Dies ist ein wirklich schwieriges Thema, aber wenn Sie die Möglichkeit haben, Dinge zu ändern, sollten Sie alles geben, was Sie haben.
Sie können eine Kultur nicht über Nacht ändern. Es gibt jedoch Schritte, die Sie unternehmen können, um die Kultur zum Besseren zu verändern.
Durchsetzung von Richtlinien
Dies steht an erster Stelle auf meiner Liste. Ich stimme hier voll und ganz zu, dass Sie Sicherheitsrichtlinien durchsetzen und diejenigen disziplinieren müssen, die diese nicht befolgen. Das schließt alle von oben bis unten ein.
Möchten Sie das Unternehmen lieber gefährden, indem Sie diejenigen, die immer wieder Fehler machen, weiterhin ... immer wieder Fehler machen lassen? Setzen Sie Ihr Unternehmen keinen unnötigen Gefahren aus.
Menschen, die in kleinen Dingen unehrlich sind, sind in größeren Dingen unehrlich und sind die Zeit nicht wert, die sie brauchen, um sie zu disziplinieren. Diese Leute stehen ganz oben auf meiner Liste der Kündigungsempfehlungen. Jeder, der ehrlich ist, was er falsch gemacht hat, wird im schlimmsten Fall suspendiert, es sei denn, er macht immer wieder dieselben Fehler.
Wenn jemand eine Meinungsverschiedenheit hat, geben Sie ihm einen Ort, an dem er seine Meinung äußern kann, aber rollen Sie nicht einfach für sie herum. Erklären Sie vorsichtig, warum ... einige Benutzer müssen wissen, warum, es ist nur so, wie sie denken. Diese Benutzer stellen fast immer Fragen, warum sie etwas tun sollten. Seien Sie bereit, sie zu unterrichten.
Wenn sich jemand weigert, Sicherheitsrichtlinien zu befolgen, müssen Sie Mitarbeiter finden, die dies tun. So einfach ist das wirklich.
Allerdings hat niemand Zeit für eine riesige Liste von Regeln.
Ich bin der Meinung, dass zu viele Regeln für diejenigen, die ihre Arbeit tun, schädlich sind. Aus diesem Grund sollten Sie einige spezifische Regeln für alle festlegen und dann rollenspezifische Regeln erstellen.
Bobby in der Buchhaltung ist nicht kundenorientiert. Ich muss ihn nicht über Pufferüberläufe, SQL-Injektionen, xss, csrf usw. unterrichten. Cathy in Finance muss nichts über Server-Hardening-Techniken wissen.
Buff Markalo im Ingenieurwesen muss es jedoch unbedingt wissen. Und er muss die Richtlinien verstehen, die ihm beigebracht werden.
Machen Sie das Training leicht verdaulich und leicht verständlich.
Sie müssen Ihr Publikum kennen, bevor Sie überhaupt anfangen, oder Sie sind zum Scheitern verurteilt, bevor Sie anfangen.
Denken Sie daran, Beispiele sind SUPER hilfreich, damit die Leute verstehen, was sie lesen. Ich werde ein paar super grundlegende Themen auflisten, um Ihnen den Einstieg zu erleichtern. Fühlen Sie sich frei, sie zu ergänzen, aber machen Sie es nicht überheblich.
- Entwickler .
- Machen Sie es plattformspezifisch und geben Sie plattformspezifische Beispiele.
- Sie können es kurz und einfach machen. Sie können sogar leicht verdauliche Videos entwickeln, die für jede der OWASP Top 10-Schwachstellen nur etwa 5 Minuten lang sind.
- .gitignore, ohne die falschen Inhalte auf GitHub zu speichern usw.
- Alles, was für Ihre Umgebung relevant ist.
- Mitarbeiter mit Kundenkontakt
- Nein zum Kreditkartenspeicher, oder Sie werden entlassen .
- Dos and Donts.
- Jeder
- Erläuterung zu Phishing / Walfang / Social Engineering und wie sie funktionieren.
- Alles, was für ihre Rolle relevant ist. Kundenkontakt? Berühren Sie keine Karteninhaberdaten.
- Geben Sie Ihre Passwörter / Konten nicht frei.
- Richten Sie keine nicht autorisierten Ressourcen (Server, virtuelle Maschinen usw.) ein.
- Systemadministratoren
- Richtige Härtungsverfahren
- Dringlichkeit der Aktualisierung anfälliger Komponenten
- Alles, was für ihre Umgebung relevant ist.
ol> Und immer aktualisieren, wenn Sie ein Problem finden, das vorher nicht existierte. Sie werden nie alles erhalten, aber Sie können fast erhalten.
Neue Sicherheitsorientierung für Mitarbeiter
Das versteht sich von selbst. Sie müssen sicherstellen, dass alle Einstellungen einer Sicherheitsorientierung unterliegen. Wenn Sie ein verdauliches Lernpaket erstellen, bei dem davon ausgegangen wird, dass jeder eine kurze Aufmerksamkeitsspanne hat, haben Sie einen viel besseren Erfolg als mehr als 2-stündige Sicherheitsvideos, bei denen ein Typ mit ernsthafter Stimme dröhnt. Ich möchte diesen Mist nicht einmal sehen.
Quiz sie
Sie müssen sehen, ob sie tatsächlich verstehen, was sie lernen. Lassen Sie alle ein jährliches Quiz absolvieren, und lassen Sie nicht zu, dass diejenigen, die nicht weiterarbeiten, nur bestehen.
Verstärkungsquiz und allgemeine Kompetenzquiz helfen ebenfalls.
Vergessen Sie nicht, Ihre Zielgruppe zu kennen. Wenn Ihre Zielgruppe unreifen Humor mag, verwenden Sie diesen in den Quiz.
Jagen Sie Sicherheitsprobleme und konfrontieren Sie diejenigen, die sie verursachen.
Haben Sie einen Jäger? Lassen Sie sie die Sicherheitsprobleme in Ihren eigenen Netzwerken aufspüren und erklären Sie sie den für diese Lücken verantwortlichen Teams ausführlich. Dokumentieren Sie alles, was sie falsch gemacht haben, und sprechen Sie sie an und sagen Sie ihnen, dass es behoben werden muss.
Wenn sie sich weigern, das Problem zu beheben oder zu ändern, lesen Sie die Durchsetzung von Richtlinien oben.
Glauben Sie nichts, was Benutzer Ihnen sagen. Überprüfen Sie immer, was sie sagen. Ehrliche Menschen sind die am einfachsten zu bearbeitenden Menschen der Welt. Unehrliche Menschen verursachen weit mehr Probleme als sie helfen.
Zusammenfassung
- Durchsetzung von Richtlinien
- Keine überheblichen Regeln. Verhindern Sie nicht, dass Menschen ihre Arbeit erledigen.
- Machen Sie es leicht verdaulich und einfach zu verstehen. KISS funktioniert wirklich gut.
- Neue Sicherheitsorientierung für Mitarbeiter.
- Quiz sie.
- Jagen Sie Sicherheitsprobleme und konfrontieren Sie diejenigen, die sie erstellen.
Mit der Zeit werden sich die Menschen verändern. Es ist manchmal eine harte Schlacht, aber eine, für die es sich zu kämpfen lohnt.