ITの外で同僚を教育しようとしているように思われるかもしれません。これは良いことであり、私が推奨することですが、IT部門はセキュリティ標準とポリシーを推進する必要があります。
このトレーニングは、すでに実施されているセキュリティポリシーの背後にある理由を強化および教育する手段として役立つはずです。書かれたセキュリティポリシードキュメントがない場合は、あるはずです。
あなたがリストするものの多くは、エンドユーザーの管理下にあるべきではありません。たとえば、平均的で技術的ではないエンドユーザーは、自分のワークステーションにソフトウェアをインストールできないはずです。社内にはサポート、構成、マルウェアの問題が数多くあり、可能であればポリシーによって簡単に防止できると思います。
ITポリシーによって基本事項がまだ記述および実施されていない場合、これらはユーザーの教育を試みる前に対処する必要がある問題です。エンドユーザーに焦点を当てたポリシーには、次のものがあります。
- ジョブ機能を実行するために必要な最小限の特権
- セキュリティリスクに注意して自動的に実行されるソフトウェアアップデート
- ポリシーによって実施されるセキュリティ標準(IE。Webブラウザー設定)
- パスワードの有効期限(90日)
- パスワード強度の強制(英数字、大/小文字混合、9文字以上など)
- 最後の5つのパスワードを使用できません
- ポータブルデバイス(ラップトップ)ストレージの暗号化
- データ分類ポリシー
- 分類ポリシー内で定義されている、制限された機密データの処理を指示するポリシー。
- データ廃棄ポリシー
- データアクセスポリシー
- ポータブルデバイスポリシー
インフラストラクチャグループ内の適切な開発と技術的なメンテナンスの両方に適用される無数の追加のポリシーと手順があります。(変更管理、コードレビュー、システム標準など)
すべての基盤が整ったら、従業員にはセキュリティポリシーのコピーのコピーを提供する必要があり、そのポリシーに関するトレーニングも適切です。これは、技術的に適用されるものとそうでないものの両方のエンドユーザーのベストプラクティスをカバーします。これらのいくつかは次のとおりです。
- ビジネスの一環としての制限された機密情報の取り扱い。
- 電子メールを送信したり、暗号化せずに送信したり、適切に廃棄したりしないでください。
- パスワードの取り扱い。
- キーボードの下に書いたままにしないでください。投稿時には、メモ、共有などを投稿してください。
- アカウントや認証データを共有しないでください。(再び)
- ワークステーションのロックを解除したり、会社の資産(データ)を保護しない(ラップトップ)ままにしないでください
- 考慮せずにソフトウェアを実行しないでください
- ソーシャルエンジニアリングを取り巻くリスクとシナリオ
- ビジネスまたは業界に適用可能な現在のマルウェアの傾向。
- ビジネスまたは業界に固有のポリシーとリスク。
- それらがどのように監視されているか(もしあれば)に関する一般教育
- ITが技術的および管理的にセキュリティポリシーを実施する方法。
PCI DSSの例セキュリティポリシーに関する多くのベストプラクティス。さらに、本「システムとネットワーク管理の実践」では、ITセキュリティに関する基本的なベストプラクティスについて説明しています。