Как внедрить в организацию новую парольную политику: инструкция для безопасников.
Представьте, что у вас стоит задача: наконец-то в компании озаботились информационной безопасностью. С чего начать и как не допустить хаоса с работе IT-отдела разбираем в статье.
Двигайтесь поэтапно
Одновременная смена всех паролей вызовет лавину обращений в техподдержку. Начать можно с пользователей, кто очень давно не менял пароль к учетной записи - более года. Недавно устроившиеся на работу сотрудники, которые получили новый пароль совсем недавно, могут негативно отнестись к повторной смене — эту группу можно оставить напоследок.
Наличие уже известной группы со скомпрометированными паролями предоставляет отличную возможность для тестирования развёртывания. Эти учётные записи можно использовать как пилотную группу, что позволит сначала решить проблемы пользователей с высоким риском и получить обратную связь о процессе развёртывания.
Расскажите сотрудникам о предстоящей работе
Обязательно подготовьте письмо, а лучше не одно о грядущих изменениях. В сообщении объясните, зачем нужна смена паролей, а также требования к новой парольной политике, напомните базовые правила информационной безопасности: не делиться паролями, не записывать их. Укажите, к кому обращаться в су
Также стоит рассмотреть возможность тестирования подхода к инструктажу пользователей. Важно сохранять простоту и понятность. Если происходит переход от политики коротких сложных паролей (например, восемь символов с комбинацией цифр, строчных, прописных букв и специальных символов) к более простым, но длинным парольным фразам, это может существенно отличаться от прежних требований.
Шаблон информационного письма
Вот пример сообщения, которое можно адаптировать под конкретные нужды:
Коллеги!
В период с XX/XX/XX по XX/XX/XX будет внедрена новая политика паролей в организации —это значит, у вас изменится пароль к учетной записи.
Это нужно для повышения уровня информационной безопасности как ваших материалов, так и компании в целом. Смена пароля должна производиться регулярно, чтобы минимизировать его взлом или подбор. В указанный период технический специалист предоставит ваш новый пароль.
Помните о лучших практиках безопасности паролей. Не следует:
- Делиться паролем;
- Записывать пароль (кроме хранения в безопасном месте);
- Повторно использовать пароль на других устройствах, в приложениях и на сайтах;
При возникновении вопросов обращайтесь по адресу [email].
С уважением, [Подпись]»
Другие группы пользователей для коммуникации
Существуют и другие группы пользователей в организации, для которых может потребоваться адаптация вышеуказанного сообщения.
Служба поддержки/IT-поддержка/Команды безопасности
Команды поддержки должны быть готовы к повышенному объёму обращений во время внедрения новой политики. Им необходимо досконально знать все требования и иметь чёткий план действий при возникновении проблем. Важно обеспечить надёжную систему идентификации пользователей при обращениях по сбросу пароля. Даже при идеальном планировании внедрения возникают сложности адаптации, поэтому службе поддержки нужно быть максимально подготовленной.
Руководство/Менеджеры.
Руководителям важно понимать причины и цели внедрения новой политики. Предоставление статистики и конкретных примеров рисков поможет заручиться их поддержкой. Менеджеры играют ключевую роль в коммуникации с подчинёнными и могут значительно повлиять на успех внедрения, объясняя важность изменений и поддерживая сотрудников в процессе перехода.
Служебные учётные записи.
Требуют особого подхода, так как обеспечивают работу критических систем. Обычно не имеют срока истечения паролей, а пароли от них хранятся в защищённом хранилище. Рекомендуется установить повышенные требования к сложности (от 64 символов) и проанализировать защиту от атак типа «отказ в обслуживании» через политику блокировки.
Администраторы.
Пользователи с высокими привилегиями требуют усиленной защиты. Для них рекомендуется внедрить более строгие требования к длине паролей и сохранить политику регулярной смены, даже если для обычных пользователей она не предусмотрена. Необходимо отдельно проинформировать их о повышенных требованиях безопасности и причинах их введения.
Сотрудники в отпуске.
При планировании важно учесть сотрудников в длительном отпуске, которые могут не иметь доступа к системам для смены пароля. Следует заранее проработать этот вопрос с руководителями и HR-отделом, разработав специальные инструкции и процедуры. Необходимо обеспечить альтернативные способы коммуникации и безопасной смены пароля после возвращения.
Как сделать внедрение политики паролей удобным для пользователей?
Помимо чёткого плана коммуникации, существует несколько элементов, которые можно добавить в политику паролей для упрощения работы пользователей:
- Единый вход (SSO);
- Менеджеры паролей;
- Аппаратная аутентификация (например, YubiKeys).
Когда сотрудники понимают причины изменений и получают необходимую поддержку, они становятся активными участниками процесса обеспечения информационной безопасности организации, а не просто исполнителями навязанных правил.
Причины задержек на работе надо искать в организации труда, методах управления и корпоративной культуре. Мы изучили, как устроены процессы в разных компаниях, выяснили, в чём проблема, и нашли способ победить сверхурочные.
В 2025 закончится мораторий на проверки. Это значит, что Роскомнадзор (далее также — РКН) начнет проверять организации, работающие с персональными данными (далее — ПД). Однако многие компании малого бизнеса по-прежнему пребывают в иллюзии, что их это не коснется. Между тем, даже за некорректно оформленный «баннер с галочкой» можно получить штраф в…
Реклама в Telegram — это инструмент, который быстро становится маст-хэвом для бизнеса. Пока конкуренты продолжают бороться за охваты в Google, Яндекс и Facebook*, Telegram Ads открывает доступ к платежеспособной аудитории с минимальной конкуренцией. Если ваш бизнес еще не использует Telegram Ads, вы уже упускаете тысячи потенциальных клиентов. Разб…
Работник потребовал у компании выплату в 56 000 000 рублей — реальный кейс из практики юридической компании BLS. К каким только манипуляциям не прибегают сотрудники, чтобы обернуть закон в свою пользу. Сейчас работники лучше осведомлены о своих правах и знают, что суд охотнее встанет на их сторону в случае трудового спора. Как быть в этой ситуации…
Внутренние угрозы вызывают растущую обеспокоенность у компаний, пытающихся защитить свои данные, особенно с учетом того, что удаленная работа и цифровые системы размыли традиционные границы безопасности. Значительное количество утечек данных происходит из-за сотрудников, имеющих доступ к конфиденциальной информации.
Okkam Creative совместно с Tiburon Research и Yoloco провели масштабное исследование рынка блогеров
Сотрудник уволился из компании и забрал с собой клиентскую базу. На первый взгляд, это просто список контактов, но за ним — выручка, месяцы работы над сделками и расходы на привлечение клиентов. Потеря этих данных может привести к убыткам. По информации IBM, в 2024 году средняя стоимость утечки данных для компаний по всему миру составила 4,88 млн д…
Защита информационной безопасности бизнеса становится все более важной задачей. На первый взгляд может показаться, что мошенников интересуют крупные предприятия, однако это мнение ошибочно. Риски, связанные с информационной безопасностью, представляют угрозу для организаций любого размера и из различных секторов экономики.
После новогодних праздников сотрудники возвращаются к работе в расслабленном состоянии, постепенно адаптируясь к рабочему ритму. Это время становится золотым часом для киберпреступников, которые активно используют техники социальной инженерии, чтобы извлечь выгоду из снижения бдительности персонала. Фишинговые письма, звонки от «партнёров» или «слу…