Будет преувеличением утверждать, что ответ на вопрос «зачем?» применительно к повышению осведомлённости персонала в области информационной безопасности уже не вызывает затруднений у ИТ/ИБ-руководителей. Но, так или иначе, под воздействием регуляторов, коллег или самой жизни (вспоминая про персонал после очередного инцидента), большинство уже пришло к пониманию необходимости (а многие – и к пониманию полезности) повышения осведомлённости персонала.
Однако, эта статья не преследует цель в очередной раз обосновать нужность повышения осведомлённости - немного полистав различного рода и веса нормативные документы (желательно не только «наши»), каждый внимательный их читатель неизменно обнаружит, что повышение осведомлённости есть обязательный компонент корпоративной системы обеспечения информационной безопасности.
Здесь мы попытаемся начать отвечать на вопрос «как?». У многих данный вопрос вызывает ещё большие затруднения сразу после получения приемлемого ответа на вопрос «зачем?». Иными словами, в этой статье предлагается ряд практически значимых советов относительно того, как сделать повышение осведомлённости эффективным и «живым» процессом обеспечения и поддержания информационной безопасности в организации. Некоторые из этих советов могут показаться не новыми и даже очевидными, но, поверьте, именно о них чаще всего и забывают.
Это не ново: для многих значимых в масштабах организации инициатив поддержка высшего руководства - необходимый фактор успеха. Безусловно, то же справедливо и для реализации программы повышения осведомлённости персонала, причём двояко:
Чтобы руководство санкционировало программу повышения осведомлённости, а иной требовательный государственный орган не имел вопросов, вполне уместно сформулировать и изложить в соответствующих документах организационный, методологический и методический аспекты повышения осведомлённости в организации. Например, речь может идти о следующих документах:
Повышение осведомлённости диспетчеров АСУ ТП с помощью компьютерных экранных заставок, может привести к самым неожиданным последствиям, но все они будут негативными. Если учебный курс почти полностью состоит из цитат нормативных актов и организационно-распорядительных документов, пестрит аббревиатурами (в т.ч. англоязычными) и ИТ/ИБ-сленгом, а понятный для не-ИТ/ИБ-специалиста язык в нём «днём с огнём» - конечно, эффект от такого повышения осведомлённости будет минимальным. Но делать иначе часто не хотят, а ещё чаще - не могут.
Поэтому, основываясь на опыте выполненных UBS проектов по повышению осведомлённости, хотелось бы акцентировать внимание на следующем:
Возможно, режущая слух, но вполне точная характеристика: если вы хотите добиться реального повышения осведомлённости персонала, программой должен быть охвачен весь персонал, как-либо взаимодействующий с любыми устройствами обработки корпоративных данных. Включая сотрудников удалённых филиалов и высшее руководство.
И особенно высшее руководство! Во-первых, как говорилось выше, участие руководства в каком-нибудь тренинге по безопасному использованию электронной почты бок о бок с «простыми» сотрудниками свидетельствует о важности этого «отвлечения от созидательного труда». Во-вторых, с точки зрения обеспечения информационной безопасности высшее руководство – такие же пользователи, зачастую ничуть не более осведомлённые (и вполне могущие стать, скажем, жертвой целевого фишинга с труднопредсказуемыми последствиями).
Если ИБ-инструктаж проводится формально и раз в год, а в коридорах висит один и тот же потрёпанный и пожелтевший постер – не стоит ожидать, что персонал будет сам собой помнить о какой-то там информационной безопасности.
Чтобы сотрудники действительно помнили и выполняли правила обеспечения информационной безопасности, совершенно необходимо «заниматься» повышением осведомлённости непрерывно или периодически. Объём повторных мероприятий, степень охвата ими персонала и периодичность их проведения выбираются исходя из потребностей, масштаба и возможностей организации. Кто-то рекомендует 90-дневные циклы, кто-то советует ежемесячно делать рассылку и/или «прогонять» по одному учебному модулю – конкретный рецепт зависит от подробностей. Главное – не рассматривать повышение осведомлённости как разовое мероприятие, имеющее незатихающий и долговременный эффект. Разумеется, если вас интересует результат.
За рамками этой краткой статьи остались столь важные на практике вопросы как: