Skip to main content
Telefon

    Bezpečnost začíná u každého z nás. I drobné návyky mohou rozhodnout

    Bezpečnost firmy nestojí jen na technologiích, kamerách nebo přístupových systémech. Stejně důležité jsou každodenní návyky lidí, kteří ve firmě pracují. Právě drobná rozhodnutí zaměstnanců mohou výrazně ovlivnit ochranu majetku, informací i celé společnosti.

    Person unlocking the door with mobile phone

    Firmy věnují zabezpečení budov, technologií a dat stále větší pozornost. Dobře nastavený systém ale může narušit i úplně běžná situace: zaměstnanec podrží dveře člověku, kterého nezná, nechá při odchodu od stolu odemčený počítač nebo probírá pracovní záležitosti tam, kde je mohou slyšet další lidé.

    Většinou nejde o nedbalost ani úmysl. Spíš o drobné návyky, nad kterými člověk během pracovního dne nepřemýšlí. Právě proto by s nimi měl počítat i management při nastavování bezpečnosti firmy. Ochrana majetku, informací i dobrého jména společnosti totiž není jen záležitostí IT oddělení nebo fyzické ostrahy.

     

    Pravidla musí fungovat i v běžném provozu

    Bezpečnostní směrnice samy o sobě nestačí. Zaměstnanci především potřebují vědět, co se od nich v konkrétních situacích očekává.

    U fyzické bezpečnosti jde například o kontrolu vstupu do neveřejných prostor. Přístupové karty a klíče se nepůjčují, jejich ztráta se okamžitě hlásí a neznámý člověk by neměl projít zabezpečenými dveřmi jen proto, že jde právě za někým, kdo má kartu. Při odchodu z kanceláře nebo i krátké nepřítomnosti má smysl za sebou zamykat.

    Podobně jednoduchá pravidla platí u pracovního místa. Počítač se při odchodu zamyká, citlivé dokumenty nezůstávají volně na stole a skříně či zásuvky s důležitými materiály mají být zabezpečené. K základním návykům patří také vypínání světel, monitorů a dalších elektrických spotřebičů. Vedle úspory energie se tím snižuje i riziko požáru.

    „Bezpečnost firmy nestojí jen na technologiích. Významnou roli hrají každodenní rozhodnutí lidí, kteří se ve firmě pohybují. Dobře nastavená pravidla by proto měla být jednoduchá, srozumitelná, a hlavně použitelná v běžném provozu,“ říká Martin Rozbroj, Chief Risk Management Officer společnosti Securitas.

     

    Firemní technika je pracovní nástroj. A také častý cíl útoků

    U počítačů a mobilních zařízení platí podobná logika jako u vstupních dveří. Bezpečnost závisí nejen na použité technologii, ale také na způsobu, jakým s ní lidé pracují.

    Základem jsou silná a jedinečná hesla. Přihlašovací údaje se nesdělují nikomu, ani kolegům nebo pracovníkům IT, pokud nejde o oficiálně nastavený postup. Při každém odchodu od počítače je vhodné zařízení zamknout a instalovat pouze software schválený zaměstnavatelem.

    Důležité jsou také bezpečnostní aktualizace. Při práci mimo kancelář by zaměstnanci měli používat zabezpečení stanovené firmou, například VPN.

    A samozřejmě zůstává phishing. Podezřelé e-maily, odkazy nebo přílohy je lepší neotevírat. Pokud si zaměstnanec není jistý, je bezpečnější obrátit se na IT podporu. Prevence bývá jednodušší než následné řešení incidentu.

     

    Útočník nemusí překonávat zabezpečení

    Informace mají hodnotu a někdy mohou být citlivé, i když tak na první pohled nepůsobí. Proto záleží nejen na tom, kde jsou uloženy, ale také kde a s kým se o nich mluví.

    Pracovní záležitosti není vhodné probírat před nepovolanými lidmi v restauraci, ve veřejné dopravě nebo třeba ve výtahu. Opatrnost je namístě i na sociálních sítích. Zdánlivě nevinná fotografie nebo drobná informace o fungování firmy může být pro někoho užitečná.

    Rizikem jsou také podvodné pokusy získat od zaměstnanců citlivé informace. Útočník se může po telefonu nebo e-mailem vydávat za kolegu, dodavatele či technickou podporu. Neobvyklý požadavek na přístupové údaje nebo jiné citlivé informace je proto vždy lepší ověřit. Pro pracovní záležitosti by se zároveň měly používat firemní komunikační kanály.

     

    Ne každý potřebuje vědět všechno

    Dalším důležitým principem je need-to-know, tedy „nutnost vědět“. K informacím mají mít přístup lidé, kteří je skutečně potřebují pro svou práci.

    Týká se to přístupových práv v systémech, dokumentů i běžné interní komunikace. Data není vhodné rozesílat „pro jistotu“ nebo automaticky všem. Stejně tak je potřeba respektovat nastavené úrovně oprávnění a klasifikaci informací.

    Čím širší je okruh lidí, kteří mají k určité informaci přístup, tím větší je riziko jejího nechtěného i úmyslného úniku.

     

    Když se něco stane, rozhoduje rychlost

    Ani dobře nastavená pravidla nezabrání každé chybě. Důležité je, aby zaměstnanec věděl, co dělat, když k ní dojde.

    Kliknutí na podezřelý odkaz, ztracená karta, dokument odeslaný nesprávnému adresátovi nebo podezření na jiný bezpečnostní incident se nemají zatajovat. Čím dříve se o situaci dozví nadřízený, IT nebo bezpečnostní tým, tím větší je prostor omezit její následky.

    Právě to by měl management pravidelně prověřovat: nejen zda firma má bezpečnostní pravidla, ale zda je lidé skutečně znají a vědí, jak se zachovat v konkrétní situaci.

    Bezpečnost totiž není jednorázové opatření. Je to součet každodenních rozhodnutí, z nichž většina působí úplně obyčejně. A právě proto bezpečnost začíná u každého z nás.

     

    BOX: Co má smysl ve firmě pravidelně připomínat

    • Vstup do budovy: nepouštět do neveřejných prostor neznámé osoby bez ověření, nepůjčovat karty ani klíče a jejich ztrátu ihned hlásit.
    • Pracovní místo: zamykat počítač, uklízet citlivé dokumenty a zabezpečit skříně a zásuvky s důležitými materiály.
    • Hesla a přístupy: používat silná a jedinečná hesla a přihlašovací údaje nikomu nesdělovat.
    • Firemní technika: instalovat jen schválený software, pravidelně aktualizovat zařízení a při práci mimo kancelář používat stanovené zabezpečení.
    • E-mail: neotevírat podezřelé odkazy a přílohy a při pochybnostech se obrátit na IT.
    • Komunikace: ověřovat neobvyklé požadavky, pracovní záležitosti řešit přes firemní kanály a citlivá témata neprobírat na veřejnosti.
    • Sociální sítě: před zveřejněním zvážit, zda fotografie nebo informace neprozrazují něco, co by mohlo být zneužito.
    • Incidenty: podezření nebo chybu co nejrychleji nahlásit nadřízenému, IT nebo bezpečnostnímu týmu.  
    Kategorie
    Litujeme, ale tento prohlížeč není podporován. Chcete-li využívat naše webové stránky, zkuste použít novější prohlížeč, jako je Chrome, Safari, Firefox nebo Edge.