работает с корпоративной информацией или компьютерной системой. Более того, вы
должны убедиться, что все понимают причину принятия того или иного положения этих
правил, поэтому они не попытаются обойти эти правила ради материальной выгоды. Иначе
незнание всегда будет отговоркой рабочих и совершенно точно, что социальный инженер
воспользуется этим незнанием.
Главная цель любой обучающей программы состоит в том, чтобы заставить людей
сменить их поведение и отношение, мотивировать их желание защитить и сохранить свою
часть информации организации. Хорошим мотивом тут будет демонстрация того, как за их
участие будет вознаграждена не сама компания, а конкретные сотрудники. Начиная с того
момента, когда компания начнет сохранять определенную персональную информацию о
каждом работнике, а рабочие будут выполнять свою часть по защите информации и
информационных сетей, то и эта персональная информация будет также надежно сокрыта.
Программа тренировки безопасности требует прочной поддержки. Для тренировочных
занятий нужно, чтобы каждый, кто имеет доступ к важной информации или компьютерной
информационной системе, не должен быть пассивен, должен постоянно исправляться,
совершенствоваться, «натаскивая» персонал на новые угрозы и уязвимости. Это
обязательство должно быть реальным делом, а не пустой отговоркой «ну и Бог с ним». А
также программа должна быть подкреплена достаточными ресурсами для разработки,
взаимодействия, тестирования вот чем определяется успех.
Цели
Основным направлением, которого следует придерживаться при разработке программы
по тренингу и защите информации, является фокусировка на мысли, что они могут
подвергнуться нападению в любое время. Они должны заучить свою роль в защите от любой
попытки проникновения в компьютерную систему или кражи важных данных.
Так как многие аспекты информационной безопасности являются «вовлекающей»
технологией, то сотрудникам легко представить, что проблема обнаружится файерволом или
другими средствами защиты. Главная цель здесь заставить находящихся на ответственных
местах сотрудников осознать, как усилить информационную «броню» организации.
Тренинг по безопасности должен быть более важной целью, чем простые правила для
ознакомления. Создатель тренинга должен признать сильное желание части сотрудников,
которые под давлением желания окончить работу не обратят внимание или проигнорируют
обязанности по обеспечению защиты. Знание тактик и приемов социнженерии и пути их
предотвращения безусловно важны, но они будут бесполезны без фокусирования создателя
тренинга на мотивации работников использовать эти знания.
Компания может считать цель достигнутой, если все ее сотрудники свыкнуться с
мыслью, что защита информации часть их работы.
Сотрудники должны прийти к серьезному убеждению, что атаки социальной
инженерии реальны, что потеря важной корпоративной информации может угрожать не
только компании, но персонально каждому из них, их работе и благосостоянию. Не
заботиться об информационной безопасности эквивалентно не заботиться о своем PIN-коде
или номере кредитной карты. Эту аналогию можно использовать, чтобы вызвать энтузиазм в
тренинге со стороны подчиненных.
Учреждение обучающего тренинга
Ответственный за разработку программы информационной безопасности должен
свыкнуться с мыслью, что это не проект «один размер на всех». В некоторой степени данный
тренинг нуждается в выработке специфических требований для отдельных групп
сотрудников, участвующих в делопроизводстве. В то время как описанные в главе 16
политики безопасности применимы ко всем без исключения работникам, другие уникальны.
По минимуму, большинство компаний должно иметь в своем арсенале тренинги для
следующих групп персонала: менеджеры, IT-сотрудники, пользователи ПК, обслуживающий
персонал, администраторы и их ассистенты, техники связи, охранники. (Смотри деление
полиции по роду занятий в главе 16.)
|