- PVSM.RU - https://www.pvsm.ru -
В 2008 году мне удалось побывать в одной ИТ-компании. В каждом сотруднике считывалось какое-то нездоровое напряжение. Причина оказалась проста: мобильники — в ящик на входе в кабинет, за спиной — камера, 2 больших дополнительных «смотрящих» камеры на кабинет и контролирующий софт с кейлогером. И да, это не та компания, которая разрабатывала СОРМ или системы жизнеобеспечения самолётов, а просто разработчик прикладного бизнес ПО, ныне поглощённый, раздавленный и больше не существующий (что кажется логичным). Если вы сейчас потянулись и думаете, что в вашем офисе с гамаками и M&M в вазочках такого точно нет, вы можете сильно ошибаться — просто за 11 лет контроль научился быть незаметным и корректным, без разборок за посещённые сайты и скачанные фильмы.
Так неужели нельзя без всего этого, а как же доверие, лояльность, вера в людей? Не поверите, но компаний без средств безопасности не меньше. Но сотрудники умудряются косячить и там, и там — просто потому что человеческий фактор способен рушить миры, не то что вашу компанию. Итак, где же могут начудить ваши сотрудники?
[1]
Это не очень серьёзный пост, у которого ровно две функции: немного скрасить трудовые будни и напомнить о базовых штуках в безопасности, которые нередко забываются. А, ну и лишний раз напомнить о классной и защищенной CRM-системе [2] — разве такой софт не грань безопасности? :-)
Погнали в рандомном режиме!
Говоришь о них и накатывает волна возмущения: как так, уж сколько раз твердили миру, а воз и ныне там! В компаниях всех уровней, от ИП до транснациональной корпорации, это очень больное место. Мне иногда кажется, что если завтра построят реальную Звезду Смерти, в админке будет что-то типа admin/admin. Так чего же ждать от простых юзеров, для которых собственная страничка ВКонтакте гораздо дороже корпоративной учётки? Вот точки, которые нужно проверять:

Это-то? Эта штука хранит все мои пароли

Пароль это как нижнее бельё: меняйте его чаще, не делитесь им со своими друзьями, длинный — лучше, будьте загадочными, не разбрасывайте повсюду

Мой котик выдаёт мне великолепные пароли! Он прогуливается по моей клавиатуре
Как у вас в компании организован доступ к учётной и кадровой документации (например, к личным делам сотрудников)? Дайте угадаю: если небольшой бизнес, то в бухгалтерии или у босса в кабинете в папках на полках или в шкафу, если большой — в отделе кадров на стеллажах. А вот если очень большой, то скорее всего, всё правильно: отдельный кабинет или блок с магнитным ключом, куда имеют доступ только отдельные сотрудники и, чтобы туда попасть, нужно позвонить кому-то из них и зайти в этот узел в их присутствии. Нет ничего сложного в том, чтобы сделать такую защиту в любом бизнесе или хотя бы научиться не писать пароль от офисного сейфа мелком на двери или на стене (всё основано на реальных событиях, не смейтесь).
Почему это важно? Во-первых, у работников есть патологическая тяга узнать друг о друге самое тайное: семейное положение, размер заработной платы, медицинские диагнозы, образование и т.д. Это такой компромат в офисной конкурентной борьбе. И вам совершенно не на руку те дрязги, которые возникнут, когда дизайнер Петя узнает, что он получает на 20 тыс. меньше, чем дизайнер Алиса. Во-вторых, там же сотрудники могут получить доступ к финансовой информации компании (балансы, годовые отчёты, договоры). В-третьих, элементарно что-то может быть утрачено, испорчено или похищено с целью замести следы в своей же трудовой биографии.
Если у вас есть склад, считайте, что вы рано или поздно гарантированно столкнётесь с правонарушителями — просто так устроена психология человека, который видит большой объём продукции и твёрдо верит, что от многого понемножку — не грабёж, а делёжка. А единица товара из этой кучи может стоить и 200 тыс., и 300 тыс., и несколько миллионов. К сожалению, хищения не может остановить ничего, кроме педантичного и тотального контроля и учёта: камеры, приёмка и списание по штрих-кодам, автоматизация складского учёта (например, в нашей RegionSoft CRM [2] складской учёт организован таким образом, что менеджер и руководитель могут видеть движения товара по складу в режиме реального времени).
Поэтому вооружите свой склад до зубов, обеспечьте физическую безопасность от внешнего врага и полную безопасность — от внутреннего. Сотрудники на транспорте, в логистике, на складе должны чётко осознавать, что контроль есть, он работает и чуть что они сами себя накажут.
Если история про серверную и уборщицу уже пережила сама себя и давно перекочевала в байки других отраслей (например, такая же ходила про мистическое отключение ИВЛ в одной и той же палате), то остальные так и остаются реальностью. Сетевая и ИТ-безопасность компании в малом и среднем бизнесе оставляют желать лучшего, причём это часто не зависит от того, свой у вас сисадмин или приглашённый. Последний нередко справляется даже лучше.
Итак, на что способны сотрудники здесь?

Может, ты хочешь поискать систему безопасности получше? Не уверен, что этого вот знака достаточно
Это, конечно, база, потому что ИТ-инфраструктура — то самое место, где чем дальше в лес, тем больше дров. И эта база должна быть у всех, а не заменяться словами «у нас все друг другу доверяют», «мы семья», «да кому оно надо» — увы, это до поры до времени.
Безопасное обращение с интернетом пора вводить в курс ОБЖ в школе — и это совсем не про те меры, в которые нас погружают извне. Это именно про умение отличить ссылку от ссылки, понять, где фишинг, а где развод, не открывать вложения писем с темой «Акт сверки» от незнакомого адреса, не разобравшись и т.д. Хотя, кажется, школьники это всё уже освоили, а вот сотрудники — нет. Есть куча уловок и ошибок, которые могут поставить под угрозу всю компанию разом.


В следующий раз, когда получишь странное письмо со знаком скрепочки, не кликай по ней!
Кажется, это всё мелочи. Однако каждая из этих мелочей может иметь катастрофические последствия, особенно, если ваша компания — цель атаки конкурентов. А это может случиться буквально с каждым.

Это тот самый человеческий фактор, от которого вам будет трудно избавиться. Сотрудники могут обсуждать работу в коридоре, в кафе, на улице, у клиента громко говорить о другом клиенте, рассказывать о трудовых достижениях и проектах дома. Конечно, вероятность того, что за спиной стоит конкурент, ничтожно мала (если вы не в одном БЦ — такое бывало), а вот того, что чётко излагающего бизнес-дела парня снимут на смартфон и выложат на YouTube, как ни странно выше. Но и это фигня. Не фигня, когда ваши сотрудники охотно излагают информацию о продукте или компании на тренингах, конференциях, митапах, профессиональных форумах, да хоть на Хабре. Тем более что нередко люди специально вызывают оппонента на такие разговоры, чтобы провести конкурентную разведку.
Показательная история. На одной ИТ-конференции галактического масштаба спикер секции выложил на слайде полную схему организации ИТ-инфраструктуры большой компании (топ-20). Схема была мега впечатляющая, просто космическая, её сфотографировали почти все, и она мгновенно полетела по социальным сетям с восторженными отзывами. Ну а потом спикер отлавливал по геотегам, стендам, соц. сетям запостивших и умолял удалить, потому что ему довольно быстро позвонили и сказали а-та-та. Болтун — находка для шпиона.
Согласно глобальному отчёту Лаборатории Касперского за 2017 год среди предприятий, столкнувшихся с инцидентами кибербезопасности за 12 месяцев, один из десяти (11%) наиболее серьезных типов инцидентов касался небрежных и не информированных сотрудников.
Не предполагайте, что сотрудники знают всё о мерах корпоративной безопасности, обязательно предупредите их, проведите обучение, сделайте интересные периодические рассылки о проблемах безопасности, проведите встречи за пиццей и разъясните вопросы ещё раз. И да, классный лайфхак — маркируйте всю печатную и электронную информацию цветом, знаками, надписями: коммерческая тайна, секретно, для служебного пользования, общий доступ. Это реально работает.
Современный мир поставил компании в очень щекотливое положение: нужно соблюсти баланс между стремлением сотрудника на работе не только пахать, но и фоном/в перерывах получать развлекательный контент и строгими правилами корпоративной безопасности. Если вы включите гиперконтроль и дебильные программы слежения (да, не опечатка — это не безопасность, это паранойя) и камеры за спиной, то доверие сотрудников к компании упадёт, а ведь сохранение доверия — тоже инструмент корпоративной безопасности.
Поэтому знайте меру, уважайте сотрудников, делайте бэкапы. И главное — ставьте во главу угла именно безопасность, а не персональную паранойю.
Если вам нужна CRM или ERP — внимательно изучите наши продукты [3] и сопоставьте их возможности со своими целями и задачами. Будут вопросы и затруднения — пишите, звоните, мы организуем для вас индивидуальную презентацию онлайн — без рейтингов и пузомерок.
Наш канал в Telegram [4], в котором без рекламы пишем не совсем формальные вещи о CRM и бизнесе.
Автор: Axelus
Источник [5]
Сайт-источник PVSM.RU: https://www.pvsm.ru
Путь до страницы источника: https://www.pvsm.ru/bezopasnost/313427
Ссылки в тексте:
[1] Image: https://habr.com/ru/company/regionsoft/blog/446480/
[2] классной и защищенной CRM-системе: http://www.regionsoft.ru/
[3] CRM или ERP — внимательно изучите наши продукты: http://www.regionsoft.ru
[4] Наш канал в Telegram: https://t.me/bizbreeze
[5] Источник: https://habr.com/ru/post/446480/?utm_source=habrahabr&utm_medium=rss&utm_campaign=446480
Нажмите здесь для печати.