የደህንነት ፖሊሲ አስፈላጊነት

የደህንነት ፖሊሲ አስፈላጊነት

በዚህ ዲጂታል፣ እርስ በርስ በተያያዘ ዘመን፣ ደህንነት ከአሁን በኋላ በአይቲ ቡድኖች ብቻ የሚታወቀው የቴክኒክ ጉዳይ ብቻ አይደለም። ለድርጅቶች፣ ለተቋማት እና ለግለሰቦችም ጭምር መሠረታዊ መስፈርት ሆኗል። የደንበኛ መረጃ፣ የንግድ ሚስጥሮች፣ የፋይናንስ ሰነዶች እና የግል መረጃዎች እንኳን አሁን ለተለያዩ ስጋቶች ተጋላጭ በሆኑ የመረጃ ስርዓቶች አማካኝነት ተከማችተው ይለዋወጣሉ። ስለዚህ፣ የደህንነት ፖሊሲ እያንዳንዱ የመረጃ ሀብት የተጠበቀ መሆኑን እና እያንዳንዱ ሰው ደህንነትን በመጠበቅ ረገድ ያለውን ሚና እና ኃላፊነት እንዲረዳ ለማረጋገጥ ወሳኝ መሠረት ነው።

የደህንነት ፖሊሲ ምን እንደሆነ መረዳት

የደህንነት ፖሊሲ አንድ ድርጅት መረጃን፣ ስርዓቶችን፣ መሳሪያዎችን እና ኔትወርኮችን ከአደጋዎች እንዴት እንደሚጠብቅ የሚያብራራ መደበኛ ሰነድ ወይም የደንቦች ስብስብ ነው። ይህ ፖሊሲ "ማድረግ ያለባቸውን እና የማያደርጉባቸውን ነገሮች"፣ "ኃላፊነት የሚወስደው ማን ነው" እና "እንዴት መያዝ እንዳለበት" ይመለከታል። የደህንነት ፖሊሲዎች በተለምዶ የሚዘጋጁት በድርጅቱ ፍላጎቶች፣ በሚያጋጥሙት አደጋዎች እና ማክበር ያለባቸውን ደንቦች መሰረት በማድረግ ነው።

የደህንነት ፖሊሲ አንድ ሰነድ ብቻ አይደለም። በተግባር፣ አጠቃላይ ፖሊሲ (ከፍተኛ ደረጃ ፖሊሲ) እና እንደ የይለፍ ቃል ፖሊሲ፣ BYOD (የግል መሣሪያ አጠቃቀም) ፖሊሲ፣ የውሂብ መዳረሻ ፖሊሲ፣ የመጠባበቂያ ፖሊሲ፣ የኢሜይል ፖሊሲ እና የአደጋ ምላሽ ሂደቶች ያሉ የተዋቀሩ ፖሊሲዎችን ሊያካትት ይችላል። አንድ ድርጅት ይበልጥ ውስብስብ በሆነ ቁጥር ፖሊሲዎች መዋቅራቸው እና ለመረዳት ቀላል መሆናቸው የበለጠ አስፈላጊ ይሆናል።

የደህንነት ፖሊሲ ለምን በጣም አስፈላጊ ነው?

1. ከፍተኛ ዋጋ ያላቸውን ንብረቶች እና መረጃዎች ይጠብቁ
ዳታ ለብዙ ድርጅቶች እጅግ ጠቃሚ ሀብት ነው። አንድ የደንበኛ የውሂብ ጎታ ጥሰት ከሕዝብ እምነት ማጣት እስከ ክሶች ድረስ ከፍተኛ ጉዳት ሊያስከትል ይችላል። የደህንነት ፖሊሲዎች እንደ የመዳረሻ ቁጥጥር፣ ምስጠራ፣ የስርዓት ክትትል እና ዲሲፕሊን ያለው የውሂብ አስተዳደር ያሉ የመከላከያ ደረጃዎች መኖራቸውን ለማረጋገጥ ይረዳሉ።

ግልጽ ፖሊሲዎች ከሌሉ፣ የደህንነት አሠራሮች ብዙውን ጊዜ በግለሰብ ልማዶች ላይ የተመሰረቱ ናቸው። ይህ አደገኛ ነው ምክንያቱም ሰዎች በደህንነት ውስጥ በጣም የተለመዱት ደካማ ነጥቦች ናቸው፣ በተለይም ወጥ የሆነ መመሪያ እና ቁጥጥር በማይኖርበት ጊዜ።

ማንበብ  የማውረድ እና የማውረድ ፍጥነት

2. የሳይበር ጥቃቶችን አደጋ መከላከል እና መቀነስ
የሳይበር ስጋቶች መሻሻላቸውን ቀጥለዋል፤ ከእነዚህም መካከል ፊሺንግ፣ ራንሰምዌር፣ የማንነት ስርቆት፣ የዲዶኤስ ጥቃቶች እና የሶፍትዌር ተጋላጭነቶች ይገኙበታል። የደህንነት ፖሊሲዎች እንደ መደበኛ የመሣሪያ ዝመናዎች፣ ባለብዙ ደረጃ ማረጋገጫ፣ በሚና ላይ የተመሠረተ የመዳረሻ ገደቦች እና ለርቀት ስራ የደህንነት ሂደቶች ያሉ የመከላከያ እርምጃዎችን ያስቀምጣሉ።

ፖሊሲዎች ድርጅቶች "ዝቅተኛ መብት" የሚለውን መርህ ተግባራዊ እንዲያደርጉ ይረዳሉ፣ ይህም ማለት የሥራ ፍላጎቶችን ለማሟላት በቂ መዳረሻ መስጠት ማለት ነው። በዚህ መንገድ፣ አንድ መለያ ከተጎዳ፣ ተፅዕኖው ወዲያውኑ በስርዓቱ ውስጥ አይሰራጭም።

3. ለሁሉም ሰራተኞች መመሪያ ይሁኑ
ብዙ የደህንነት ክስተቶች የሚከሰቱት ደካማ ቴክኖሎጂ በመኖሩ ሳይሆን፣ ዲሲፕሊን በሌለው የሰው ልጅ ባህሪ ምክንያት ነው፡ የይለፍ ቃላትን ማጋራት፣ አጠራጣሪ አገናኞችን መክፈት፣ ያለ ጥበቃ የህዝብ ዋይፋይ መጠቀም ወይም ያለ ደህንነት የኩባንያ መረጃዎችን በግል መሳሪያዎች ላይ ማከማቸት።

የደህንነት ፖሊሲዎች ሰራተኞች የተወሰኑ ሁኔታዎች ሲያጋጥሟቸው ለማጣቀሻነት ቀላል መመሪያዎች ሆነው ያገለግላሉ። ለምሳሌ፣ "አጠራጣሪ ኢሜይል ከደረሰኝ ምን ማድረግ አለብኝ?" ወይም "አስፈላጊ ሰነዶችን እንዴት ማከማቸት አለብኝ?" ግልጽ በሆኑ መመዘኛዎች፣ ድርጅቶች ግራ መጋባትን ይቀንሳሉ እና የድርጊት ወጥነትን ይጨምራሉ።

4. ደንቦችን ማክበርን ማረጋገጥ
ብዙ ኢንዱስትሪዎች የውሂብ ጥበቃ እና የግላዊነት ደንቦችን ማክበር ይጠበቅባቸዋል። በብዙ አገሮች እንደ GDPR፣ HIPAA ወይም የአካባቢ የውሂብ ጥበቃ ደንቦች ያሉ ደንቦች ድርጅቶች የግል መረጃዎችን በተወሰኑ መንገዶች እንዲጠብቁ ይጠይቃሉ። የደህንነት ፖሊሲ ከሌለ፣ ተገዢነትን ማሳየት አስቸጋሪ ነው ምክንያቱም ደህንነት እንዴት እንደሚተገበር የሚያሳይ መደበኛ ሰነድ የለም።

የደህንነት ፖሊሲዎች ለኦዲት ወሳኝ ናቸው። ኦዲተሮች ቴክኖሎጂን ብቻ ሳይሆን የአንድ ድርጅት የደህንነት አስተዳደርን የሚያሳዩ ሂደቶችን እና ሰነዶችን ጭምር ይመለከታሉ። የተመዘገቡ እና በተከታታይ የተተገበሩ ፖሊሲዎች አንድ ድርጅት የደህንነት ግዴታዎቹን በቁም ነገር እንደሚወስድ ሊያሳይ ይችላል።

5. አንድ ክስተት ሲከሰት ምላሽ ማፋጠን
ማንኛውም ስርዓት ሙሉ በሙሉ የማይጎዳ ነው። ስለዚህ፣ የደህንነት ፖሊሲ የአደጋ ምላሽ እቅድን ማካተት አለበት፡- ማንን ማነጋገር፣ ምን የመጀመሪያ እርምጃዎች መውሰድ እንዳለባቸው፣ የተበከለውን ስርዓት እንዴት መለየት እንደሚቻል እና ከውስጥም ሆነ ከውጭ አካላት ጋር እንዴት መግባባት እንደሚቻል።

ማንበብ  የሲግናል መላመድ ቴክኖሎጂ

መመሪያ ከሌለ፣ አንድ ትንሽ ክስተት በዝግታ እና ባልተቀናጀ ምላሽ ምክንያት ወደ ትልቅ ቀውስ ሊሸጋገር ይችላል። በተቃራኒው፣ በሚገባ በተዘጋጀ ፖሊሲ፣ ድርጅቶች ጉዳቱን ሊቀንሱ፣ መልሶ ማገገምን ሊያፋጥኑ እና ተመሳሳይ ክስተቶች እንዳይከሰቱ መከላከል ይችላሉ።

የደህንነት ፖሊሲ ቁልፍ ክፍሎች

ውጤታማ ለመሆን የደህንነት ፖሊሲ የሚከተሉትን ክፍሎች ማካተት አለበት፡

1. ዓላማ እና ወሰን፡- ምን ጥበቃ እንደሚደረግለት እና ማን ከፖሊሲው ጋር መጣጣም እንዳለበት ያብራራል።
2. የውሂብ ምደባ፡- በሕዝብ፣ ውስጣዊ፣ ሚስጥራዊ እና ከፍተኛ ሚስጥራዊ መረጃዎችን መለየት፣ እንዲሁም እንዴት መያዝ እንደሚቻል።
3. የመዳረሻ ቁጥጥር፡ ስለ መለያዎች፣ የመዳረሻ መብቶች፣ ማረጋገጫ እና ፈቃድ ደንቦች።
4. የይለፍ ቃል እና የማረጋገጫ መመሪያዎች፡ የይለፍ ቃል ርዝመት ደረጃዎች፣ ለውጦች እና ባለብዙ-ደረጃ አጠቃቀም።
5. የመሣሪያ እና የኔትወርክ ደህንነት፡ የቢሮ መሳሪያዎችን፣ ላፕቶፖችን፣ ስማርት ስልኮችን፣ ቪፒኤንዎችን እና ዋይፋይን የመጠቀም ደንቦች።
6. ምትኬ እና መልሶ ማግኛ፡ የመጠባበቂያ ጊዜ መርሃ ግብር፣ የማከማቻ ቦታ እና የመልሶ ማግኛ ሂደት።
7. ጥገና እና የዝማኔ አስተዳደር፡- ስርዓቱ ሁልጊዜ ወቅታዊ መሆኑን እና ለአደጋ ተጋላጭ አለመሆኑን ማረጋገጥ።
8. የደህንነት ስልጠና እና ግንዛቤ፡ ለሠራተኞች መደበኛ የትምህርት ፕሮግራሞች።
9. የአደጋ ምላሽ፡ የሪፖርት አቀራረብ፣ ምርመራ፣ ቅነሳ እና የክስተቶች ምዝገባ።
10. ማዕቀቦች እና ማስፈጸሚያዎች፡ የፖሊሲ ጥሰቶች የማስጠንቀቂያ ውጤት እና ወጥነት እንዲፈጥሩ የሚያስከትሏቸው ውጤቶች።

የደህንነት ፖሊሲዎችን በመተግበር ረገድ ያሉ ተግዳሮቶች

ፖሊሲዎችን ማዘጋጀት ብቻ በቂ አይደለም። ትልቁ ፈተና ብዙውን ጊዜ በአፈፃፀም ላይ ነው። አንድ የተለመደ እንቅፋት በጣም ቴክኒካዊ እና ለመረዳት አስቸጋሪ የሆኑ ወይም በጣም ግትር እና ምርታማነትን የሚያበላሹ ፖሊሲዎች ናቸው። አንዳንድ ድርጅቶች ፖሊሲዎች አሏቸው ነገር ግን በማህበራዊ መልኩ አያሳውቋቸውም፣ አያዘምኗቸውም ወይም አፈፃፀማቸውን ኦዲት አያድርጉም።

የደህንነት ባህልም ብዙውን ጊዜ ፈታኝ ነው። አስተዳደሩ ምሳሌ ካላቀረበ እና ድጋፍ ካልሰጠ፣ ሰራተኞች ደህንነትን እንደ ሸክም ይመለከቱታል። ስለዚህ፣ ፖሊሲዎችን ተግባራዊ ማድረግ ተጨባጭ አቀራረብን ይጠይቃል፡ በደህንነት እና በስራ ቦታ ደህንነት መካከል ሚዛን እና ቀጣይነት ያለው ስልጠና።

ማንበብ  የቴሌኮሙኒኬሽን አፕሊኬሽኖች በደህንነት ውስጥ

ውጤታማ የደህንነት ፖሊሲዎች ስልቶች

ፖሊሲዎች በትክክል እንዲሰሩ፣ ድርጅቶች በርካታ ስትራቴጂካዊ እርምጃዎችን መውሰድ ይችላሉ፡

– የተለያዩ አካላትን ያሳትፉ፤ የአይቲ (IT) ብቻ ሳይሆን የሰው ኃይል፣ የሕግ እና የንግድ ክፍሎችንም ጭምር።
– ግልጽ የሆነ ቋንቋ ተጠቀም፡ አላስፈላጊ የሆኑ ቴክኒካዊ ቃላትን አስወግድ።
– መደበኛ ማህበራዊነት እና ስልጠና፡ ለምሳሌ በፊሺንግ ማስመሰያዎች እና የደህንነት አውደ ጥናቶች።
– ወቅታዊ ግምገማ፡- ፖሊሲዎች በቴክኖሎጂ እድገቶች እና ስጋቶች መሰረት መዘመን አለባቸው።
– ኦዲት እና ግምገማ፡- ተገዢነትን መለካት፣ ክፍተቶችን መፈለግ እና ሂደቶችን ማሻሻል።
– የደህንነት ባህል ይገንቡ፡ ደህንነትን እንደ ደንብ ብቻ ሳይሆን ልማድ ያድርጉት።

ከሲምፑላን

የደህንነት ፖሊሲዎች የአንድ ድርጅትን መረጃ፣ ስርዓቶች እና የአሠራር ቀጣይነት ለመጠበቅ ቁልፍ ምሰሶ ናቸው። እነዚህ ሰነዶች መደበኛ ሰነዶች አይደሉም፣ ይልቁንም ባህሪን የሚመሩ፣ ግንዛቤን የሚገነቡ፣ ተገዢነትን የሚያረጋግጡ እና ክስተቶች ሲከሰቱ ምላሽ የሚያፋጥኑ መመሪያዎች ናቸው። ግልጽ፣ ተዛማጅ እና በተከታታይ የሚተገበሩ ፖሊሲዎች ሲኖሩ፣ ድርጅቶች ለሳይበር ስጋቶች በተሻለ ሁኔታ መዘጋጀት እና የተጠቃሚ እና የደንበኛ እምነትን መጠበቅ ይችላሉ።

ዲጂታል አደጋዎች እየጨመሩ በመጡበት በዚህ ወቅት፣ ትክክለኛው ጥያቄ “ድርጅታችን የደህንነት ፖሊሲ ያስፈልገዋል?” የሚለው ሳይሆን “አንድን ፖሊሲ በቁም ነገር በምን ያህል ፍጥነት እናዘጋጃለን እና ተግባራዊ እናደርጋለን?” የሚለው ነው።

አስተያየት ይስጡ