Цифровая гигиена для сотрудников компании: чек-лист для HR и IT-отдела
Цифровая гигиена сотрудников — это набор базовых правил, которые помогают снижать риски для корпоративных аккаунтов, устройств и данных. Для компании это не только задача IT-отдела: HR также участвует в обучении сотрудников, адаптации новых специалистов и формировании правил работы с корпоративными системами.
По рекомендациям NIST, компаниям стоит обучать сотрудников основам кибербезопасности, использовать многофакторную аутентификацию, поддерживать программное обеспечение в актуальном состоянии и защищать корпоративные данные. NIST также рекомендует регулярно обновлять ПО и устанавливать доступные исправления.
Пароли и многофакторная аутентификация
Один из базовых элементов цифровой гигиены — защита корпоративных аккаунтов. NIST рекомендует использовать надежные пароли и рассматривать применение менеджеров паролей.
При этом одного пароля недостаточно для защиты наиболее важных систем. Многофакторная аутентификация, или MFA, добавляет дополнительный способ подтверждения личности пользователя. Это может быть код, приложение-аутентификатор, аппаратный ключ или биометрия. Подробнее о принципах MFA можно прочитать в рекомендациях NIST по многофакторной аутентификации.
Для HR и IT важно проверить:
— включена ли MFA для корпоративной почты и других важных сервисов
— используют ли сотрудники уникальные и надежные пароли
— есть ли безопасный способ хранения паролей
— удаляется ли доступ сотрудника после увольнения или изменения его роли.
Как распознавать фишинг
Фишинговые сообщения могут выглядеть как обычное письмо от коллеги, руководителя или знакомого сервиса. Они могут приходить не только по электронной почте, но и через мессенджеры, социальные сети и SMS.
В руководстве NIST по защите от фишинга рекомендуется особенно внимательно относиться к сообщениям с просьбой срочно перейти по ссылке, скачать файл, передать данные или выполнить финансовую операцию. Среди признаков потенциального фишинга NIST также называет ощущение срочности и запрос конфиденциальной информации.
Для сотрудников действует простое правило: не переходить по подозрительной ссылке и не открывать сомнительные вложения. Если сообщение кажется срочным или необычным, запрос стоит проверить через другой канал связи, используя известные контакты, а не данные из самого сообщения.
Компаниям также стоит обучать сотрудников распознавать фишинг и сообщать о подозрительных сообщениях.
Обновления и рабочие устройства
Устаревшее программное обеспечение может создавать дополнительные риски. NIST рекомендует устанавливать обновления и исправления ПО по мере их выхода, а также поддерживать защитное программное обеспечение в актуальном состоянии.
Для IT-отдела это означает необходимость контролировать обновления рабочих компьютеров, корпоративных сервисов и другого используемого ПО. Сотрудникам при этом стоит не откладывать доступные обновления без необходимости.
Дополнительные рекомендации по защите рабочих устройств и данных NIST собрал в разделе Securing Data & Devices.
Доступ к корпоративным данным
Сотруднику не всегда нужен доступ ко всем системам компании. NIST рекомендует ограничивать доступ к системам и данным только теми ресурсами, которые необходимы человеку для выполнения его работы.
Поэтому HR и IT могут регулярно проверять, какие права есть у сотрудников, соответствуют ли они их текущим обязанностям и закрывается ли доступ после изменения роли или ухода из компании.
Особенно важно учитывать бывших сотрудников, временных специалистов и тех, кто перешел на другую должность внутри компании. NIST отдельно рекомендует удалять доступ, когда необходимость в нем исчезает или сотрудник покидает организацию.
В результате цифровая гигиена компании складывается не из одной меры, а из нескольких базовых процессов: обучения сотрудников, защиты аккаунтов с помощью MFA, безопасной работы с паролями, распознавания фишинга, своевременного обновления ПО и регулярного пересмотра прав доступа. Эти меры относятся к базовым практикам, которые NIST рекомендует компаниям учитывать в рамках управления киберрисками.
