реклама
разместить

Как внедрить в организацию новую парольную политику: инструкция для безопасников.

Представьте, что у вас стоит задача: наконец-то в компании озаботились информационной безопасностью. С чего начать и как не допустить хаоса с работе IT-отдела разбираем в статье.

Как внедрить в организацию новую парольную политику: инструкция для безопасников.

Двигайтесь поэтапно

Одновременная смена всех паролей вызовет лавину обращений в техподдержку. Начать можно с пользователей, кто очень давно не менял пароль к учетной записи - более года. Недавно устроившиеся на работу сотрудники, которые получили новый пароль совсем недавно, могут негативно отнестись к повторной смене — эту группу можно оставить напоследок.

Наличие уже известной группы со скомпрометированными паролями предоставляет отличную возможность для тестирования развёртывания. Эти учётные записи можно использовать как пилотную группу, что позволит сначала решить проблемы пользователей с высоким риском и получить обратную связь о процессе развёртывания.

Расскажите сотрудникам о предстоящей работе

Обязательно подготовьте письмо, а лучше не одно о грядущих изменениях. В сообщении объясните, зачем нужна смена паролей, а также требования к новой парольной политике, напомните базовые правила информационной безопасности: не делиться паролями, не записывать их. Укажите, к кому обращаться в су

Также стоит рассмотреть возможность тестирования подхода к инструктажу пользователей. Важно сохранять простоту и понятность. Если происходит переход от политики коротких сложных паролей (например, восемь символов с комбинацией цифр, строчных, прописных букв и специальных символов) к более простым, но длинным парольным фразам, это может существенно отличаться от прежних требований.

Шаблон информационного письма

Вот пример сообщения, которое можно адаптировать под конкретные нужды:
Коллеги!
В период с XX/XX/XX по XX/XX/XX будет внедрена новая политика паролей в организации —это значит, у вас изменится пароль к учетной записи.
Это нужно для повышения уровня информационной безопасности как ваших материалов, так и компании в целом. Смена пароля должна производиться регулярно, чтобы минимизировать его взлом или подбор. В указанный период технический специалист предоставит ваш новый пароль.
Помните о лучших практиках безопасности паролей. Не следует:

- Делиться паролем;

- Записывать пароль (кроме хранения в безопасном месте);

- Повторно использовать пароль на других устройствах, в приложениях и на сайтах;

При возникновении вопросов обращайтесь по адресу [email].

С уважением, [Подпись]»

Другие группы пользователей для коммуникации

Существуют и другие группы пользователей в организации, для которых может потребоваться адаптация вышеуказанного сообщения.

Служба поддержки/IT-поддержка/Команды безопасности

Команды поддержки должны быть готовы к повышенному объёму обращений во время внедрения новой политики. Им необходимо досконально знать все требования и иметь чёткий план действий при возникновении проблем. Важно обеспечить надёжную систему идентификации пользователей при обращениях по сбросу пароля. Даже при идеальном планировании внедрения возникают сложности адаптации, поэтому службе поддержки нужно быть максимально подготовленной.

Руководство/Менеджеры.

Руководителям важно понимать причины и цели внедрения новой политики. Предоставление статистики и конкретных примеров рисков поможет заручиться их поддержкой. Менеджеры играют ключевую роль в коммуникации с подчинёнными и могут значительно повлиять на успех внедрения, объясняя важность изменений и поддерживая сотрудников в процессе перехода.

Служебные учётные записи.

Требуют особого подхода, так как обеспечивают работу критических систем. Обычно не имеют срока истечения паролей, а пароли от них хранятся в защищённом хранилище. Рекомендуется установить повышенные требования к сложности (от 64 символов) и проанализировать защиту от атак типа «отказ в обслуживании» через политику блокировки.

Администраторы.

Пользователи с высокими привилегиями требуют усиленной защиты. Для них рекомендуется внедрить более строгие требования к длине паролей и сохранить политику регулярной смены, даже если для обычных пользователей она не предусмотрена. Необходимо отдельно проинформировать их о повышенных требованиях безопасности и причинах их введения.

Сотрудники в отпуске.

При планировании важно учесть сотрудников в длительном отпуске, которые могут не иметь доступа к системам для смены пароля. Следует заранее проработать этот вопрос с руководителями и HR-отделом, разработав специальные инструкции и процедуры. Необходимо обеспечить альтернативные способы коммуникации и безопасной смены пароля после возвращения.

Как сделать внедрение политики паролей удобным для пользователей?

Помимо чёткого плана коммуникации, существует несколько элементов, которые можно добавить в политику паролей для упрощения работы пользователей:

  • Единый вход (SSO);
  • Менеджеры паролей;
  • Аппаратная аутентификация (например, YubiKeys).

Когда сотрудники понимают причины изменений и получают необходимую поддержку, они становятся активными участниками процесса обеспечения информационной безопасности организации, а не просто исполнителями навязанных правил.

реклама
разместить
Начать дискуссию
Мы все должны уходить с работы вовремя. Вот почему

Причины задержек на работе надо искать в организации труда, методах управления и корпоративной культуре. Мы изучили, как устроены процессы в разных компаниях, выяснили, в чём проблема, и нашли способ победить сверхурочные.

Мы все должны уходить с работы вовремя. Вот почему
2828
66
11
11
Что надо сделать до весны, чтоб не платить миллионные штрафы в Роскомнадзор

В 2025 закончится мораторий на проверки. Это значит, что Роскомнадзор (далее также — РКН) начнет проверять организации, работающие с персональными данными (далее — ПД). Однако многие компании малого бизнеса по-прежнему пребывают в иллюзии, что их это не коснется. Между тем, даже за некорректно оформленный «баннер с галочкой» можно получить штраф в…

Что надо сделать до весны, чтоб не платить миллионные штрафы в Роскомнадзор
33
Telegram Ads: Почему ваш бизнес теряет клиентов, если вы не используете эту платформу?

Реклама в Telegram — это инструмент, который быстро становится маст-хэвом для бизнеса. Пока конкуренты продолжают бороться за охваты в Google, Яндекс и Facebook*, Telegram Ads открывает доступ к платежеспособной аудитории с минимальной конкуренцией. Если ваш бизнес еще не использует Telegram Ads, вы уже упускаете тысячи потенциальных клиентов. Разб…

Telegram Ads: Почему ваш бизнес теряет клиентов, если вы не используете эту платформу?
Источники манипуляций сотрудников: как не позволить работнику обернуть закон в свою пользу

Работник потребовал у компании выплату в 56 000 000 рублей — реальный кейс из практики юридической компании BLS. К каким только манипуляциям не прибегают сотрудники, чтобы обернуть закон в свою пользу. Сейчас работники лучше осведомлены о своих правах и знают, что суд охотнее встанет на их сторону в случае трудового спора. Как быть в этой ситуации…

Источники манипуляций сотрудников: как не позволить работнику обернуть закон в свою пользу
Технология единого входа SSO: почему без нее сложно представить внедрение нового сервиса в крупной компании
Технология единого входа SSO: почему без нее сложно представить внедрение нового сервиса в крупной компании
5 типов сотрудников, которые могут допустить утечку данных компании, и как с ними бороться

Внутренние угрозы вызывают растущую обеспокоенность у компаний, пытающихся защитить свои данные, особенно с учетом того, что удаленная работа и цифровые системы размыли традиционные границы безопасности. Значительное количество утечек данных происходит из-за сотрудников, имеющих доступ к конфиденциальной информации.

11
Что такое осознанное блогеропланирование

Okkam Creative совместно с Tiburon Research и Yoloco провели масштабное исследование рынка блогеров

Что такое осознанное блогеропланирование
Как защитить данные в облаке: 7 простых шагов
Как защитить данные в облаке: 7 простых шагов
Сотрудник ушел и забрал клиентскую базу. Разбираем, как этого избежать

Сотрудник уволился из компании и забрал с собой клиентскую базу. На первый взгляд, это просто список контактов, но за ним — выручка, месяцы работы над сделками и расходы на привлечение клиентов. Потеря этих данных может привести к убыткам. По информации IBM, в 2024 году средняя стоимость утечки данных для компаний по всему миру составила 4,88 млн д…

Сотрудник ушел и забрал клиентскую базу. Разбираем, как этого избежать
реклама
разместить
Основные киберугрозы для бизнеса: 5 способов потерять данные компании

Защита информационной безопасности бизнеса становится все более важной задачей. На первый взгляд может показаться, что мошенников интересуют крупные предприятия, однако это мнение ошибочно. Риски, связанные с информационной безопасностью, представляют угрозу для организаций любого размера и из различных секторов экономики.

Основные киберугрозы для бизнеса: 5 способов потерять данные компании
11
11
11
11
11
11
11
11
Как защитить сотрудников и бизнес после новогодних праздников: советы экспертов по кибербезопасности

После новогодних праздников сотрудники возвращаются к работе в расслабленном состоянии, постепенно адаптируясь к рабочему ритму. Это время становится золотым часом для киберпреступников, которые активно используют техники социальной инженерии, чтобы извлечь выгоду из снижения бдительности персонала. Фишинговые письма, звонки от «партнёров» или «слу…

Как защитить сотрудников и бизнес после новогодних праздников: советы экспертов по кибербезопасности
88
22
11
11
Фейковый босс пишет вам: как ИИ меняет правила игры для бизнеса (и что с этим делать?)
Фейковый босс пишет вам: как ИИ меняет правила игры для бизнеса (и что с этим делать?)