| Автор: АИБ | 58573 | 17.09.2015 07:48 |
|
АИБ - администратор информационной безопасности.
Коллеги, как вы боретесь с самодурством пользователей? Устроился в организацию (работаю 4 месяца), где есть ИСПДн, точнее там есть обработка ПДн (УЗ 3), но как таковой ИСПДн, так как нет ничего ни инструкций, ни практически СЗИ (на некоторых даже антивирусного средства не было), а на иных срок лицензии закончился. На компах левый софт - пиратский. Начал приводить все в порядок. Работы много, но она, наконец-то, ведется. Столкнулся с ситуацией, когда пользователи (от начальника до простого служащего) зубами вцепились в свои программулины, пароли и т.п. Пытался настроить блокирование учетки после (15 минут) не активности. Конфликт. Купили Dallas Lock. начал настраивать систему паролей. Еще какой конфликт. Пытался удалить левый софт. Конфликт. Можно конечно уволиться, но во-первых, с работой сейчас проблемно, да и в других конторах тоже люди. Как быть не знаю. Поделитесь, пожалуйста, опытом, как вы справляетесь с такими проблемами? |
|
| Автор: ИБ | 58574 | 17.09.2015 07:50 |
|
АИБ - администратор информационной безопасности.
Коллеги, как вы боретесь с самодурством пользователей? Устроился в организацию (работаю 4 месяца), где есть ИСПДн, точнее там есть обработка ПДн (УЗ 3), но как таковой ИСПДн нет, так как нет ничего, ни инструкций, нет практически СЗИ (на некоторых даже антивирусного средства не было), а на иных срок лицензии закончился. На компах левый софт - пиратский. Начал приводить все в порядок. Работы много, но она, наконец-то, ведется. Столкнулся с ситуацией, когда пользователи (от начальника до простого служащего) зубами вцепились в свои программулины, пароли и т.п. Пытался настроить блокирование учетки после (15 минут) не активности. Конфликт. Купили Dallas Lock. начал настраивать систему паролей. Еще какой конфликт. Пытался удалить левый софт. Конфликт. Можно конечно уволиться, но во-первых, с работой сейчас проблемно, во-вторых, в других конторах тоже люди и может быть все тоже самое. Как быть не знаю. Поделитесь, пожалуйста, опытом, как вы справляетесь с такими проблемами? |
|
| Автор: Бутч | 58576 | 17.09.2015 09:54 |
|
Если, обеспечение ИБ не поддерживается высшим руководящем составом организации, то лучше не работать в такой организации. Если, останетесь, то вечно будете ловировать между соблюдением законодательства и хотелками пользователей. При первой же проверке ФСТЭК или Роскомнадзора, столкнётесь с серъёзными проблемами.
Заручитесь поддержкой руководителя организации, объясните ему (руководителю), а лучше покажите с помощью наглядно оформленного отчёта, все риски ИБ и последствия к которым эти риски могут привести. Заодно, приведите руководителю выдержку из закона, касающуюся его личной ответственности. После подобного, у руководства обычно сразу возникает больше понимания по части обеспечения защиты информации. |
|
| Автор: Андрей | 58577 | 17.09.2015 10:13 |
|
Если сотрудники сопротивляются, то напишите руководству служебную записку о том, что работники препятствуют реализации политики ИБ на предприятии, тем самым нарушая ее. Руководство должно как-то на это отреагировать. Самостоятельно эти конфликтные вопросы Вы вряд ли разрешите.
Если политики ИБ на предприятии нет, то ее надо разработать, прописать туда все основные аспекты ИБ (в том числе и про пароли, и про левый софт, и про зону ответственности сотрудников за ИБ и др.) и под роспись ознакомить всех сотрудников предприятия. . |
|
| Автор: Бутч | 58578 | 17.09.2015 10:49 |
|
Сразу писать кляузы руководству не стоит, т.к. с теми же системными администраторами надо дружить, а не воевать.
Что касаемо политики ИБ... Как показывает практика, политика ИБ и её соблюдение - понятия малосовместимые. |
|
| Автор: malotavr | 58581 | 17.09.2015 15:34 |
|
> Коллеги, как вы боретесь с самодурством пользователей?
Оооо, подросло следующее поколение :) Не бывает "самодурства пользователей", бывает или "невыполнение пользователями требований локальных нормативных актов", или "превышение полномочий сотрудником/руководителем структурного подразделения" (в зависимости от вашей позиции в штатном расписании) Пишете докладную записку на имя руководителя организации от своего имени (если подчиняетесь напрямую), или от имени и за подписью вашего руководителя, в которой объясняете: 1. Что с точки зрения обеспечения ИБ есть вот такие недостатки(например, левый софт и пароли) 2. Что эти недостатки могут привести вот к таким проблемам Тут все зависит и от лично вашей компетентности, и от того, а нужны ли вы им. Если будете рассказывать про "Ай-яй-яй, так нехорошо, даже нормативные документы ФСТЭК это запрещают", то рекомендую потихоньку искать работу рядовым ИБшником в организацию с уже отстроенной службой ИБ, чтобы набраться опыта. Если хотите действительно что-то изменить, из вашего объяснения должно следовать, что из-за этих недостатков или организацию может потерять охулиард денег, или ее руководитель может быть из-за них снят со своей должности. И это должно иллюстрироваться реальными примерами из публично известной практики. Ну а дальше есть три варианта. 3.а) Руководство проникается и поручает вам (вашему руководителю) навести порядок. В этом случае вам придется разработать толковый локальный нормативный акт, так чтобы предлагаемые вами меры и недостатки устранили, и работу организации не нарушили (а могут, могут). И только после того, как он будет введен в действие приказом руководителя организации, у вас появится вохможность требовать от пользователей его выполнения. Для этого в п. 2 советую охватить сразу с десяток основных проблем. Тоггдда семь-восемь из них руководство сочтет окажутся неактуальными от слова "совсем", а по остальным сможете начать работать. 3.б) Не убедили. В таком случае возвращаюсь к рекомендации набираться опыта у старших товаризей в другой организаци.. 3.в) То, что вы считаете проблемами, таковыми не является. Тот же пиратский совфт может совсем не быть проблемой: проверок со стороны УБЭП/Управления К руководство может по некоторым неизвестным вам причинам :) не опасаться, а тратить деньгт на покупку софта - ну его на фиг. Если так получилось по всем вашим предложениям - вы этой организации не нужны, сидите на попе ровно и потихоньку подыскивайте другую работу. А пытаться "насадить безопасность" без прямого указания руководителя организации - это головотяпство со взломом. Принимать такие решения, как правило, не уполномочен и руководитель службы ИБ крупной организаци, несмотря на наличие у него более широких, чем у вас, полносмочий. |
|
| Автор: АИБ | 58647 | 18.09.2015 08:13 |
|
Товарищи, спасибо за интересные комментарии, волне все разжёвано.
Конечно я мог бы много чего написать кк оно в реальности, но не буду. Одно только скажу, что руководитель понимает проблему - это не от челвоек которому пофиг, но любые конфликты (а в силу малого коллектива даже косой взгляд - уже конфликт) - это больше зло, чем неизвестный ФСТЭК. ИТ специалист - один и только один, аз начит за ним ВСЁ от "поменяй картридж" до ИБ, а так же планирования и закупок. Более того, ИТ - это единственное направление, которое никто не понимает и главное не стремятся понять. все сотальное понимаю, даже бухгалетрию (особенно когда з/п приходит воремя, что имеет место быть всегда). В общем, будем пытаться решатьпроблемы. Спасибо большое. P.S. Прошу прошения за грамматику. |
|
Просмотров темы: 4441