セキュリティ · 入門
チームのセキュリティ:ほとんどの侵害が始まる場所
一行でいうと: 安全なシステムでさえ、従業員のデバイス、フィッシングメール、二要素認証のないアカウントを通じて侵害される。
組織の基盤
全員のパスワードマネージャー、サポートするすべてのサービスで二要素認証、ラップトップのディスク暗号化、自動システム更新。
入退社の秩序あるプロセス:誰が何にアクセスできるか、誰が退職日にすべてが閉じていることを確認するか。退職した従業員のアカウントは特に一般的なベクターだ。
フィッシング
ほとんどの試みは正当に見えるメールで届く:緊急の送金要求、パスワードリセットリンク、経理からのファイル。防御は手順であり、警戒心ではない:すべての財務要求や銀行情報の変更は別のチャンネルで確認する。
恥ずかしさなしの報告を奨励する。一分以内にミスを報告する従業員は一日の調査を節約する。
忘れられたアクセス
試用のために登録したツール、リポジトリの個人キー、リンクを持つ誰でもにオープンなファイル共有。定期的なレビューを行う。
さらに深く
使用されているすべての外部サービス、それぞれの管理者が誰か、どのデータがそこに行くかのリストを保持する。このリストはすべてのセキュリティインシデントとすべての監査で必要であり、インシデント中に全体像を構築することは重要な時間の無駄だ。