Sembra che tu possa essere una persona al di fuori dell'IT che tenta di educare i tuoi colleghi. Sebbene questa sia una cosa positiva e una cosa che incoraggio, il vostro reparto IT dovrebbe guidare gli standard e le politiche di sicurezza.
Questa formazione dovrebbe servire come mezzo per rafforzare ed educare sui motivi alla base delle politiche di sicurezza già in atto. Se non è presente un documento scritto sulla politica di sicurezza, dovrebbe esserci.
Molte delle cose che elenchi non dovrebbero essere sotto il controllo degli utenti finali. Ad esempio, l'utente medio meno tecnico non dovrebbe essere in grado di installare software sulla propria workstation. Ho il sospetto che ci siano numerosi problemi di supporto, configurazione e malware all'interno dell'azienda che potrebbero essere facilmente evitati dalla politica, se possibile.
Se i fondamenti non sono già scritti e applicati dalla politica IT, questi sono problemi che dovrebbero essere affrontati prima di tentare di educare gli utenti. Alcune delle politiche incentrate sull'utente finale includono:
- Minimi privilegi necessari per eseguire la funzione di lavoro
- Gli aggiornamenti del software vengono eseguiti automaticamente con attenzione ai rischi per la sicurezza
- Standard di sicurezza applicati dalla politica (IE. Impostazioni del browser Web)
- Scadenza password (90 giorni)
- Applicazione della forza della password (alfanumerica, maiuscole / minuscole, 9+ caratteri, ecc.)
- Impossibile utilizzare le ultime 5 password
- Crittografia di archiviazione di dispositivi portatili (laptop)
- Politica di classificazione dei dati
- Politica che determina la gestione di dati riservati e riservati come definito nella politica di classificazione.
- Politica di smaltimento dei dati
- Politica di accesso ai dati
- Criterio del dispositivo portatile
Esistono una miriade di politiche e procedure aggiuntive che si applicano sia allo sviluppo adeguato sia alla manutenzione tecnica all'interno dei gruppi di infrastrutture. (Controllo delle modifiche, revisione del codice, standard di sistema e molto altro.)
Dopo che tutte le fondazioni saranno state istituite, ai dipendenti dovrebbero essere fornite copie della politica di sicurezza scritta e anche la formazione relativa a tale politica sarebbe appropriata. Ciò coprirebbe le migliori pratiche dell'utente finale sia applicate tecnicamente che non. Alcuni di questi includono:
- Gestione delle informazioni riservate e riservate come parte dell'azienda.
- Non inviare e-mail o trasmettere senza crittografia, smaltire correttamente, eccetera.
- Gestione delle password.
- Non lasciare scritto sotto la tastiera, su post-it notes, condividi, eccetera.
- Non condividere account o dati di autenticazione. (Ancora)
- Non lasciare le workstation sbloccate o la proprietà dell'azienda (dati) non protetta (laptop)
- Non eseguire software senza considerazione
- Come allegati di posta elettronica.
- Rischi e scenari relativi all'ingegneria sociale
- Tendenze attuali del malware applicabili all'azienda o al settore.
- Politiche e rischi specifici per l'azienda o l'industria.
- Formazione generale su come (se) sono monitorati
- In che modo l'IT applica le politiche di sicurezza a livello tecnico e amministrativo.
Il PCI DSS illustra molte best practice relative alle politiche di sicurezza. Inoltre, il libro Practice of Systems and Network Administration tratta le migliori pratiche fondamentali in materia di sicurezza IT.