C'est un problème vraiment difficile, mais si vous avez la possibilité de changer les choses, vous devriez tout donner.
Vous ne pouvez pas changer une culture du jour au lendemain. Cependant, vous pouvez prendre certaines mesures pour commencer à changer la culture pour le mieux.
Application des règles
C'est le premier sur ma liste. Je suis tout à fait d'accord ici pour dire que vous devez appliquer les politiques de sécurité et discipliner ceux qui ne les suivent pas. Cela inclut tout le monde de haut en bas.
Préférez-vous mettre l'entreprise en danger en laissant ceux qui continuent à se tromper à plusieurs reprises ... eh bien, continuer à se tromper à plusieurs reprises? N'exposez pas votre entreprise à des dangers inutiles.
Les gens qui sont malhonnêtes dans de petites choses sont malhonnêtes dans de plus grandes choses et ne valent pas le temps qu'il faut pour les discipliner. Ces gens sont en haut de ma liste de recommandations de licenciement. Quiconque est honnête sur ce qu'il a fait de mal serait suspendu au pire, à moins qu'il ne répète sans cesse les mêmes erreurs.
Si quelqu'un a un désaccord, donnez-lui un endroit pour exprimer son opinion, mais ne vous contentez pas de rouler pour eux. Expliquez doucement pourquoi ... certains utilisateurs ont besoin de savoir pourquoi, c'est juste comment ils pensent. Ces utilisateurs posent presque toujours des questions sur les raisons pour lesquelles ils devraient faire quelque chose. Soyez prêt à leur enseigner.
Si quelqu'un refuse de suivre les politiques de sécurité, vous devez trouver des employés qui le feront. C'est vraiment aussi simple que cela.
Cependant, personne n'a le temps pour une liste géante de règles
Je suis d'avis qu'avoir trop de règles nuit à ceux qui font leur travail. C'est pourquoi vous devriez avoir quelques règles spécifiques pour tout le monde, puis créer des règles spécifiques au rôle .
Dans la comptabilité, Bobby ne s'adresse pas aux clients. Je n'ai pas besoin de lui apprendre les débordements de tampon, les injections SQL, xss, csrf, peu importe. Cathy Down in Finance n'a pas besoin de connaître les techniques de renforcement des serveurs.
Buff Markalo en ingénierie a certainement besoin de savoir, cependant. Et il doit comprendre les politiques qui lui sont enseignées.
Rendre la formation facile à assimiler et simple à comprendre
Vous devez connaître votre public avant même de commencer, sinon vous êtes condamné avant de commencer.
N'oubliez pas que les exemples sont SUPER utiles pour faire comprendre aux gens ce qu'ils lisent. Je vais énumérer quelques sujets super basiques pour vous aider à démarrer. N'hésitez pas à y ajouter des éléments, mais ne vous en faites pas trop.
- Développeurs .
- Rendez-le spécifique à la plate-forme et donnez des exemples spécifiques à la plate-forme.
- Vous pouvez le rendre court et simple. Vous pouvez même développer des vidéos faciles à digérer qui ne durent qu'environ 5 minutes pour chacune des 10 vulnérabilités OWASP.
- .gitignore, ne pas stocker les mauvaises informations sur GitHub, etc.
- Tout ce qui concerne votre environnement.
- Employés en contact avec les clients
- Non au stockage des cartes de crédit, ou vous êtes renvoyé .
- À faire et à ne pas faire.
- Tout le monde
- Explication du phishing / chasse à la baleine / ingénierie sociale, et comment ils fonctionnent.
- Tout ce qui concerne leur rôle. Face à la clientèle? Ne touchez en aucun cas aux données des titulaires de carte.
- Ne partagez pas vos mots de passe / comptes
- Ne configurez pas de ressources non autorisées (serveurs, machines virtuelles, etc.).
- Administrateurs système
- Procédures de renforcement appropriées
- Urgence de mise à niveau des composants vulnérables
- Tout ce qui concerne leur environnement.
Et mettez toujours à jour chaque fois que vous trouvez un problème qui n'existait pas auparavant. Vous n'obtiendrez jamais tout , mais vous pouvez obtenir presque.
Orientation sur la sécurité des nouveaux employés
Cela va sans dire. Vous devez vous assurer que toutes les recrues suivent une orientation de sécurité. Si vous créez un package d'apprentissage compréhensible qui suppose que tout le monde a une courte durée d'attention, vous aurez beaucoup plus de succès que des vidéos de sécurité de plus de 2 heures avec un gars qui résonne d'une voix sérieuse. Je ne veux même pas regarder ces conneries.
Les questionner
Vous aurez besoin de voir s'ils comprennent réellement ce qu'ils apprennent. Faites participer tout le monde à un quiz annuel et ne permettez pas à ceux qui échouent de continuer à travailler à moins qu'ils ne réussissent.
Les quiz de renforcement et les quiz sur les compétences générales sont également utiles.
N'oubliez pas de connaître votre public cible. Si votre public cible aime l'humour immature, utilisez-le dans les quiz.
Traquez les problèmes de sécurité et affrontez ceux qui les causent
Vous avez un chasseur? Demandez-leur de rechercher les problèmes de sécurité sur votre ou vos propres réseaux et de les expliquer en profondeur aux équipes responsables de ces failles. Documentez tout ce qu'ils ont mal fait, approchez-les et dites-leur que cela doit être corrigé.
S'ils refusent de corriger ou de modifier, consultez la Application des règles ci-dessus.
Ne croyez rien de ce que les utilisateurs vous disent. Vérifiez toujours ce qu'ils disent. Les personnes honnêtes sont les personnes les plus faciles à travailler au monde. Les personnes malhonnêtes créent beaucoup plus de problèmes qu’elles n’aident.
Récapitulatif
- Application des règles
- Aucune règle autoritaire. N'empêchez pas les gens de faire leur travail.
- Rendez-le facile à digérer et simple à comprendre. KISS fonctionne vraiment bien.
- Orientation sur la sécurité des nouveaux employés.
- Testez-les.
- Traquez les problèmes de sécurité et confrontez ceux qui les créent.
Avec le temps, les gens changeront. C'est parfois une bataille difficile, mais pour laquelle il vaut la peine de se battre.