Аюулгүй байдлын бодлогын ач холбогдол
Энэхүү дижитал, харилцан уялдаатай эрин үед аюулгүй байдал нь зөвхөн мэдээллийн технологийн багуудын ойлгодог техникийн асуудал байхаа больсон. Энэ нь байгууллага, байгууллага, тэр ч байтугай хувь хүмүүсийн хувьд үндсэн шаардлага болсон. Үйлчлүүлэгчийн мэдээлэл, бизнесийн нууц, санхүүгийн баримт бичиг, тэр ч байтугай хувийн мэдээллийг янз бүрийн аюул заналхийлэлд өртөмтгий мэдээллийн системээр дамжуулан хадгалж, солилцдог болсон. Тиймээс аюулгүй байдлын бодлого нь мэдээллийн хөрөнгө бүрийг хамгаалж, хүн бүр аюулгүй байдлыг хангах үүрэг, хариуцлагыг ойлгож байгаа эсэхийг баталгаажуулах чухал үндэс суурь болдог.
Аюулгүй байдлын бодлого гэж юу болохыг ойлгох
Аюулгүй байдлын бодлого гэдэг нь байгууллага мэдээлэл, систем, төхөөрөмж, сүлжээг аюул заналаас хэрхэн хамгаалдаг талаар тайлбарласан албан ёсны баримт бичиг буюу дүрмийн багц юм. Энэхүү бодлого нь "хийх ёстой ба болохгүй зүйлс", "хэн хариуцлага хүлээх вэ", "үүнийг хэрхэн зохицуулах" зэргийг авч үздэг. Аюулгүй байдлын бодлогыг ихэвчлэн байгууллагын хэрэгцээ, тулгарч буй эрсдэл, дагаж мөрдөх ёстой дүрэм журамд үндэслэн боловсруулдаг.
Аюулгүй байдлын бодлого нь зөвхөн ганц баримт бичиг биш юм. Практикт энэ нь ерөнхий бодлого (өндөр түвшний бодлого) болон нууц үгийн бодлого, BYOD (хувийн төхөөрөмж ашиглах) бодлого, өгөгдөлд хандах бодлого, нөөцлөлтийн бодлого, имэйл бодлого, ослын хариу арга хэмжээний журам зэрэг үүсмэл бодлогоос бүрдэж болно. Байгууллага илүү төвөгтэй байх тусам бодлого нь бүтэцлэгдсэн, ойлгоход хялбар байх нь чухал юм.
Аюулгүй байдлын бодлого яагаад тийм чухал вэ?
1. Өндөр үнэ цэнэтэй хөрөнгө болон өгөгдлийг хамгаалах
Өгөгдөл бол олон байгууллагын хувьд хамгийн үнэ цэнэтэй хөрөнгө юм. Нэг хэрэглэгчийн мэдээллийн сангийн алдагдлаас болж олон нийтийн итгэлийг алдахаас эхлээд шүүхэд нэхэмжлэл гаргах хүртэл ихээхэн хохирол учирч болзошгүй. Аюулгүй байдлын бодлого нь хандалтын хяналт, шифрлэлт, системийн хяналт, сахилга баттай өгөгдлийн менежмент зэрэг хамгаалалтын стандартуудыг хэрэгжүүлэхэд тусалдаг.
Тодорхой бодлогогүйгээр аюулгүй байдлын практик нь ихэвчлэн хувь хүний зуршлаас хамаардаг. Энэ нь аюултай, учир нь хүмүүс аюулгүй байдлын хамгийн түгээмэл сул тал бөгөөд ялангуяа тууштай удирдамж, хяналт дутмаг үед.
2. Кибер халдлагын эрсдэлээс урьдчилан сэргийлэх, бууруулах
Фишинг, ransomware, хувийн мэдээлэл хулгайлах, DDoS халдлага, тэр ч байтугай програм хангамжийн эмзэг байдал зэрэг кибер аюул заналхийлэл үргэлжлэн хөгжиж байна. Аюулгүй байдлын бодлого нь төхөөрөмжийн тогтмол шинэчлэлт, олон хүчин зүйлийн баталгаажуулалт, дүрд суурилсан хандалтын хязгаарлалт, алсын зайнаас ажиллах аюулгүй байдлын журам зэрэг урьдчилан сэргийлэх арга хэмжээг тогтоодог.
Бодлого нь байгууллагуудад ажлын хэрэгцээг хангахад хангалттай хэмжээний хандалт олгох гэсэн "хамгийн бага давуу эрх" зарчмыг хэрэгжүүлэхэд тусалдаг. Ингэснээр нэг данс эвдэрсэн тохиолдолд нөлөөлөл нь систем даяар шууд тархахгүй.
3. Бүх ажилчдад зориулсан удирдамж байх
Аюулгүй байдлын олон осол нь сул технологийн улмаас бус, харин хүний сахилга батгүй зан авираас болж гардаг: нууц үг хуваалцах, сэжигтэй холбоос нээх, нийтийн Wi-Fi-г хамгаалалтгүйгээр ашиглах, эсвэл компанийн өгөгдлийг хувийн төхөөрөмж дээрээ аюулгүй байдалгүйгээр хадгалах.
Аюулгүй байдлын бодлого нь ажилчид тодорхой нөхцөл байдалтай тулгарах үед ашиглахад хялбар удирдамж болж өгдөг. Жишээлбэл, "Хэрэв би сэжигтэй имэйл хүлээн авбал яах ёстой вэ?" эсвэл "Чухал баримт бичгийг хэрхэн хадгалах ёстой вэ?" Тодорхой стандартын тусламжтайгаар байгууллагууд төөрөгдлийг багасгаж, үйл ажиллагааны тууштай байдлыг нэмэгдүүлдэг.
4. Журам журмыг дагаж мөрдөхийг хангах
Олон салбар өгөгдөл хамгаалах болон нууцлалын дүрэм журмыг дагаж мөрдөх шаардлагатай байдаг. Олон оронд GDPR, HIPAA, эсвэл орон нутгийн өгөгдөл хамгаалах дүрэм зэрэг дүрэм журмууд нь байгууллагуудаас хувийн мэдээллийг тодорхой аргаар хамгаалахыг шаарддаг. Аюулгүй байдлын бодлогогүйгээр аюулгүй байдлыг хэрхэн хэрэгжүүлж байгаа талаар албан ёсны баримт бичиг байхгүй тул дагаж мөрдөхийг нотлоход хэцүү байдаг.
Аюулгүй байдлын бодлого нь аудитын хувьд чухал ач холбогдолтой. Аудиторууд зөвхөн технологи төдийгүй байгууллагын аюулгүй байдлын засаглалыг харуулсан үйл явц, баримт бичгийг авч үздэг. Баримтжуулсан, тууштай хэрэгжүүлсэн бодлого нь байгууллага аюулгүй байдлын үүргээ нухацтай авч үздэгийг харуулж чадна.
5. Осол гарсан үед хариу арга хэмжээг хурдасгах
Ямар ч систем бүрэн халдашгүй байдаггүй. Тиймээс аюулгүй байдлын бодлогод ослын хариу арга хэмжээний төлөвлөгөө багтсан байх ёстой: хэнтэй холбоо барих, эхний алхамуудыг хийх, халдвар авсан системийг хэрхэн тусгаарлах, дотоод болон гадаад талуудтай хэрхэн харилцах.
Удирдамжгүйгээр жижиг осол удаан, зохицуулалтгүй хариу арга хэмжээ авснаас болж томоохон хямрал болж хувирдаг. Үүний эсрэгээр, сайн боловсруулсан бодлоготойгоор байгууллагууд хохирлыг бууруулж, нөхөн сэргээлтийг хурдасгаж, ижил төстэй осол дахин гарахаас урьдчилан сэргийлэх боломжтой.
Аюулгүй байдлын бодлогын гол бүрэлдэхүүн хэсгүүд
Үр дүнтэй байхын тулд аюулгүй байдлын бодлого нь дараах бүрэлдэхүүн хэсгүүдийг агуулсан байх ёстой.
1. Зорилго ба хамрах хүрээ: юу хамгаалагдсан, хэн бодлогыг дагаж мөрдөх ёстойг тайлбарлана.
2. Өгөгдлийн ангилал: олон нийтийн, дотоод, нууц болон маш нууц өгөгдлийг ялгаж, хэрхэн зохицуулах талаар.
3. Хандалтын хяналт: бүртгэл, хандалтын эрх, баталгаажуулалт болон зөвшөөрлийн тухай дүрмүүд.
4. Нууц үг болон баталгаажуулалтын бодлого: нууц үгийн уртын стандарт, өөрчлөлтүүд болон олон хүчин зүйлийн хэрэглээ.
5. Төхөөрөмж болон сүлжээний аюулгүй байдал: оффисын төхөөрөмж, зөөврийн компьютер, ухаалаг утас, VPN болон Wi-Fi ашиглах дүрэм.
6. Нөөцлөлт ба сэргээлт: нөөцлөлтийн хуваарь, хадгалах байршил, сэргээх журам.
7. Нөхөөс болон шинэчлэлтийн удирдлага: системийг үргэлж шинэчилж, эмзэг биш байлгах.
8. Аюулгүй байдлын сургалт, мэдлэг олгох: ажилчдад зориулсан тогтмол боловсролын хөтөлбөрүүд.
9. Ослын хариу арга хэмжээ: ослын талаар мэдээлэх, мөрдөн шалгах, бууруулах, баримтжуулах урсгал.
10. Хориг арга хэмжээ ба хэрэгжилт: бодлогын зөрчлийн үр дагавар нь урьдчилан сэргийлэх нөлөө болон тууштай байдлыг бий болгох.
Аюулгүй байдлын бодлогыг хэрэгжүүлэхэд тулгарч буй бэрхшээлүүд
Зүгээр л бодлого боловсруулах нь хангалтгүй. Хамгийн том бэрхшээл нь хэрэгжүүлэхэд оршдог. Нэг нийтлэг саад бэрхшээл бол хэтэрхий техникийн, ойлгоход хэцүү, эсвэл хэтэрхий хатуу бөгөөд бүтээмжийг алдагдуулдаг бодлого юм. Зарим байгууллагууд бодлоготой байдаг ч хэзээ ч тэдгээрийг нийгэмшүүлдэггүй, шинэчилдэггүй, хэрэгжилтийг нь аудит хийдэггүй.
Аюулгүй байдлын соёл нь ихэвчлэн бэрхшээлтэй байдаг. Хэрэв удирдлага үлгэр дууриал үзүүлж, дэмжлэг үзүүлэхгүй бол ажилчид аюулгүй байдлыг дарамт гэж үзэх хандлагатай байдаг. Тиймээс бодлогыг хэрэгжүүлэхэд бодитой хандлага шаардлагатай: аюулгүй байдал болон ажлын байрны сайн сайхан байдлын хоорондын тэнцвэр, тасралтгүй сургалт.
Үр дүнтэй аюулгүй байдлын бодлогын стратегиуд
Бодлого үнэхээр ажиллахын тулд байгууллагууд хэд хэдэн стратегийн алхам хийж болно:
– Зөвхөн мэдээллийн технологи төдийгүй хүний нөөц, хууль эрх зүй, бизнесийн нэгжүүд зэрэг янз бүрийн талуудыг оролцуулна.
– Тодорхой хэллэг ашигла: шаардлагагүй техникийн нэр томьёоноос зайлсхий.
– Тогтмол нийгэмших, сургалт явуулах: жишээлбэл, фишинг симуляци болон аюулгүй байдлын сургалтаар дамжуулан.
– Үе үе хяналт шалгалт: бодлогыг технологийн хөгжил болон аюул заналхийллийн дагуу шинэчлэх ёстой.
– Аудит ба үнэлгээ: нийцлийг хэмжих, цоорхойг олох, үйл явцыг сайжруулах.
– Аюулгүй байдлын соёлыг бий болгох: аюулгүй байдлыг зүгээр нэг дүрэм биш, харин зуршил болгох.
Дүгнэлт
Аюулгүй байдлын бодлого нь байгууллагын өгөгдөл, систем, үйл ажиллагааны тасралтгүй байдлыг хамгаалах гол тулгуур багана юм. Эдгээр нь албан ёсны баримт бичиг биш, харин зан үйлийг удирдан чиглүүлэх, мэдлэгийг дээшлүүлэх, нийцлийг хангах, осол гарсан үед хариу арга хэмжээг хурдасгах удирдамж юм. Тодорхой, хамааралтай, тууштай хэрэгжүүлсэн бодлогын тусламжтайгаар байгууллагууд кибер аюул заналхийлэлд илүү сайн бэлтгэж, хэрэглэгч болон үйлчлүүлэгчдийн итгэлийг хадгалах боломжтой.
Дижитал эрсдэл нэмэгдэж буй энэ үед зөв асуулт бол "Манай байгууллагад аюулгүй байдлын бодлого хэрэгтэй юу?" гэхээсээ илүү "Бид үүнийг хэр хурдан боловсруулж, хэрэгжүүлэх вэ?" гэсэн асуулт юм.