Куда я попал?
Цель: повышение осведомленности работников.
Выполнять регулярные мероприятия по повышению осведомленности, а также поддерживать знания в области безопасности.
Варианты реализации:
Выполнять регулярные мероприятия по повышению осведомленности, а также поддерживать знания в области безопасности.
Варианты реализации:
- Очные или дистанционные курсы;
- Разовые встречи или вебинары;
- Непрерывное (регулярное) обучение;
- Платформы для обучения (например, Kaspersky Automated Security Awareness Platform).
Проведение рассылок по информационной безопасности выделено в отдельную защитную меру.
Обучение может затрагивать:
Обучение может затрагивать:
- Только технический персонал, пользователей с привилегированными правами в информационных системах;
- Работников допущенных к конфиденциальной информации и в ключевые системы компании;
- Всех работников.
Для обучения должна быть определена периодичность. Дополнительное обучение может назначаться в результате инцидентов безопасности, смены должности работника.
Рекомендации к заполнению карточки:
- Описать в карточке кого из работников обучают, с какой периодичностью, каким образом;
- Если разработаны отдельные документы (программа, план обучения) - привести на них ссылки;
- Добавить шаблон регулярной задачи по проведению обучения.
Область действия: Вся организация
Классификация
Тип
Организационная
?
Реализация
Вручную
Периодичность
Разово
Ответственный
Не определено
Инструменты
Не определено
Проведение обучающих мероприятий по информационной безопасности
Предшествующие меры
| № | Этап -1 | ||||
|---|---|---|---|---|---|
| 1 | Обучение новых работников правилам информационной безопасности |
КЦД
STRIDE
Подмена пользователя
Искажение
Отрицание
Раскрытие информации
Отказ в обслуживании
Повышение привилегий
Вид ущерба
Иное
| Риск | Связи | |
|---|---|---|
|
Нарушение установленных политик информационной безопасности
из-за
непонимания политик информационной безопасности
у контрагента
Право
|
2
|
|
|
Боковое перемещение злоумышленника по локальной сети
из-за
реагирования на мошеннические, фишинговые письма и сообщения
у работника
Конфиденциальность
Целостность
|
1
|
|
|
Раскрытие информации об ИТ инфраструктуре
из-за
реагирования на мошеннические, фишинговые письма и сообщения
у работника
Конфиденциальность
Раскрытие информации
|
1
|
|
|
Раскрытие информации о работниках организации
из-за
публикации информации в открытых источниках
в интернете
Конфиденциальность
Ущерб физическому лицу
Раскрытие информации
НСД
|
1
|
|
|
Раскрытие информации об ИТ инфраструктуре
из-за
публикации информации в открытых источниках
в интернете
Конфиденциальность
Раскрытие информации
|
1
|
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.