Povědomí o bezpečnosti - Security awareness
Povědomí o bezpečnosti je znalost a přístup členů organizace k ochraně fyzických a zejména informačních aktiv této organizace. Mnoho organizací vyžaduje formální školení o povědomí o bezpečnosti pro všechny pracovníky, když se připojí k organizaci a poté pravidelně, obvykle každoročně.
Dosah
Mezi témata, která se týkají školení o povědomí o bezpečnosti, patří:
- Povaha citlivých hmotných a fyzických aktiv, se kterými mohou přijít do styku, jako jsou obchodní tajemství , obavy o soukromí a vládní utajované informace
- Odpovědnost zaměstnanců a dodavatelů při nakládání s citlivými informacemi, včetně revize dohod o nezveřejnění zaměstnanců
- Požadavky na správné zacházení s citlivým materiálem ve fyzické formě, včetně značení, přenosu, skladování a ničení
- Správné metody ochrany citlivých informací v počítačových systémech, včetně zásad pro hesla a používání dvoufaktorové autentizace
- Další obavy o zabezpečení počítače, včetně malwaru , phishingu , sociálního inženýrství atd.
- Zabezpečení pracoviště, včetně přístupu do budovy, nošení bezpečnostních odznaků , hlášení incidentů, zakázaných předmětů atd.
- Důsledky nedostatečné ochrany informací, včetně potenciální ztráty zaměstnání, ekonomických důsledků pro firmu, poškození osob, jejichž soukromé záznamy jsou prozrazeny, a možných občanskoprávních a trestněprávních sankcí
Povědomí o bezpečnosti znamená porozumět tomu, že někteří lidé mohou potenciálně úmyslně nebo omylem ukrást, poškodit nebo zneužít data uložená v počítačových systémech společnosti a v celé její organizaci. Proto by bylo rozumné podporovat aktiva instituce (informační, fyzická a osobní) tím, že se pokusíme tomu zabránit.
Podle Evropské agentury pro bezpečnost sítí a informací „Povědomí o rizicích a dostupných zárukách je první obrannou linií bezpečnosti informačních systémů a sítí“.
„Cílem poradenství v oblasti povědomí o bezpečnosti by mělo být dosažení dlouhodobého posunu v postoji zaměstnanců k bezpečnosti a zároveň podpora kulturní a behaviorální změny v rámci organizace. Bezpečnostní politiky by měly být vnímány jako klíčové aktivátory organizace, nikoli jako série. pravidel omezujících efektivní fungování vaší firmy. “
Měření povědomí o bezpečnosti
Ve studii z roku 2016 vyvinuli vědci metodu měření povědomí o bezpečnosti. Konkrétně měřili „porozumění obcházení bezpečnostních protokolů, narušení zamýšlených funkcí systémů nebo shromažďování cenných informací a nenechání se chytit“ (str. 38). Vědci vytvořili metodu, která dokáže rozlišovat mezi odborníky a nováčky tím, že lidé organizují různé bezpečnostní scénáře do skupin. Odborníci budou organizovat tyto scénáře na základě témat centralizovaného zabezpečení, kde nováčci budou organizovat scénáře na základě povrchních témat.
Viz také
- Řízení přístupu
- Fyzická bezpečnost
- Bezpečnostní
- Bezpečnostní kontroly
- Správa zabezpečení
- ISO/IEC 27002
- Školení zvyšování povědomí o bezpečnosti internetu
Reference
- ^ Assenza, G. (2019). „Přezkum metod pro hodnocení iniciativ povědomí o bezpečnosti“ . European Journal for Security Research . doi : 10,1007/s41125-019-00052-x .
- ^ „Pokyny OECD pro bezpečnost informačních systémů, 1992“ .
- ^ Vacca, John R. (2012-11-05). Příručka zabezpečení počítače a informací . Newnes. ISBN 978-0-12-394612-6.
- ^ Giboney, Justin Scott; Proudfoot, Jeffrey Gainer; Goel, Sanjay; Valacich, Joseph S (2016). „Opatření pro hodnocení bezpečnostních expertů (SEAM): Rozvoj měřítka pro expertní znalosti hackerů“. Počítače a zabezpečení . 60 : 37–51. doi : 10,1016/j.cose.2016.04.001 .