Bir güvenlik politikası, bir kuruluşun varlıklarını korumaya yönelik kuralları tanımlar. Nelerin izin verildiğini, nelerin yasaklandığını ve kimin sorumlu olduğunu belirtir. Parola gereksinimleri, kabul edilebilir kullanım, veri sınıflandırması, olay raporlama, uzaktan erişim. Her alan kendi politikasına veya daha geniş bir belgenin içindeki bir bölüme sahip olur. Politika temeldir. Prosedürler ve standartlar bunun üzerine inşa edilir.
Kimsenin okumadığı bir politika değersizdir. En iyi politikalar kısa, net ve uygulanabilir olanlardır. Sadece ne olduğunu değil, nedenini de açıklarlar. Çalışanlar anladıkları kurallara uyarlar. Keyfi gelen kuralları görmezden gelirler. Politika geliştirme, kuruluş genelindeki paydaşları içerir. Hukuk, İK, BT ve iş birimlerinin tümü katkıda bulunur. Politika, yasa ve yönetmeliklerle uyumlu olmalıdır. Ayrıca pratik olmalıdır. Tüm USB sürücülerini yasaklayan bir politika yazmak kolaydır, ancak uygulamak zordur. Onaylanmış sürücülerde şifreleme gerektiren bir politika daha uygulanabilir. Politikaların gözden geçirilmesi gerekir. İş değişir, tehditler değişir ve düzenlemeler değişir. Yıllık bir gözden geçirme, politikayı güncel tutar. Bu olmadan, belge artık var olmayan bir şirketi tanımlar.
Ortak güvenlik politikaları
- Kabul edilebilir kullanım — çalışanların şirket sistemlerini ne yapabilecekleri
- Erişim kontrolü — kimin neye ve nasıl erişimi olacağı
- Veri sınıflandırması — verilerin nasıl etiketlendiği ve işlendiği
- Olay müdahalesi — ihlallerin nasıl raporlanacağı ve ele alınacağı
- Uzaktan erişim — ofis dışında çalışma kuralları
Politika bir vaattir. Çalışanlara kuruluşun ne beklediğini ve onları korumak için ne yapacağını söyler.
Comments
No comments yet. Be the first to share a thought.
Leave a comment