Vou fazer uma apresentação ainda esta semana para a equipe da empresa onde trabalho. O objetivo da apresentação é servir como um lembrete / repensador de boas práticas que podem ajudar a manter nossa rede segura. O público é composto por programadores e equipe não técnica, portanto a apresentação é voltada para usuários não técnicos.
Quero que parte desta apresentação seja uma lista superior de "dicas". A lista precisa ser curta (para incentivar a memória) e ser específica e relevante para o usuário.
Até agora, tenho os cinco itens a seguir:
- Nunca abra um anexo que você não esperava
- Faça o download apenas do software de uma fonte confiável, como download.com
- Não distribua senhas quando solicitado por telefone ou email
- Desconfie da engenharia social
- Não armazene dados confidenciais em um servidor FTP
Alguns esclarecimentos:
- Isto é para a nossa rede de trabalho
- Essas precisam ser dicas de "melhores práticas" para o usuário final, não para a política de TI
- Temos backups, patches de SO, firewall, AV, etc, todos gerenciados centralmente
- Isto é para uma pequena empresa (menos de 25 pessoas)
Eu tenho duas perguntas:
- Você sugere itens adicionais?
- Você sugere alguma alteração nos itens existentes?
Respostas:
Parece que você pode ser uma pessoa de fora da TI tentando educar seus colegas. Embora isso seja uma coisa boa e algo que eu incentive, seu departamento de TI deve orientar os padrões e políticas de segurança.
Esse treinamento deve servir como um meio de reforçar e educar os motivos por trás das políticas de segurança já em vigor. Se não houver um documento escrito de diretiva de segurança, deve haver.
Muitas das coisas que você lista não devem estar sob o controle dos usuários finais. Por exemplo, o usuário final médio menos técnico não deve ser capaz de instalar o software em sua estação de trabalho. Suspeito que haja muitos problemas de suporte, configuração e malware na empresa que poderiam ser facilmente evitados pela política, se possível.
Se os princípios básicos ainda não foram escritos e aplicados pela política de TI, esses são os problemas que devem ser abordados antes de tentar educar os usuários. Algumas das políticas focadas no usuário final incluem:
Há uma infinidade de políticas e procedimentos adicionais que se aplicam ao desenvolvimento adequado e à manutenção técnica dentro dos grupos de infraestrutura. (Controle de alterações, revisão de código, padrões do sistema e muito mais.)
Depois que toda a fundação estiver em vigor, os funcionários devem receber cópias da política de segurança escrita e o treinamento em torno dessa política também seria apropriado. Isso abrangeria as melhores práticas do usuário final aplicadas tecnicamente e não. Alguns destes incluem:
O PCI DSS exemplifica muitas práticas recomendadas em relação às políticas de segurança. Além disso, o livro Prática de administração de sistemas e redes aborda as melhores práticas fundamentais sobre segurança de TI.
fonte
Minha principal dica (que estou conseguindo ensinar lentamente às pessoas) é uma variação do seu número 1:
Para o Outlook, isso significa saber como exibir os cabeçalhos da Internet e o que significam as linhas Recebidas de.
Para a equipe não técnica, baixar e instalar software não é (e eu diria que não deveria ser) uma opção, eles não deveriam ter acesso de administrador para instalar o software. Mesmo para os programadores aos quais damos acesso de administrador, recomendamos fortemente que verifique com a TI antes de baixar e instalar.
Para senhas, eu sempre repito o conselho de Bruce Schneier: as senhas devem ser fortes o suficiente para fazer algo de bom e, para lidar com a dificuldade de lembrá-las, você pode anotá-las em um pedaço de papel e mantê-las na carteira - trate seu cartão de senha como um cartão de crédito e saiba como cancelá-los (alterá-los) se você perder sua carteira.
Dependendo de quantos laptops você possui e como você os faz backup, eu incluiria uma dica sobre como manter seguros os dados dos laptops. Se você não possui um sistema para fazer backup / replicar dados em laptops na sua rede, deve e se possui um sistema, verifique se os usuários do laptop sabem como ele funciona. Um laptop perdido ou roubado cheio de dados é - no mínimo - um pé no saco.
fonte
Defina o que são senhas fracas e fortes e ofereça boas maneiras de criar e lembrar senhas fortes.
Seu segundo ponto parece indicar que os usuários têm permissão para instalar software em seus computadores. Eu diria que isso é um problema na maioria dos casos. Mas se eles têm permissão para instalar software, é um bom ponto de vista.
Verifique se você tem exemplos de engenharia social. Isso os ajuda a saber o que procurar e os assusta um pouco para ficarem mais paranóicos. Gosto de pedir às pessoas que pensem no que fariam se encontrassem um pen drive USB na calçada do lado de fora do escritório. A maioria das pessoas honestas o pegava e o conectava ao computador para ver se alguma coisa na unidade identifica quem é o proprietário. A maioria das pessoas desonestas fará a mesma coisa ... mas provavelmente apenas para ver se há algo de bom nele antes de apagá-lo para usá-lo. Em qualquer caso, via execução automática, PDF malicioso, etc., é uma maneira muito fácil de possuir um computador em uma empresa de sua escolha, instalar um registrador de pressionamento de tecla, etc.
fonte
A respeito
fonte
Você teve um bom começo, mas, como outros já mencionaram, está começando em desvantagem se os usuários puderem instalar o software. Eu não sugeriria usar o download.com; em vez disso, os usuários devem solicitar à TI um programa que resolva seu problema, em vez de tentar encontrar um (a menos que a maioria seja desenvolvedor ou bastante experiente). A remoção dos direitos de administrador resolve esse problema.
Aditivos:
fonte