systĂšme de surveillance (systĂšme ITSM) avec contrĂŽle de configuration configurĂ©), qui doit ĂȘtre fourni complet avec un administrateur systĂšme incorruptible et fondĂ© sur des principes.

Peut-ĂȘtre souhaitez-vous rechercher un meilleur systĂšme de sĂ©curitĂ© ? Je ne sais pas si ce signe est suffisant
- L'utilisation de vos propres modems, points d'accĂšs ou d'une sorte de Wi-Fi partagĂ© rend l'accĂšs aux fichiers moins sĂ©curisĂ© et pratiquement incontrĂŽlable, ce qui peut ĂȘtre exploitĂ© par des attaquants (y compris en collusion avec les employĂ©s). Eh bien, d'ailleurs, la probabilitĂ© qu'un employĂ© « possĂ©dant son propre Internet » passe des heures de travail sur YouTube, des sites humoristiques et des rĂ©seaux sociaux est bien plus Ă©levĂ©e.
- Les mots de passe et identifiants unifiĂ©s pour accĂ©der Ă la zone d'administration du site, au CMS et aux logiciels d'application sont des choses terribles qui transforment un employĂ© incompĂ©tent ou malveillant en un vengeur insaisissable. Si 5 personnes du mĂȘme sous-rĂ©seau avec le mĂȘme identifiant/mot de passe viennent mettre en place une banniĂšre, vĂ©rifier les liens publicitaires et les mĂ©triques, corriger la mise en page et tĂ©lĂ©charger une mise Ă jour, vous ne devinerez jamais laquelle d'entre elles a accidentellement transformĂ© le CSS en un citrouille. Donc : diffĂ©rents logins, diffĂ©rents mots de passe, journalisation des actions et diffĂ©renciation des droits d'accĂšs.
- Inutile de parler des logiciels sans licence que les employés glissent sur leur PC pour retoucher quelques photos pendant les heures de travail ou créer quelque chose de trÚs lié à leur passe-temps. N'avez-vous pas entendu parler de l'inspection du département « K » de la Direction centrale des affaires intérieures ? Puis elle vient vers vous !
- L'antivirus devrait fonctionner. Oui, certains dâentre eux peuvent ralentir votre PC, vous irriter et semblent gĂ©nĂ©ralement ĂȘtre un signe de lĂąchetĂ©, mais il vaut mieux les Ă©viter que de payer plus tard avec des temps dâarrĂȘt ou, pire encore, avec des donnĂ©es volĂ©es.
- Les avertissements du systĂšme d'exploitation concernant les dangers liĂ©s Ă l'installation d'une application ne doivent pas ĂȘtre ignorĂ©s. Aujourdâhui, tĂ©lĂ©charger quelque chose pour le travail ne prend que quelques secondes et minutes. Par exemple, un Ă©diteur Direct.Commander ou AdWords, un analyseur SEO, etc. Si tout est plus ou moins clair avec les produits Yandex et Google, alors un autre picreizer, un nettoyeur de virus gratuit, un Ă©diteur vidĂ©o avec trois effets, des captures d'Ă©cran, des enregistreurs Skype et d'autres « petits programmes » peuvent nuire Ă la fois Ă un PC individuel et Ă l'ensemble du rĂ©seau de l'entreprise. . Apprenez aux utilisateurs Ă lire ce que l'ordinateur attend d'eux avant d'appeler l'administrateur systĂšme et de leur dire que « tout est mort ». Dans certaines entreprises, le problĂšme est rĂ©solu simplement : de nombreux utilitaires utiles tĂ©lĂ©chargĂ©s sont stockĂ©s sur le partage rĂ©seau et une liste de solutions en ligne adaptĂ©es y est Ă©galement publiĂ©e.
- La politique BYOD ou, Ă l'inverse, la politique autorisant l'utilisation d'Ă©quipements de travail en dehors du bureau est un cĂŽtĂ© trĂšs pervers de la sĂ©curitĂ©. Dans ce cas, les parents, amis, enfants, rĂ©seaux publics non protĂ©gĂ©s, etc. ont accĂšs Ă la technologie. C'est purement de la roulette russe - vous pouvez tenir 5 ans et vous en sortir, mais vous pouvez perdre ou endommager tous vos documents et fichiers prĂ©cieux. Eh bien, dâailleurs, si un employĂ© a des intentions malveillantes, câest aussi simple que dâenvoyer deux octets pour divulguer des donnĂ©es avec un Ă©quipement « ambulant ». Vous devez Ă©galement vous rappeler que les employĂ©s transfĂšrent souvent des fichiers entre leurs ordinateurs personnels, ce qui peut encore une fois crĂ©er des failles de sĂ©curitĂ©.
- Verrouiller vos appareils lorsque vous ĂȘtes absent est une bonne habitude pour un usage professionnel et personnel. Encore une fois, il vous protĂšge des collĂšgues curieux, des connaissances et des intrus dans les lieux publics. Il est difficile de s'y habituer, mais sur l'un de mes lieux de travail, j'ai vĂ©cu une expĂ©rience merveilleuse : des collĂšgues se sont approchĂ©s d'un PC dĂ©verrouillĂ© et Paint a Ă©tĂ© ouvert sur toute la fenĂȘtre avec l'inscription « Verrouillez l'ordinateur ! » et quelque chose a changĂ© dans le travail, par exemple, le dernier assemblage gonflĂ© a Ă©tĂ© dĂ©moli ou le dernier bug introduit a Ă©tĂ© supprimĂ© (c'Ă©tait un groupe de test). C'est cruel, mais 1 Ă 2 fois suffisaient mĂȘme pour les plus en bois. Bien que, je soupçonne, les non-informaticiens ne comprennent peut-ĂȘtre pas un tel humour.
- Mais le pire péché, bien sûr, incombe à l'administrateur et à la direction du systÚme - s'ils n'utilisent pas catégoriquement les systÚmes, équipements, licences, etc.
Il sâagit bien entendu dâune base, car lâinfrastructure informatique est prĂ©cisĂ©ment lâendroit oĂč plus on sâenfonce dans la forĂȘt, plus il y a de bois de chauffage. Et tout le monde devrait avoir cette base, et ne pas ĂȘtre remplacĂ© par les mots « nous nous faisons tous confiance », « nous sommes une famille », « qui en a besoin » - hĂ©las, c'est pour le moment.
C'est Internet, bébé, ils peuvent en savoir beaucoup sur toi.
Il est temps d'introduire la manipulation sĂ»re d'Internet dans le cours de sĂ©curitĂ© des personnes Ă l'Ă©cole - et il ne s'agit pas du tout des mesures dans lesquelles nous sommes plongĂ©s de l'extĂ©rieur. Il sâagit spĂ©cifiquement de la capacitĂ© de distinguer un lien dâun autre lien, de comprendre oĂč se situe le phishing et oĂč se trouve une arnaque, de ne pas ouvrir les piĂšces jointes dâe-mails ayant pour objet « Rapport de rĂ©conciliation » provenant dâune adresse inconnue sans la comprendre, etc. Bien qu'il semble que les Ă©coliers maĂźtrisent dĂ©jĂ tout cela, ce n'est pas le cas des employĂ©s. Il existe de nombreuses astuces et erreurs qui peuvent mettre en danger l'ensemble de l'entreprise Ă la fois.
- Les réseaux sociaux sont une partie d'Internet qui n'a pas sa place au travail, mais les bloquer au niveau de l'entreprise en 2019 est une mesure impopulaire et démotivante. Par conséquent, il vous suffit d'écrire à tous les employés comment vérifier l'illégalité des liens, de les informer des types de fraude et de leur demander de travailler au travail.

- Le courrier est un point sensible et peut-ĂȘtre le moyen le plus populaire de voler des informations, d'installer des logiciels malveillants et d'infecter un PC et l'ensemble du rĂ©seau. HĂ©las, de nombreux employeurs considĂšrent le client de messagerie comme un outil Ă©conomique et utilisent des services gratuits qui reçoivent 200 spams par jour qui passent Ă travers les filtres, etc. Et certaines personnes irresponsables ouvrent de telles lettres et piĂšces jointes, liens, images - apparemment, elles espĂšrent que le prince noir leur a laissĂ© un hĂ©ritage. AprĂšs quoi lâadministrateur a beaucoup, beaucoup de travail. Ou Ă©tait-ce prĂ©vu ainsi ? Ă propos, une autre histoire cruelle : dans une entreprise, pour chaque lettre de spam adressĂ©e Ă l'administrateur systĂšme, le KPI Ă©tait rĂ©duit. En gĂ©nĂ©ral, aprĂšs un mois, il n'y avait pas de spam - la pratique a Ă©tĂ© adoptĂ©e par l'organisation mĂšre et il n'y a toujours pas de spam. Nous avons rĂ©solu ce problĂšme avec Ă©lĂ©gance : nous avons dĂ©veloppĂ© notre propre client de messagerie et l'avons intĂ©grĂ© au nĂŽtre. , de sorte que tous nos clients bĂ©nĂ©ficient Ă©galement d'une fonctionnalitĂ© aussi pratique.

La prochaine fois que vous recevrez un e-mail étrange avec un symbole de trombone, ne cliquez pas dessus !
- Les messageries sont également une source de toutes sortes de liens dangereux, mais c'est bien moins néfaste que le courrier (sans compter le temps perdu à bavarder dans les chats).
Il semble que ce ne soient que de petites choses. Cependant, chacune de ces petites choses peut avoir des consĂ©quences dĂ©sastreuses, surtout si votre entreprise est la cible dâune attaque dâun concurrent. Et cela peut arriver Ă nâimporte qui.

Des employés bavards
Câest le facteur trĂšs humain dont il vous sera difficile de vous dĂ©barrasser. Les employĂ©s peuvent discuter de leur travail dans le couloir, dans un cafĂ©, dans la rue, chez un client, parler fort d'un autre client, parler de leurs rĂ©alisations professionnelles et de leurs projets Ă la maison. Bien sĂ»r, la probabilitĂ© qu'un concurrent se tienne derriĂšre vous est nĂ©gligeable (si vous n'ĂȘtes pas dans le mĂȘme centre d'affaires, cela s'est produit), mais la possibilitĂ© qu'un gars exposant clairement ses affaires soit filmĂ© sur un smartphone et publiĂ© sur Curieusement, YouTube est plus Ă©levĂ©. Mais c'est aussi de la connerie. Ce nâest pas de la connerie lorsque vos collaborateurs prĂ©sentent volontiers des informations sur un produit ou une entreprise lors de formations, confĂ©rences, meetups, forums professionnels, ou mĂȘme sur HabrĂ©. De plus, les gens convoquent souvent dĂ©libĂ©rĂ©ment leurs adversaires Ă de telles conversations afin de mener des activitĂ©s de veille concurrentielle.
Une histoire rĂ©vĂ©latrice. Lors d'une confĂ©rence informatique Ă l'Ă©chelle galactique, l'intervenant de la section a prĂ©sentĂ© sur une diapositive un schĂ©ma complet de l'organisation de l'infrastructure informatique d'une grande entreprise (top 20). Le projet Ă©tait mĂ©ga impressionnant, tout simplement cosmique, presque tout le monde l'a photographiĂ© et il a instantanĂ©ment circulĂ© sur les rĂ©seaux sociaux avec des critiques Ă©logieuses. Eh bien, lâorateur les a surpris Ă lâaide de gĂ©olocalisations, de stands et des rĂ©seaux sociaux. rĂ©seaux de ceux qui l'ont postĂ© et ont demandĂ© Ă ĂȘtre supprimĂ©, car ils l'ont appelĂ© assez rapidement et lui ont dit ah-ta-ta. Un bavard est une aubaine pour un espion.
L'ignorance... vous libĂšre de la punition
Selon le rapport mondial 2017 de Kaspersky Lab sur les entreprises confrontées à des incidents de cybersécurité sur une période de 12 mois, un incident sur dix (11 %) parmi les plus graves impliquait des employés négligents et mal informés.
Ne présumez pas que les employés savent tout sur les mesures de sécurité de l'entreprise, assurez-vous de les avertir, de leur proposer des formations, de rédiger des newsletters périodiques intéressantes sur les problÚmes de sécurité, d'organiser des réunions autour d'une pizza et de clarifier à nouveau les problÚmes. Et oui, une astuce sympa : marquez toutes les informations imprimées et électroniques avec des couleurs, des signes, des inscriptions : secret commercial, secret, pour usage officiel, accÚs général. Cela fonctionne vraiment.
Le monde moderne a placé les entreprises dans une position trÚs délicate : il est nécessaire de maintenir un équilibre entre le désir des employés non seulement de travailler dur au travail, mais également de recevoir du contenu de divertissement en arriÚre-plan/pendant les pauses, et les rÚgles strictes de sécurité de l'entreprise. Si vous activez des programmes d'hypercontrÎle et de suivi idiots (oui, pas une faute de frappe - ce n'est pas de la sécurité, c'est de la paranoïa) et des caméras dans votre dos, alors la confiance des employés dans l'entreprise diminuera, mais maintenir la confiance est également un outil de sécurité d'entreprise.
Sachez donc quand vous arrĂȘter, respectez vos employĂ©s et effectuez des sauvegardes. Et surtout, donnez la prioritĂ© Ă la sĂ©curitĂ© et non Ă la paranoĂŻa personnelle.
Si tu as besoin et comparez leurs capacités avec vos buts et objectifs. Si vous avez des questions ou des difficultés, écrivez ou appelez, nous organiserons pour vous une présentation individuelle en ligne - sans notes ni cloches ni sifflets.
, dans lequel, sans publicité, nous écrivons des choses pas tout à fait formelles sur le CRM et les affaires.
Source: habr.com
