보안 정책은 조직의 자산을 보호하기 위한 규칙을 정의합니다. 허용되는 사항, 금지되는 사항, 그리고 책임자를 명시합니다. 비밀번호 요구 사항, 허용 가능한 사용 범위, 데이터 분류, 사고 보고, 원격 접근 등이 포함됩니다. 각 영역은 별도의 정책으로 구성되거나 더 포괄적인 문서 내의 섹션으로 구성됩니다. 정책은 기본 토대이며, 절차와 표준은 그 위에 구축됩니다.
아무도 읽지 않는 정책은 무용지물입니다. 최고의 정책은 간결하고 명확하며 시행력이 있어야 합니다. 정책은 단순히 무엇을 해야 하는지뿐만 아니라 왜 해야 하는지도 설명해야 합니다. 직원들은 이해하기 쉬운 규칙을 따르지만, 자의적으로 느껴지는 규칙은 무시합니다. 정책 개발에는 조직 전체의 이해관계자가 참여해야 합니다. 법무, 인사, IT, 사업 부서 모두 의견을 제시해야 합니다. 정책은 법률 및 규정에 부합해야 하며, 실용적이어야 합니다. 모든 USB 드라이브 사용을 금지하는 정책은 작성하기는 쉽지만 시행하기는 어렵습니다. 승인된 드라이브에 한해 암호화를 요구하는 정책이 훨씬 더 효과적입니다. 정책은 정기적인 검토가 필요합니다. 사업 환경, 위협 요인, 규정이 끊임없이 변화하기 때문입니다. 연례 검토를 통해 정책을 최신 상태로 유지해야 합니다. 검토가 없다면, 해당 문서는 더 이상 존재하지 않는 회사의 상황을 설명하는 것에 불과합니다.
공통 보안 정책
- 허용 가능한 사용 범위 — 직원이 회사 시스템을 사용할 수 있는 내용
- 접근 제어 - 누가 무엇에 어떻게 접근할 수 있는가
- 데이터 분류 — 데이터에 레이블을 지정하고 처리하는 방법
- 사고 대응 - 침해 보고 및 처리 방법
- 원격 접속 - 사무실 외부 근무 규칙
정책은 약속입니다. 조직이 직원들에게 무엇을 기대하는지, 그리고 직원들을 보호하기 위해 무엇을 할 것인지를 알려줍니다.
Comments
No comments yet. Be the first to share a thought.
Leave a comment