Коммуникации и вовлечение команды в безопасность
Можно выстроить идеальные политики и внедрить правильные инструменты — и всё равно не добиться результата, если команда равнодушна. Самая важная задача лидера безопасности — не техническая, а коммуникационная. Объяснить, почему безопасность важна. Поддерживать тему в поле зрения. Превращать скептиков в союзников.
В этой главе — как говорить о безопасности так, чтобы люди слышали: через истории вместо правил, через каналы, где вопросы задавать не страшно, через регулярные встречи и положительное подкрепление.
Лидер безопасности — сотрудник, который берёт на себя вопросы информационной безопасности в команде как дополнительную зону ответственности. Далее по тексту — «лидер безопасности».
Почему коммуникации по безопасности не работают
Большинство сообщений о безопасности провальны. Вот почему:
-
Скучно. «Используйте надёжные пароли» воспринимается так же, как «осторожно, горячо» на стакане кофе. Люди не слышат.
-
Поучительно. «Вы ОБЯЗАНЫ соблюдать эти правила» вызывает сопротивление. Взрослые не любят, когда им читают лекции.
-
Пугающе. Бесконечные предупреждения об атаках рождают тревогу или, что хуже, выученную беспомощность — «всё равно взломают, зачем стараться».
-
Нерелевантно. Абстрактные советы по безопасности не связаны с реальной работой. Дизайнеру не важен SQL-инджекшн.
-
В одну сторону. Рассылки, которые никто не читает, обязательные тренинги, которые никто не запоминает.
-
Невидимо. Безопасность появляется только когда что-то идёт не так. Никаких позитивных точек контакта.
Цель — сделать безопасность нормальной частью работы, как код-ревью или резервное копирование. Чем-то, что люди делают потому что понимают зачем, а не потому что заставили.